在 Microsoft Defender 全面偵測回應 中建立自訂偵測規則

自訂偵測規則是你設計並調整的 進階搜尋 查詢,用來主動監控各種事件和系統狀態,包括疑似入侵活動和錯誤設定的端點。 您可以將它們設定為定期執行、產生警示,以及每當有符合事件時採取回應動作。

本文將引導你如何建立與設定自訂偵測規則,包括準備查詢、設定警示細節、指定自動回應動作,以及定義規則範圍。

管理自訂偵測所需的權限

要管理自訂偵測,你需要角色擁有這些偵測目標的資料權限。 例如,要管理多個資料來源(Microsoft Defender 和 Microsoft Sentinel,或多個 Defender 工作負載)的自訂偵測,你需要所有適用的 Defender 和 Sentinel 角色。 欲了解更多資訊,請參閱 Microsoft Defender 全面偵測回應 與 Microsoft Sentinel。

Microsoft Defender 全面偵測回應 中的必要權限

要管理 Microsoft Defender 資料的自訂偵測,您需要被指派以下其中一個角色:

  • 安全設定(管理)-擁有此 Microsoft Defender 權限的使用者可在 Microsoft Defender 入口網站中管理安全設定。

  • 安全管理員 - 擁有此 Microsoft Entra 角色的使用者可管理 Microsoft Defender 入口網站及其他入口網站與服務的安全設定。

  • 安全操作員 - 擁有此 Microsoft Entra 角色的使用者可管理警示,並擁有全局唯讀存取安全相關功能,包括 Microsoft Defender 入口網站上的所有資訊。 只有在 適用於端點的 Microsoft Defender 中關閉角色型存取控制 (RBAC) 時,這個角色才足以管理自訂偵測。 如果你已經設定了 RBAC,還需要 Defender for Endpoint 的 「管理安全設定 」權限。

如果你擁有正確的權限,可以管理適用於特定 Defender 解決方案資料的自訂偵測。 例如,如果你僅擁有 適用於 Office 365 的 Microsoft Defender 的管理權限,則可以使用 Email* 資料表建立自訂偵測,但不能使用 Identity* 資料表。

同樣地,因為表格IdentityLogonEvents同時包含 Microsoft Defender for Cloud Apps 和 Defender for Identity 的認證活動資訊,你需要對兩個服務都擁有管理權限,才能管理查詢該表格的自訂偵測。

附註

若要管理自訂偵測,安全操作員必須在適用於端點的 Microsoft Defender中擁有管理安全設定權限(若啟用 RBAC)。

Microsoft Sentinel 中的必要權限

要管理 Microsoft Sentinel 資料的自訂偵測,您需要被指派為 Microsoft Sentinel 貢獻者角色或更高級別。 擁有此 Azure 角色的使用者可管理 Microsoft Sentinel SIEM 工作空間資料,包括警示與偵測。 你可以在特定的主要工作空間、Azure 資源群組,或整個訂閱中指定這個角色。

管理所需權限

為了管理所需權限,全域管理員可以:

重要事項

使用權限最少的角色來提升組織的安全。 全球管理員是一個高度特權的職位。 限制在無法使用現有角色的緊急情況下使用。

附註

使用者也需要為他們所建立或編輯的 自訂 偵測規則範圍內的裝置取得適當的權限。 如果使用者沒有對所有裝置擁有權限,就無法編輯一個自訂偵測規則,該規則可適用於所有裝置。

建立自訂偵測規則

你可以從以下任一入口建立自訂偵測規則:

  • 從進階搜尋 — 前往 進階搜尋,準備並執行你的查詢,然後選擇 建立偵測規則。 這種方法讓你在建立規則前先驗證查詢結果。
  • 從自訂偵測清單中 — 前往 自訂偵測規則 ,選擇 + 建立偵測規則。 這種方式會直接開啟規則精靈,你可以在一個地方撰寫或貼上查詢,並設定所有規則設定。

無論你使用哪個入口點,請依照以下步驟設定規則:

  1. 準備查詢
  2. 建立新規則並提供警示詳細資料
  3. 定義警示擴充詳細資料
  4. 指定動作
  5. 設定規則範圍
  6. 檢閱並啟用規則

1. 準備查詢

在 Microsoft Defender 入口網站,前往進階搜尋,選擇現有查詢或建立新查詢。 使用新查詢時,執行該查詢以識別錯誤並了解可能的結果。 如果你從自訂偵測清單開始,選擇 + 建立偵測規則,你可以直接在規則精靈中撰寫或貼上你的查詢。

重要事項

為防止服務回傳過多警示,每條規則每次執行時只能產生 150 個警示。 建立規則之前,請先調整查詢,避免因一般日常活動而觸發警示。

查詢結果中的必要欄位

若要使用 Defender 資料建立自訂偵測規則,我們建議查詢回傳以下欄位:

  1. Timestamp 或 TimeGenerated - 此欄位設定產生警報的時間戳記。 若這些欄位未由 KQL 投影出來,則所產生警示的第一個與最後一個事件時間會依據偵測的回溯視窗來設定。
  2. 針對 適用於端點的 Microsoft Defender 資料表,請包含 DeviceId 和 ReportId 欄位,以確保:
    • 警示會標註正確的裝置群組範圍。
    • 流程樹檢視已成功建置。
  3. 對於所有其他 Defender 資料表,請從同一事件投影 Timestamp 和 ReportId,以確保 Defender 能識別觸發警報的原始事件,從而:
    • 警示會標註正確的實體範圍(僅適用於使用 Defender 全面偵測回應 範圍的組織)
    • 警示時間軸視圖充滿了相關數據。
  4. 要在精靈中自動映射受影響資產,請投影以下包含強識別碼的欄位之一:
    • 裝置:
      • DeviceId
      • DeviceName
      • RemoteDeviceName
    • 信箱:
      • RecipientEmailAddress
      • SenderFromAddress (信封寄件者或退回路徑位址)
      • SenderMailFromAddress (電子郵件客戶程式顯示的寄件者位址)
      • SenderObjectId
      • RecipientObjectId
    • 帳號:
      • AccountObjectId
      • AccountSid
      • AccountUpn
      • InitiatingProcessAccountSid
      • InitiatingProcessAccountUpn

簡單的查詢,例如不使用 project OR summarize 操作符來自訂或彙整結果的查詢,通常會回傳這些推薦欄位。

有多種方法可以確保較複雜的查詢回傳這些欄位。 例如,如果您偏好依據如同 AccountObjectId 這樣的資料行,按實體彙總與計數,則您仍可以透過從涉及各個唯一 Timestamp 的最近事件以取得 ReportId 和 AccountObjectId,並進行傳回。

重要事項

避免透過 Timestamp or TimeGenerated 欄位來過濾自訂偵測。 該服務會根據偵測回查進行資料預過濾,以進行自訂偵測。 只有當您想要增加額外篩選以確保評估回顧期間的特定日落時,才會用 Timestamp 或 TimeGenerated 資料行來篩選結果。

以下範例查詢說明如何在更複雜查詢中回傳推薦欄位。 它會計算具有防毒偵測的獨特裝置數量(DeviceId),並只找到偵測超過五次的裝置。 若要返回最新的 Timestamp 以及對應的 ReportId,則使用搭配 summarize 函數的 arg_max 運算子。 此查詢參考單一表格,僅使用支援的運算元,因此也相容於連續頻率(NRT)。

DeviceEvents
| where ingestion_time() > ago(1d)
| where ActionType == "AntivirusDetection"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| where count_ > 5

提示

為了提升查詢效能,請設定一個與規則預期執行頻率相符的時間過濾器。 由於執行頻率最低的是 每 24 小時一次,因此篩選過去一天的資料即可涵蓋所有新資料。

Microsoft Sentinel 範圍界定的自訂資料行

如果你已設定 Microsoft Sentinel 範圍界定,則可在查詢和偵測規則中使用 SentinelScope_CF 自訂欄位,在分析中參照範圍。

當你建立自訂偵測與分析規則時,必須在查詢中投影該 SentinelScope_CF 欄位,讓觸發的警示對指定範圍的分析師可見。 如果您未投射此資料行,警示將不受範圍限制,且將對有範圍的使用者隱藏。

2. 建立新規則並提供警示細節

在查詢編輯器中,選擇 建立偵測規則 ,並指定以下警示細節:

  • 偵測名稱 - 偵測規則名稱;讓它獨一無二。
  • 頻率 - 執行查詢及執行動作的間隔。 欲了解更多資訊,請參閱 規則頻率。
  • 回溯期間 - 當自訂偵測僅以 Microsoft Sentinel 中的資料為目標時,查詢所涵蓋的時間範圍。 更多資訊請參閱 回顧。
  • 警示標題 - 顯示於由此規則觸發之警示的標題;請確保其為唯一,並使用純文字。 字串會被淨化以出於安全考量,因此 HTML、Markdown 和其他程式碼無法運作。 標題中包含的任何網址都應遵循 百分比編碼格式 ,才能正確顯示。
  • 嚴重性 - 規則所識別的組成部分或活動的潛在風險。
  • 類別 - 規則所識別的威脅成分或活動。
  • 戰術 - 規則所識別的 MITRE ATT&CK 戰術,如 MITRE ATT&CK 框架中所述。
  • 技術 - 規則中明確識別的一種或多項攻擊技術,並記錄於 MITRE ATT&CK 框架中。
  • 子技術 - 規則中標示的一個或多個攻擊子技術,並記錄於 MITRE ATT&CK 框架中。
  • 威脅分析報告 - 將產生的警報連結到現有的威脅分析報告,使其顯示在威脅分析的 相關事件 標籤中。
  • 說明 - 關於規則所識別的組成部分或活動的更多資訊。 字串會被淨化以出於安全考量,因此 HTML、Markdown 和其他程式碼無法運作。 描述中包含的任何網址都應遵循百分比編碼格式,才能正確顯示。
  • 建議行動 ——回應者在接獲警報時可能採取的額外行動。

規則頻率

當你儲存新規則時,它會執行並檢查過去 30 天的資料是否符合。 接著,系統會依固定間隔再次執行此規則,並根據你選擇的頻率套用 回溯期間:

  • 每24小時一次
  • 每12小時一次
  • 每三小時一次
  • 每小時
  • 連續 (NRT):持續執行,檢查來自事件的資料,並以近即時的方式 (NRT) 收集和處理。 欲了解更多資訊,請參閱 連續 (NRT) 頻率。
  • 自訂 - 依你選擇的頻率運行。 若規則僅基於匯入 Microsoft Sentinel 的資料,則可使用此選項。 欲了解更多資訊,請參閱 Microsoft Sentinel 資料的自訂頻率。

提示

將查詢中的時間篩選條件與回溯期間相匹配。 回顧期外的結果則被忽略。

當你編輯規則時,依你設定的頻率排定的下一次執行時,就會套用這些變更。 規則頻率的根據是事件時間戳記而非擷取時間。 特定跑道中可能會有小延遲,所以設定的頻率並非百分之百準確。

連續 (NRT) 頻率

設定自訂偵測系統以持續 (NRT) 頻率執行,能提升組織更快識別威脅的能力。 使用連續 (NRT) 頻率對資源使用的影響極小甚至沒有。 考慮在組織內任何合格的自訂偵測規則中使用它。

在自訂偵測規則頁面中,您可以選取 立即遷移,移轉符合 Continuous (NRT) 頻率的自訂偵測規則:

進階狩獵模式中「立即遷移」按鈕的截圖。

當你選擇 「立即遷移」時,你會看到根據他們的 KQL 查詢列出所有相容規則。 你可以選擇遷移全部或僅遷移部分規則:

進階狩獵中持續頻率相容查詢的截圖。

當你選擇 儲存時,所選規則的頻率會更新為連續 (NRT) 頻率。

可持續執行的查詢

你可以持續執行查詢,只要:

  • 查詢只參考一個資料表。
  • 查詢使用支援 KQL 功能清單中的運算子。 對於運算子 matches regex ,正則表達式必須以字串字面值編碼,並遵循字串引用規則。 例如,正則表達 \A 式在 KQL 中表示為 "\\A"。 額外的反斜線表示另一個反斜線是正則表達式 \A的一部分。
  • 查詢不使用聯結、聯集或 externaldata 運算子。
  • 查詢中不包含任何評論行或資訊。
支援連續 (NRT) 頻率的資料表

近即時偵測支援以下表格:

Microsoft Defender 全面偵測回應 Microsoft Sentinel
  • AlertEvidence
  • CloudAppEvents
  • DeviceEvents
  • DeviceFileCertificateInfo
  • DeviceFileEvents
  • DeviceImageLoadEvents
  • DeviceLogonEvents
  • DeviceNetworkEvents
  • DeviceNetworkInfo
  • DeviceInfo
  • DeviceProcessEvents
  • DeviceRegistryEvents
  • EmailAttachmentInfo
  • EmailEvents (除了 LatestDeliveryLocation 和 LatestDeliveryAction 欄位)
  • EmailPostDeliveryEvents
  • EmailUrlInfo
  • IdentityDirectoryEvents
  • IdentityLogonEvents
  • IdentityQueryEvents
  • UrlClickEvents
  • ABAPAuditLog_C
  • ABAPChangeDocsLog_CL
  • AuditLogs
  • AWSCloudTrail
  • AWSGuardDuty
  • AzureActivity
  • CommonSecurityLog
  • GCPAuditLogs
  • MicrosoftGraphActivityLogs
  • OfficeActivity
  • Okta_CL
  • OktaV2_CL
  • ProofpointPOD
  • ProofPointTAPClicksPermitted_CL
  • ProofPointTAPMessagesDelivered_CL
  • SecurityAlert
  • SecurityEvent
  • SigninLogs
 

附註

只有一般可用的資料行支援 連續 (NRT) 頻率。

Microsoft Sentinel 資料的自訂頻率

Microsoft Sentinel 客戶在加入 Microsoft Defender 時,可以選擇自訂頻率,當該規則僅基於 Microsoft Sentinel 所接收的資料時。

當你選取此頻率選項時,每次輸入時執行查詢元件就會出現。 輸入規則所需的頻率,並使用下拉選單選擇單位:分鐘、小時或天。 支援範圍範圍從 5 分鐘到 14 天不等。

有一張顯示自訂偵測設定指南中自訂頻率選項的截圖。

重要事項

當你選擇自訂頻率時,Defender 會從 Microsoft Sentinel 取得你的資料。 此條件表示:

  1. 你必須在 Microsoft Sentinel 中取得資料。
  2. Defender 資料不支援範圍設定,因為 Microsoft Sentinel 不支援範圍設定。

回顧

自訂偵測的回溯期可能從五分鐘到三十天不等,視目標資料及查詢頻率而定。

如果您的自訂偵測包含 Defender 全面偵測回應 資料,則會根據您選擇的規則頻率套用固定的回溯期間:

  • 對於設定 每 24 小時執行一次的偵測,回溯期為 30 天。
  • 對於設定 每12小時進行一次的偵測,回溯時間為 48小時。
  • 對於設定 每三小時進行一次的偵測,回查週期為 12 小時。
  • 對於設定 為每小時進行的偵測,回溯時間為 四小時。

如果您的自訂偵測僅針對 Microsoft Sentinel 資料,您可以根據設定的規則頻率來自訂回查週期:

  • 對於執行頻率設為 高於每小時一次(更頻繁) 的偵測,回溯期間限制為 少於 48 小時。
  • 對於設定在 高於一天頻率的偵測,回溯可設定 至最多14天。
  • 對於設定在 一天或更短頻率內執行的偵測,回溯可設定 至30天。

重要事項

自訂偵測會評估 ingestion_time(),以將擷取延遲納入考量。 由於自訂偵測會評估 ingestion_time(),而非事件時間戳記,因此其 Timestamp 或 TimeGenerated 值早於所設定回溯期間的事件,仍可能包含在規則評估中。

當回查週期超過頻率時,可能會發生重複事件。 然而,自訂偵測會自動將這些偵測分組並去除重複項目,以減少警示雜訊和疲勞。

3. 定義警示擴充詳細資料

你可以透過提供和定義更多細節來豐富警示。 當你擴充警示資訊時,你可以:

建立動態警報標題與描述

你可以利用查詢結果動態打造警示標題與描述,使其準確且具指示性。 此功能能提升 SOC 分析師在分流警示與事件時的效率,以及快速理解警示本質時的效率。

若要動態配置警示標題或描述,請利用查詢結果中可用的自由文字欄位名稱,並以雙捲括號包圍它們,將其整合到 警示詳情 區塊。

例如:User {{AccountName}} unexpectedly signed in from {{Location}}

附註

每個欄位最多可參照三個欄。

這張截圖顯示了自訂偵測精靈中動態警報標題和描述欄位。

為了幫助你決定想要參考的精確欄位名稱,請選擇 「探索查詢」和「結果」。 此選擇會開啟規則建立嚮導頂端的進階狩獵情境窗格,您可以檢視查詢邏輯及其結果。

新增自訂細節

你還可以透過在警示側面板顯示重要細節,進一步提升 SOC 分析師的生產力。 你可以將事件資料呈現在由事件構成的警示中。 此功能讓您的 SOC 分析師即時掌握事件內容,讓他們能更快分流、調查並得出結論。

在 自訂細節 區塊中,加入對應你想要顯示的細節的鍵值對:

  • 在 「鑰匙 」欄位輸入你選擇的名稱,該名稱會作為警示欄位名稱出現。
  • 在 參數 欄位中,從下拉選單中選擇你想在警示中顯示的事件參數。 這個清單會由對應你 KQL 查詢輸出的欄位名稱值填充。

這張截圖顯示自訂偵測精靈中的自訂細節選項。

以下截圖展示了自訂細節如何出現在警示側面板:

顯示 Defender 入口網站警示側面板中所顯示之自訂詳細資料的螢幕擷取畫面。

重要事項

自訂細節有以下限制:

  1. 每條規則最多可包含 20 對鍵值的自訂細節。
  2. 所有自訂細節及其數值合併在單一警示中大小上限為 4 KB。 如果自訂細節陣列超過這個限制,整個自訂細節陣列就會從警報中移除。

在您的查詢結果中找出資料行,預期可在此找到主要會受到影響的實體。 例如,查詢可能會回傳寄件 (SenderFromAddress 或 SenderMailFromAddress) ,收件人 (RecipientEmailAddress) 地址。 識別哪些欄代表主要受影響的實體,可協助服務匯總相關警示、關聯事件,以及目標回應動作。

每個實體類型 (信箱、使用者或裝置) 只能選取一欄。 你無法選擇查詢結果未回傳的欄位。

擴展實體對應

你可以將各種實體類型連結到你的警示中。 連結更多實體有助於關聯引擎對同一事件發出警報,並將事件相互關聯。 如果你是 Microsoft Sentinel 的客戶,這也代表你可以將第三方資料來源中匯入 Microsoft Sentinel 的任何實體進行映射。

對於 Microsoft Defender 全面偵測回應 資料,系統會自動選取實體。 如果資料來自 Microsoft Sentinel,你需要手動選擇實體。

附註

實體會影響警示如何分類成不同事件。 務必仔細審查相關單位,以確保事件品質良好。 欲了解更多資訊,請參閱 Microsoft Defender 入口網站中的警報相關與事件合併。

展開的 實體對應 區段中有兩個可供您選取實體的區段:

  • 受影響資產 – 新增出現在所選事件中的受影響資產。 您可以新增以下類型的資產:
    • 帳戶
    • 裝置
    • 信箱
    • 雲端應用
    • Azure 資源
    • 亞馬遜網路服務資源
    • Google Cloud Platform 資源
  • 相關證據 – 新增顯示於所選事件中的非資產項目。 支援的實體類型包括:
    • 程序
    • 檔案
    • 登錄值
    • IP
    • OAuth 應用
    • DNS
    • 安全群組
    • URL
    • 郵件叢集
    • 郵件訊息

附註

目前你只能將資產映射為受影響實體。

這張截圖顯示了自訂偵測精靈中實體映射選項。

選擇實體類型後,選擇存在於所選查詢結果中的識別碼類型,以便用來識別該實體。 每種實體類型都有一份支援的識別碼清單,如相關下拉選單所示。 為了更了解每個識別碼,請閱讀滑鼠移至標識時顯示的描述。

選擇識別碼後,從查詢結果中選擇包含該識別碼的欄位。 選擇 「探索查詢與結果 」以開啟進階狩獵情境面板。 此選項讓您能探索查詢與結果,確保選擇正確的欄位以符合所選識別碼。

4. 指定動作

如果你的自訂偵測規則使用 Defender 資料,它可以自動對查詢回傳的裝置、檔案、使用者或電子郵件採取行動。

截圖顯示 Microsoft Defender 入口網站中自訂偵測的操作。

裝置上的動作

將這些動作套用到查詢結果欄位中的 DeviceId 裝置:

對檔案採取動作

  • 選擇後,允許 /封鎖 動作即可套用到檔案。 封鎖檔案只有在你對檔案有 修復 權限,且查詢結果能識別出檔案 ID(例如 SHA-1 雜湊)時才被允許。 一旦檔案被封鎖,所有裝置上同一檔案的其他實例也會被封鎖。 你可以控制封鎖針對哪個裝置群組,但無法控制特定裝置。

  • 選擇後,隔離 檔案 動作可套用於查詢結果中 SHA1、 InitiatingProcessSHA1、 SHA256或 InitiatingProcessSHA256 欄位中的檔案。 此動作會從目前位置刪除此檔案,並將其副本移至隔離區。

對使用者執行的動作

  • 選取後,將使用者標示為已遭入侵動作會套用至查詢結果中 AccountObjectId、InitiatingProcessAccountObjectId 或 RecipientObjectId 欄的使用者。 此動作將使用者的風險等級設定為 Microsoft Entra ID 中的「高」,並觸發相應的身份保護政策。

  • 選擇 「停用使用者 」以暫時阻止使用者登入。

  • 選擇「重設使用者驗證」,提示使用者在下次登入時變更密碼(適用於內部部署身分識別),或要求他們再次登入(適用於 Microsoft Entra 身分識別)。

  • 停用使用者和重設使用者驗證兩個選項都需要使用者安全性識別碼 (SID),該識別碼位於AccountSid、InitiatingProcessAccountSid、RequestAccountSid和OnPremSid欄。

  • 對於 Microsoft Entra 身分識別,所有動作都需要 AccountObjectId 參數。

  • 自訂偵測規則可對使用 CloudAppEvents 該資料表的查詢回傳的支援 SaaS 身份套用治理行動。 這些功能目前處於預覽階段。

  • 要套用 SaaS 動作,查詢結果必須包含 AccountObjectId、InstanceId、ApplicationId 和 AppInstanceId,以及其他必要的欄位,例如 Timestamp。 只要查詢結果中出現所需的欄位,就可以使用連接。

重要事項

如果所選治理行動或 SaaS 服務未被支援,規則就不會採取行動。

下表列出了支援的 SaaS 身份治理行動:

SaaS 服務 支持的治理行動
盒子 停用使用者
Google Workspace 停用使用者, 強制重設密碼
Salesforce 停用使用者

欲了解更多使用者操作資訊,請參閱 適用於身分識別的 Microsoft Defender 中的修復行動,以及 Microsoft Defender for Cloud Apps 中的修復行動。

電子郵件操作

  • 如果自訂偵測的結果為電子郵件訊息,您可以選擇 移至信箱資料夾,將電子郵件移至所選的資料夾(可為 垃圾郵件、收件匣 或 已刪除的郵件 資料夾)。 具體而言,你可以選取 Inbox 選項,將電子郵件從隔離項目中移出(例如在誤判為垃圾郵件的情況下)。

    Microsoft Defender 入口網站中自訂偵測下的收件匣選項截圖。

  • 或者,您也可以選擇 刪除電子郵件 ,然後選擇將郵件移至已刪除郵件 (軟刪除) 或永久刪除 (硬刪除) 。

NetworkMessageId欄位 和 RecipientEmailAddress 必須出現在查詢的輸出結果中,才能對電子郵件訊息套用動作。

5. 設定規則範圍

設定範圍以指定規則涵蓋的裝置。 範圍會影響檢查裝置的規則,且不會影響僅檢查信箱和使用者帳戶或身分識別的規則。

設定範圍時,請選擇:

  • 所有裝置
  • 特定裝置群組

該規則僅查詢範圍內裝置的資料。 它只會在這些裝置上執行動作。

附註

使用者只有在擁有規則範圍內裝置相應權限時,才能建立或編輯自訂偵測規則。 例如,管理員只有在擁有所有裝置群組權限的情況下,才能建立或編輯涵蓋所有裝置群組的規則。

6. 檢閱並啟用規則

在檢閱規則後,選取建立 以儲存。 自訂偵測規則會立即執行。 它會根據設定的頻率再次執行,以檢查匹配、產生警報並執行回應行動。

重要事項

定期檢視自訂偵測以提升效率與效能。 如需如何優化查詢,請參閱 進階搜尋查詢最佳實務。 為了確保你建立的偵測能觸發真正的警報,請花時間檢視你現有的自訂偵測,依照 管理現有自訂偵測規則的步驟進行。

你可以掌控自訂偵測的廣度或具體性。 任何由自訂偵測產生的錯誤警報,可能代表需要修改規則的某些參數。

自訂偵測如何處理重複警報

在建立與檢視自訂偵測規則時,警示噪音與疲勞是重要考量。 自訂偵測會將事件分組並去除重複項目,合併為單一警示。 如果自訂偵測規則在包含相同實體、自訂細節和動態細節的事件上執行兩次,則會為兩個事件產生一個警報。 如果偵測規則辨識到事件相同,就會將其中一項事件記錄在建立的警示中,並處理重複事件。 當回查期間超過頻率時,可能會發生重複。 如果事件不同,自訂偵測會將兩個事件都記錄在警示中。

提示

想要深入了解? 請到我們的技術社群中與 Microsoft 安全性社群互動: Microsoft Defender 全面偵測回應技術社群。