在 Microsoft Defender(預覽版)中手動建立事件或警示

這很重要

這項功能處於預覽狀態。 預覽功能不供生產時使用,而且功能可能受限。 這些功能是在正式發行前先行推出,讓客戶能夠搶先體驗並提供意見反應。

手動建立事件與警示,讓您的安全營運中心(SOC)團隊能依需求在 Microsoft Defender 入口網站建立事件與警示。 您可以使用它在統一事件佇列中追蹤調查、其他團隊提供的提示,或作業工作,即使未觸發任何自動偵測。

本文說明如何從 Defender 入口網站手動建立事件或警示。 建立事件後,像管理佇列中的任何其他事件一樣管理它

手動建立能做什麼

  • 建立一個帶有初始警示的新事件,或將警示附加到現有事件上。
  • 提供完整的事件元資料,包括標題、描述、嚴重程度、類別、MITRE ATT&CK 技術、受影響資產及證據。
  • 決定事件是否參與相關性,或保持獨立。
  • 透過與自動產生的事件相同的入口網站頁面、進階搜捕資料表和 API 傳送事件與警示資料,讓您現有的 IT 服務管理 (ITSM) 和報告整合能夠使用這些資料。

Prerequisites

在手動建立事件或警示之前,請確保:

  • 您的租戶已加入 Microsoft Defender。
  • 您擁有以下 Microsoft Defender 統一角色基礎存取控制(RBAC)角色之一或等效權限:
  • 你只能為你分配的 RBAC 範圍內的資產建立警示。 不在您範圍內的資產,無法在受影響資產選擇器中選取。

欲了解更多角色資訊,請參閱 Microsoft Defender Unified 角色基礎存取控制(RBAC)。

從入口網站建立事件或警示

手動從 Microsoft Defender 入口網站事件佇列建立事件或警示。

步驟 1:建立事件或警示

  1. 在 Microsoft Defender 入口網站中,請前往調查與回應>事件與警示

  2. 根據你想建立的內容,選擇 事件分頁警示 分頁。

  3. 在佇列工具列中,選擇 「建立」。

    Microsoft Defender 入口網站事件佇列工具列中「建立」按鈕的截圖。

    建立新」精靈會開啟。

步驟 2:選擇工作區(僅限 Microsoft Sentinel)

準備階段,Microsoft Sentinel 客戶選擇此事件的工作空間範圍。 如果你找不到想要的工作區,可以選擇 新增工作區

Microsoft Defender 入口網站中「建立新」精靈準備步驟的截圖,顯示工作區選擇下拉選單。

步驟 3:提供警報細節

警報細節 步驟中,選擇是建立新事件或將警報附加到現有事件,設定相關行為,並輸入警報元資料。

Microsoft Defender 入口網站中「建立新」精靈的提醒細節步驟截圖。

Field Required 附註
建立新的事件或與現有事件相關的警示 選擇 「建立新事件 」以開啟新事件。 選擇「 關聯警報」與現有事件 ,並提供事件 ID 以將警報附加到該事件上。
為此警示啟用事件關聯 No 選擇事件後,該事件會參與標準的 Defender 相關邏輯,並可能與相關事件合併。 勾選該事件以保持事件獨立。
警示標題 警報的簡短描述性名稱。
Severity 高、中、低或資訊性。
Category 地圖指向 Defender 警報分類法。
MITRE ATT&CK 技術 No 描述該活動的一個或多個技術識別碼。
Description 說明警示代表什麼。 對於新事件,第一個附加警報的描述會成為預設事件描述。
建議動作 No 給回應者的自由文字指引。
Sentinel 工作區 是的(僅限 Microsoft Sentinel 客戶) 接收警報與事件的 Microsoft Sentinel 工作空間。

備註

手動建立的警示會標註服務來源:Microsoft Defender 全面偵測回應偵測來源:手冊,以及產品名稱:Microsoft Defender 全面偵測回應,因此你可以在警示佇列和進階搜尋中篩選出它們。

選取 下一步 以繼續。

步驟4:選擇實體

選擇實體 步驟中,附加該警示適用的資產與證據。

建立新項目精靈中「選取實體」步驟的螢幕擷取畫面,其中已開啟受影響資產選擇器。

  • 受影響資產 (必填):至少新增一項資產。 使用搜尋與自動補全,依名稱或唯一識別碼查找裝置、身份、信箱、IP 位址或其他支援的實體類型。 受影響的資產會被優先排序以符合事件情境。
  • 相關證據 (可選):新增檔案、程序、URL、IP 位址或其他支持證據。

你只能新增屬於你 RBAC 範圍內的資產。

選取 下一步 以繼續。

選擇你要建立新的事件,或是將警示與現有事件關聯。 如果你選擇與現有事件相關聯,請提供事件編號。

建立新事件精靈中相關事件步驟的截圖,顯示與現有事件關聯的選項及事件 ID 輸入欄位。

選取 下一步 以繼續。

步驟 6:檢閱及建立

「檢視與建立 」步驟中,檢視警示與事件細節,然後選擇 建立

建立事件後,精靈會確認已建立,並提供新事件與警示的連結。

事件建立後,你可以在 管理事件 面板中設定擁有者和標籤欄位。

手動建立的事件和警示顯示的位置

建立後,手動生成的內容會經過與自動生成內容相同的表面:

  • Microsoft Defender 入口網站中的事件與警示佇列,包括事件細節、警示頁面及活動日誌。
  • 受影響資產的實體頁面及相關證據。
  • 進階搜捕資料表,包括 AlertInfoAlertEvidenceSecurityAlertSecurityIncident
  • API,包括供您的 ITSM 和報告整合使用的 Microsoft Graph 安全性事件和警示 API,以及 Azure Resource Manager (ARM) API。

所有對手動產生事件的建立與更新操作都會顯示在事件活動日誌、警示評論與歷史紀錄,以及 Microsoft 365 稽核日誌中,讓你能稽核誰做了什麼、什麼時候做了什麼。