Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Benutzerdefinierte Erkennungen sind jetzt die beste Möglichkeit, neue Regeln in Microsoft Sentinel SIEM-Microsoft Defender XDR zu erstellen. Mit benutzerdefinierten Erkennungen können Sie Erfassungskosten reduzieren, unbegrenzte Echtzeiterkennungen erhalten und von der nahtlosen Integration in Defender XDR Daten, Funktionen und Wartungsaktionen mit automatischer Entitätszuordnung profitieren. Weitere Informationen finden Sie in Benutzerdefinierte Erkennungen sind jetzt die einheitliche Oberfläche zum Erstellen von Erkennungen in Microsoft Defender XDR.
Die Analyse-Regeln in Beinahe-Echtzeit von Microsoft Sentinel bieten standardmäßig Bedrohungserkennung auf dem neuesten Stand. Diese Art von Regel wurde so konzipiert, dass sie sehr reaktionsfähig ist, indem die Abfrage in Intervallen ausgeführt wird, die nur eine Minute voneinander entfernt sind.
Derzeit haben NRT-Regelvorlagen eine begrenzte Anwendung, wie in den Überlegungen zu NRT-Regeln beschrieben, aber die Technologie entwickelt sich schnell und wächst.
Wichtig
Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden zum Defender-Portal umgeleitet und verwenden Microsoft Sentinel nur im Defender-Portal.
Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen.
Regeln nahezu in Echtzeit (NRT) anzeigen
Um Ihre vorhandenen NRT-Regeln anzuzeigen, filtern Sie die Liste der Analyseregeln nach Regeltyp:
Erweitern Sie im Microsoft Defender Navigationsmenü Microsoft Sentinel und dann Konfiguration. Wählen Sie Analytics aus.
Filtern Sie auf dem Bildschirm Analytics, wenn die Registerkarte Aktive Regeln ausgewählt ist, die Liste nach NRT-Vorlagen:
Wählen Sie Filter hinzufügen und dann Regeltyp aus der Filterliste aus.
Wählen Sie in der resultierenden Liste NRT aus. Wählen Sie dann Übernehmen aus.
NRT-Regeln erstellen
Sie erstellen NRT-Regeln auf die gleiche Weise wie reguläre Analyseregeln für geplante Abfragen:
So erstellen Sie eine NRT-Regel im Defender Portal:
Führen Sie die Schritte unter Erstellen einer geplanten Abfrageanalyseregel aus, um den Analyseregel-Assistenten abzuschließen.
Die Konfiguration von NRT-Regeln ist in den meisten Fällen mit der Konfiguration geplanter Analyseregeln identisch.
Sie können auf mehrere Tabellen und Watchlists in Ihrer Abfragelogik verweisen.
Sie können alle Warnungsanreicherungsmethoden verwenden: Entitätszuordnung, benutzerdefinierte Details und Warnungsdetails.
Sie können auswählen, wie Warnungen in Incidents gruppiert und eine Abfrage unterdrückt werden soll, wenn ein bestimmtes Ergebnis generiert wurde.
Sie können Antworten auf Warnungen und Vorfälle automatisieren.
Sie können die Regelabfrage über mehrere Arbeitsbereiche hinweg ausführen.
Aufgrund der Art und der Einschränkungen von NRT-Regeln sind jedoch die folgenden Funktionen von geplanten Analyseregeln im Assistenten nicht verfügbar:
- Die Abfrageplanung ist nicht konfigurierbar, da Abfragen automatisch einmal pro Minute mit einem Lookbackzeitraum von einer Minute ausgeführt werden.
- Der Warnungsschwellenwert ist irrelevant, da immer eine Warnung generiert wird.
- Die Konfiguration der Ereignisgruppierung ist jetzt in begrenztem Umfang verfügbar. Sie können festlegen, dass eine NRT-Regel für jedes Ereignis eine Warnung für bis zu 30 Ereignisse generiert. Wenn Sie diese Option auswählen und die Regel zu mehr als 30 Ereignissen führt, werden für die ersten 29 Ereignisse Warnungen mit einem einzelnen Ereignis generiert, und eine 30. Warnung fasst alle Ereignisse im Resultset zusammen.
Darüber hinaus sollte Ihre Abfrage aufgrund der Größenbeschränkungen der Warnmeldungen
project-Anweisungen verwenden, um nur die erforderlichen Felder aus Ihrer Tabelle einzubeziehen. Andernfalls könnten die Informationen, die Sie anzeigen möchten, abgeschnitten werden.
Verwandte Inhalte
Weitere Informationen zu NRT-Regeln finden Sie in den folgenden Artikeln: