Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Агрегированная отчетность устраняет ограничения на отчеты о событиях в Microsoft Defender для конечной точки. Агрегированные отчеты расширяют интервалы отчетности по сигналу, что позволяет значительно уменьшить размер сообщаемых событий, сохраняя при этом основные свойства событий.
Defender для конечных точек уменьшает шум в собираемых данных, чтобы улучшить соотношение сигнал/шум, обеспечивая баланс между производительностью и эффективностью продукта. Он ограничивает сбор данных для поддержания этого баланса.
Благодаря агрегированной отчетности Defender для конечных точек обеспечивает непрерывный сбор всех важных свойств событий, необходимых для расследования и поиска угроз. Это делается путем расширения интервалов отчетности в один час, что сокращает размер сообщаемых событий и обеспечивает эффективный, но ценный сбор данных.
Если агрегированные отчеты включены, можно запросить сводку по всем поддерживаемым типам событий, включая данные телеметрии с низкой эффективностью, которые можно использовать для исследования и охоты.
Предварительные условия
Перед включением агрегированных отчетов необходимо выполнить следующие требования:
- Разрешения для включения дополнительных функций
Поддерживаемые операционные системы:
- Windows 10 (20H2, 21H1, 21H2)
- Windows 11 (22H2, Enterprise)
- Windows Server 2019 г. и более поздних версий
- Windows Server версии 20H2 или Azure Stack HCI OS версии 23H2 и более поздних версий
- Версия клиента: Windows версии 24H и более поздних
Включение агрегированных отчетов
Чтобы включить агрегированную отчетность, перейдите в Параметры > Конечные точки > Дополнительные функции. Включите функцию Агрегированная отчетность.
После включения агрегированных отчетов может потребоваться до семи дней, чтобы агрегированные отчеты стали доступными. После включения функции можно начать запрашивать новые данные.
При отключении агрегированных отчетов применение изменений занимает несколько часов. Все ранее собранные данные остаются.
Запрос агрегированных отчетов
Агрегированные отчеты поддерживают следующие типы событий:
| Тип действия | Расширенная таблица охоты | Представление временной шкалы устройства | Свойства |
|---|---|---|---|
| Сводный отчет о создании файла | DeviceFileEvents | {ProcessName} создал файлы {Occurrences} {FilePath} | 1. Путь к файлу 2. Расширение файла 3. Имя процесса |
| Сводный отчет о переименованных файлах | DeviceFileEvents | {ProcessName} переименовал {Occurrences} файлов {FilePath} | 1. Путь к файлу 2. Расширение файла 3. Имя процесса |
| Сводный отчет об измененных файлах | DeviceFileEvents | {ProcessName} изменил {Occurrences} файлов {FilePath} | 1. Путь к файлу 2. Расширение файла 3. Имя процесса |
| Сводный отчет по созданным процессам | DeviceProcessEvents | {InitiatingProcessName} создал процессы {Occurrences} {ProcessName} | 1. Запуск процесса в командной строке 2. Инициализация процесса SHA1 3. Инициализация пути к файлу процесса 4. Обработать командную строку 5. Процесс SHA1 6. Путь к папке |
| Сводный отчет об успешных подключениях | DeviceNetworkEvents | {InitiatingProcessName} установил подключения {Occurrences} с {RemoteIP}:{RemotePort} | 1. Имя инициирующего процесса 2. Исходный IP-адрес 3. Удаленный IP-адрес 4. Удаленный порт. |
| Сводный отчет о сбоях подключения | DeviceNetworkEvents | {InitiatingProcessName} не удалось установить подключения {Occurrences} с {RemoteIP:RemotePort} | 1. Имя инициирующего процесса 2. Исходный IP-адрес 3. Удаленный IP-адрес 4. Удаленный порт. |
| Агрегированный отчет об успешных входах в систему | DeviceLogonEvents | {Occurrences} входов в систему типа {LogonType} пользователя {UserName}\{DomainName} | 1. Целевое имя пользователя 2. SID целевого пользователя 3. Целевое доменное имя 4. Тип входа |
| LogonFailedAggregatedReport | DeviceLogonEvents | {Occurrences}{LogonType} входов в систему завершились сбоем для {UserName}\{DomainName} | 1. Целевое имя пользователя 2. SID целевого пользователя 3. Целевое доменное имя 4. Тип входа |
Примечание.
Включение агрегированной отчетности улучшает видимость сигналов, что может привести к более высоким затратам на хранение, если вы передаете таблицы расширенного поиска Microsoft Defender для конечной точки в потоковом режиме в SIEM-системы или решения для хранения данных.
Чтобы запросить новые данные с помощью агрегированных отчетов, выполните приведенные далее действия.
Перейдите в раздел Расследование и реагирование > Охота > Настраиваемые правила обнаружения.
Просмотрите и измените существующие правила и запросы , на которые могут повлиять агрегированные отчеты.
При необходимости создайте новые настраиваемые правила для включения новых типов действий.
Перейдите на страницу Расширенная охота и запросите новые данные.
Ниже приведен пример результатов расширенного запроса охоты с агрегированными отчетами.
Примеры запросов расширенной охоты
Для сбора определенных сведений с помощью агрегированных отчетов можно использовать следующие запросы KQL.
Запрос на шумное действие процесса
Следующий запрос выявляет шумную активность процесса, которую можно соотнести с признаками вредоносной активности.
DeviceProcessEvents
| where Timestamp > ago(1h)
| where ActionType == "ProcessCreatedAggregatedReport"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| project-reorder Timestamp, uniqueEventsAggregated, ProcessCommandLine, InitiatingProcessCommandLine, ActionType, SHA1, FolderPath, InitiatingProcessFolderPath, DeviceName
| sort by uniqueEventsAggregated desc
Запрос по повторным неудачным попыткам входа
Следующий запрос определяет сбои повторных попыток входа.
DeviceLogonEvents
| where Timestamp > ago(30d)
| where ActionType == "LogonFailedAggregatedReport"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| where uniqueEventsAggregated > 10
| project-reorder Timestamp, DeviceId, uniqueEventsAggregated, LogonType, AccountName, AccountDomain, AccountSid
| sort by uniqueEventsAggregated desc
Запрос на поиск подозрительных RDP-подключений
Следующий запрос определяет подозрительные подключения RDP, которые могут указывать на вредоносные действия.
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where ActionType endswith "AggregatedReport"
| where RemotePort == "3389"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| where uniqueEventsAggregated > 10
| project-reorder ActionType, Timestamp, uniqueEventsAggregated
| sort by uniqueEventsAggregated desc