這很重要
這項功能處於預覽狀態。 預覽功能不供生產時使用,而且功能可能受限。 這些功能是在正式發行前先行推出,讓客戶能夠搶先體驗並提供意見反應。
手動建立事件與警示,讓您的安全營運中心(SOC)團隊能依需求在 Microsoft Defender 入口網站建立事件與警示。 您可以使用它在統一事件佇列中追蹤調查、其他團隊提供的提示,或作業工作,即使未觸發任何自動偵測。
本文說明如何從 Defender 入口網站手動建立事件或警示。 建立事件後,像管理佇列中的任何其他事件一樣管理它。
手動建立能做什麼
- 建立一個帶有初始警示的新事件,或將警示附加到現有事件上。
- 提供完整的事件元資料,包括標題、描述、嚴重程度、類別、MITRE ATT&CK 技術、受影響資產及證據。
- 決定事件是否參與相關性,或保持獨立。
- 透過與自動產生的事件相同的入口網站頁面、進階搜捕資料表和 API 傳送事件與警示資料,讓您現有的 IT 服務管理 (ITSM) 和報告整合能夠使用這些資料。
Prerequisites
在手動建立事件或警示之前,請確保:
- 您的租戶已加入 Microsoft Defender。
- 您擁有以下 Microsoft Defender 統一角色基礎存取控制(RBAC)角色之一或等效權限:
- 偵測調校 – 管理
- Microsoft Sentinel Responder(針對 Microsoft Sentinel 客戶)
- Microsoft Sentinel 參與者(適用於 Microsoft Sentinel 客戶)
- 你只能為你分配的 RBAC 範圍內的資產建立警示。 不在您範圍內的資產,無法在受影響資產選擇器中選取。
欲了解更多角色資訊,請參閱 Microsoft Defender Unified 角色基礎存取控制(RBAC)。
從入口網站建立事件或警示
手動從 Microsoft Defender 入口網站的事件佇列建立事件或警示。
步驟 1:建立事件或警示
步驟 2:選擇工作區(僅限 Microsoft Sentinel)
在準備階段,Microsoft Sentinel 客戶選擇此事件的工作空間範圍。 如果你找不到想要的工作區,可以選擇 新增工作區。
步驟 3:提供警報細節
在 警報細節 步驟中,選擇是建立新事件或將警報附加到現有事件,設定相關行為,並輸入警報元資料。
| Field | Required | 附註 |
|---|---|---|
| 建立新的事件或與現有事件相關的警示 | 是 | 選擇 「建立新事件 」以開啟新事件。 選擇「 關聯警報」與現有事件 ,並提供事件 ID 以將警報附加到該事件上。 |
| 為此警示啟用事件關聯 | No | 選擇事件後,該事件會參與標準的 Defender 相關邏輯,並可能與相關事件合併。 勾選該事件以保持事件獨立。 |
| 警示標題 | 是 | 警報的簡短描述性名稱。 |
| Severity | 是 | 高、中、低或資訊性。 |
| Category | 是 | 地圖指向 Defender 警報分類法。 |
| MITRE ATT&CK 技術 | No | 描述該活動的一個或多個技術識別碼。 |
| Description | 是 | 說明警示代表什麼。 對於新事件,第一個附加警報的描述會成為預設事件描述。 |
| 建議動作 | No | 給回應者的自由文字指引。 |
| Sentinel 工作區 | 是的(僅限 Microsoft Sentinel 客戶) | 接收警報與事件的 Microsoft Sentinel 工作空間。 |
備註
手動建立的警示會標註服務來源:Microsoft Defender 全面偵測回應、偵測來源:手冊,以及產品名稱:Microsoft Defender 全面偵測回應,因此你可以在警示佇列和進階搜尋中篩選出它們。
選取 下一步 以繼續。
步驟4:選擇實體
在 選擇實體 步驟中,附加該警示適用的資產與證據。
- 受影響資產 (必填):至少新增一項資產。 使用搜尋與自動補全,依名稱或唯一識別碼查找裝置、身份、信箱、IP 位址或其他支援的實體類型。 受影響的資產會被優先排序以符合事件情境。
- 相關證據 (可選):新增檔案、程序、URL、IP 位址或其他支持證據。
你只能新增屬於你 RBAC 範圍內的資產。
選取 下一步 以繼續。
步驟五:相關事件
選擇你要建立新的事件,或是將警示與現有事件關聯。 如果你選擇與現有事件相關聯,請提供事件編號。
選取 下一步 以繼續。
步驟 6:檢閱及建立
在 「檢視與建立 」步驟中,檢視警示與事件細節,然後選擇 建立。
建立事件後,精靈會確認已建立,並提供新事件與警示的連結。
事件建立後,你可以在 管理事件 面板中設定擁有者和標籤欄位。
手動建立的事件和警示顯示的位置
建立後,手動生成的內容會經過與自動生成內容相同的表面:
- Microsoft Defender 入口網站中的事件與警示佇列,包括事件細節、警示頁面及活動日誌。
- 受影響資產的實體頁面及相關證據。
-
進階搜捕資料表,包括
AlertInfo、AlertEvidence、SecurityAlert和SecurityIncident。 - API,包括供您的 ITSM 和報告整合使用的 Microsoft Graph 安全性事件和警示 API,以及 Azure Resource Manager (ARM) API。
所有對手動產生事件的建立與更新操作都會顯示在事件活動日誌、警示評論與歷史紀錄,以及 Microsoft 365 稽核日誌中,讓你能稽核誰做了什麼、什麼時候做了什麼。