Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.
Пользовательский сбор данных позволяет организациям расширять сбор данных телеметрии за пределами конфигураций по умолчанию для поддержки специализированных потребностей в поиске угроз и мониторинге безопасности. Эта функция позволяет группам безопасности определять определенные правила сбора с помощью настраиваемых фильтров для свойств событий, таких как пути к папкам, имена процессов и сетевые подключения.
Зачем использовать пользовательский сбор данных?
Microsoft Defender для конечной точки собирает обширные данные телеметрии по умолчанию, но в некоторых сценариях безопасности требуются дополнительные специализированные данные. Используйте пользовательский сбор данных, когда требуется целевая видимость для охоты на угрозы, мониторинга приложений, подтверждения соответствия требованиям или реагирования на инциденты без затрат и шума при сборе всех событий.
Когда следует использовать сбор собственных данных
| Сценарий | Используйте, когда | Пример | Значение безопасности |
|---|---|---|---|
| Охота на угрозы | Вам нужно искать конкретные шаблоны атак в вашей среде. | Сбор всех выполнений скриптов PowerShell с административных рабочих станций для обнаружения вредоносных сценариев | Обнаружение вредоносных программ без файлов, вредоносных сценариев или несанкционированной автоматизации в привилегированных системах |
| Мониторинг приложений | Необходимо отслеживать события, связанные с безопасностью, для пользовательских приложений | Мониторинг шаблонов доступа к файлам для частного финансового приложения | Выявление несанкционированного доступа, попыток кражи данных или нарушений соответствия требованиям для бизнес-приложений |
| Подтверждение соответствия требованиям | Необходимо собирать подробные журналы аудита, требуемые нормативными требованиями. | Сбор всех изменений файлов в папках, содержащих конфиденциальные данные | Соответствие нормативным требованиям (PCI-DSS, HIPAA, GDPR) с подробными журналами судебного аудита |
| Реагирование на инциденты | Вам необходимо собирать данные судебной экспертизы во время активных расследований | Временное получение всех сетевых подключений с потенциально скомпрометированных серверов | Сбор подробных доказательств для исследования, выявление бокового смещения и поддержка усилий по исправлению |
| Обнаружение бокового смещения | Необходимо отслеживать конкретные индикаторы бокового смещения | Отслеживание удаленных подключений и событий проверки подлинности в контроллерах домена | Обнаружение злоумышленников, перемещающихся между системами с помощью украденных учетных данных или средств удаленного доступа |
Преимущества пользовательского сбора данных
| Преимущества | Описание |
|---|---|
| Целевая видимость | Собирайте только необходимые события, уменьшая уровень шума и контролируя затраты на прием данных в Microsoft Sentinel |
| Гибкий поиск | Создание пользовательских запросов на основе специализированной телеметрии в Microsoft Sentinel для глубокого поиска и исследования угроз |
| Сбор доказательств | Сбор подробных данных судебной экспертизы для расследований, аудита соответствия требованиям и реагирования на инциденты |
| Масштабируемый мониторинг | Направляйте коллекцию на определенные группы устройств с помощью динамических тегов, чтобы коллекция оставалась актуальной по мере изменений в вашей среде |
| Управление затратами | Избегайте сбора ненужных данных с помощью определенных фильтров и нацеливания на устройства |
Важно!
Для пользовательского сбора данных требуется нацеливание на устройства с помощью динамических тегов. Перед созданием настраиваемых правил сбора необходимо настроить динамические теги в управлении правилами активов. См . статью Создание тегов устройств и целевых устройств и управление ими.
Принцип работы пользовательского сбора данных
Настраиваемый сбор данных использует фильтрацию на основе правил для отбора определённых событий с конечных устройств и направления их в рабочую область Microsoft Sentinel для анализа и поиска угроз.
Процесс сбора
- Определение правил. Создание правил сбора на портале Microsoft Defender с определенными фильтрами событий
- Целевые устройства: используйте динамические теги, чтобы указать, какие устройства должны собирать данные
- Правила развертывания. Правила передаются в целевые конечные точки (обычно в течение 20 минут до 1 часа).
- Сбор событий. Конечные точки собирают события, соответствующие условиям правила, а также данные телеметрии по умолчанию
- Анализ данных: запрос пользовательских данных событий в рабочей области Microsoft Sentinel
Примечание.
Пользовательские правила сбора данных используются вместе с конфигурацией Defender for Endpoint по умолчанию. Пользовательский сбор данных не заменяет и не изменяет стандартную телеметрию — а дополняет её.
Поддерживаемые таблицы событий
Пользовательский сбор данных поддерживает следующие таблицы событий. Каждая таблица содержит различные типы действий, связанных с безопасностью:
| Имя таблицы | Типы событий | Используйте для |
|---|---|---|
| DeviceCustomProcessEvents | Создание, завершение процесса и другие действия процесса | Мониторинг запусков исполняемых файлов, отслеживание деревьев процессов, обнаружение вредоносных процессов |
| DeviceCustomImageLoadEvents | События загрузки DLL и изображений | Выявление вредоносного внедрения библиотеки, отслеживание загрузки подозрительных модулей |
| DeviceCustomFileEvents | Создание, изменение, удаление и доступ к файлам | Мониторинг доступа к конфиденциальным данным, отслеживание индикаторов программ-шантажистов, аудит соответствия требованиям |
| DeviceCustomNetworkEvents | События сетевого подключения с IP-адресами, портами и протоколами | Обнаружение бокового смещения, мониторинг связи C2, отслеживание несанкционированных подключений |
| DeviceCustomScriptEvents | Выполнение скрипта (PowerShell, JavaScript и т. д.) | Обнаружение вредоносных программ без файлов, мониторинг административных скриптов, выявление атак на основе скриптов |
Подробные сведения о схеме см. в разделе Таблицы схем расширенной охоты.
Необходимые условия и требования
Полные предварительные требования и требования к настройке см. в статье Создание пользовательских правил сбора данных.
Вопросы и ответы
| Вопрос | Ответ |
|---|---|
| Влияет ли пользовательский сбор данных на конфигурацию Defender для конечной точки по умолчанию? | Нет, настраиваемые правила сбора данных работают вместе с конфигурацией Defender для конечных точек по умолчанию, не мешая друг другу. Пользовательский сбор данных не заменяет и не изменяет стандартную телеметрию — а дополняет её. |
| Требуется ли рабочая область Microsoft Sentinel? | Да, для создания и использования настраиваемых правил сбора данных требуется подключенная рабочая область Microsoft Sentinel. При создании правил также необходимо выбрать рабочую область. |
| Почему требуются динамические теги? | Динамические теги гарантируют, что целевые объекты устройств остаются актуальными по мере изменения среды. Теги, заданные вручную, не обновляются автоматически, что может привести к использованию устаревшего таргетинга коллекций. Динамические теги также требуются для интеграции с управлением правилами активов. |
| Как определить, активно ли правило на устройстве? | Запросите соответствующую настраиваемую таблицу событий для устройства, чтобы просмотреть собранные события. Например, вы можете:search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents) "your_device_id"\| where DeviceId == "your_device_id"\| summarize count() by RuleName, RuleLastModificationTime, $table |
| Что происходит, когда устройство достигает предела в 75 000 событий? | Сбор телеметрии для данного правила прекращается до сброса 24-часового скользящего окна. Другие правила на устройстве продолжают собирать события. Уточните условия правила, чтобы сделать их более конкретными и уменьшить объем событий. |
| Можно ли использовать теги вручную для пользовательского сбора данных? | Нет, поддерживаются только динамические теги. Динамические теги автоматически обновляются по мере изменения свойств устройства, обеспечивая точность целевой коллекции. |
| Сколько времени требуется для развертывания правила на устройствах? | Развертывание правил обычно занимает от 20 минут до 1 часа. Проверьте развертывание, запрашивая пользовательские таблицы событий для получения данных с целевых устройств. |
Дальнейшие действия
- Создание пользовательских правил сбора данных: пошаговые инструкции по созданию правил и управлению ими
- Создание тегов устройств и целевых устройств и управление ими: настройка динамических тегов для нацеливания на устройства