Управление существующими настраиваемыми правилами обнаружения

В этой статье объясняется, как просматривать, редактировать, запускать, включать, отключать и удалять пользовательские правила обнаружения, созданные на основе продвинутых охотничьих запросов в Microsoft Defender XDR. Вы также можете просматривать триггерные оповещения и действия ответа по каждому правилу.

Доступные действия управления для пользовательских правил обнаружения

Вы можете просмотреть список существующих настраиваемых правил обнаружения, проверка их предыдущих запусков, а также просмотреть активированные оповещения. Вы также можете запустить правило по запросу, изменить его или создать новое пользовательское правило обнаружения непосредственно из списка.

Совет

Оповещения, создаваемые настраиваемыми обнаружениями, доступны через API оповещений и инцидентов. Дополнительные сведения см. в разделе "Поддерживаемые Microsoft Defender API".

Для пользователей, которые подключены к рабочей области Microsoft Sentinel к единому порталу Microsoft Defender, список настраиваемых правил обнаружения включает правила аналитики. Разделы Просмотр существующих правил и Просмотр сведений о правиле, изменение правила и запуск правила также применяются к правилам аналитики, если не указано иное.

Просмотр существующих правил

Чтобы просмотреть существующие настраиваемые правила обнаружения и правила аналитики, перейдите к разделу Охота>настраиваемые правила обнаружения.

Снимок экрана: страница настраиваемых правил обнаружения на портале Microsoft Defender.

Чтобы создать новое настраиваемое правило обнаружения непосредственно на странице правил пользовательского обнаружения , нажмите кнопку +Создать правило обнаружения. Выбор и создание правила обнаружения открывает мастер настраиваемого правила обнаружения, где можно определить запрос, сведения об оповещении и действия ответа. Дополнительные сведения см. в статье Создание пользовательских правил обнаружения.

Вы можете отфильтровать любой столбец, выбрав добавить фильтр, выбрав столбцы, по которым нужно отфильтровать, и выбрав Добавить. Для каждого из выбранных столбцов выберите соответствующий элемент рядом с Фильтры:, выберите столбцы, затем нажмите Применить.

Чтобы найти определенные правила, перейдите в поле поиска в правом верхнем углу страницы и введите имя или идентификатор правила, которое вы ищете.

В организациях с несколькими рабочими областями, которые подключили несколько рабочих областей к Microsoft Defender, можно отфильтровать рабочие области по столбцам Идентификатор рабочей области или Имя рабочей области.

На странице перечислены все правила со следующей информацией о выполнении:

  • Последний запуск — когда правило выполнялось в последний раз для проверки на наличие совпадений с запросом и создания оповещений
  • Состояние последнего выполнения — успешно ли выполнено правило (только для пользовательских правил обнаружения)
  • Следующий запуск — следующий запланированный запуск
  • Состояние — было ли включено или выключено правило.

Просмотр сведений о правиле, изменение правила и запуск правила

Чтобы просмотреть подробные сведения о пользовательском правиле обнаружения или аналитическом правиле, перейдите в Охота>Пользовательские правила обнаружения, а затем выберите название правила. Затем можно просмотреть общие сведения о правиле, включая сведения, его состояние выполнения и область. На странице также содержится список активных оповещений и действий.

Снимок экрана: страница сведений о настраиваемом правиле обнаружения на портале Microsoft Defender.

Вы также можете выполнить следующие действия в правиле на странице сведений о правиле:

  • Страница "Открыть правило обнаружения" — открывает страницу правила обнаружения для просмотра активированных оповещений и проверки действий (только для пользовательских правил обнаружения).
  • Запуск — немедленно запускает правило; это также сбрасывает интервал до следующего запуска (только для пользовательских правил обнаружения).
  • Изменить — открывает мастер правил, в котором можно изменить параметры правила и запрос.
  • Изменить запрос — открывает запрос непосредственно в разделе расширенного поиска для редактирования.
  • Включить / Отключить — позволяет включить правило или остановить его выполнение.
  • Удаление — отключает правило и окончательно удаляет его.
  • Включить или исключить из корреляции — позволяет включить или исключить правило аналитики из корреляции. Дополнительные сведения см. в статье Управление параметрами корреляции правил аналитики в Microsoft Defender XDR.

Просмотр и управление активными оповещениями

На странице сведений о правиле (Аналитика угроз>Настраиваемые обнаружения>[имя правила]) перейдите в раздел Сработавшие оповещения, в котором перечислены оповещения, созданные в результате совпадений с правилом. Выберите оповещение, чтобы просмотреть подробные сведения о нем и принять следующие меры.

  • Управление оповещением: выбор его состояния и классификации (истинное или ложное оповещение)
  • Связывание оповещения с инцидентом
  • Выполнение запроса, который инициирует оповещение при расширенной охоте

Проверка действий

На экране сведений о правиле (Охота>Настраиваемые обнаружения>[имя правила]) перейдите в раздел Сработавшие действия, где перечислены действия, которые выполняются при совпадении с правилом.

Совет

Чтобы быстро просмотреть сведения и выполнить действия с элементом в таблице, используйте столбец выделения [✓] в левой части таблицы.

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.