Benutzerdefinierte Erkennungen – Übersicht

Mit benutzerdefinierten Erkennungen können Sie verschiedene Ereignisse und Systemzustände proaktiv überwachen und darauf reagieren, einschließlich vermuteter Sicherheitsverletzungsaktivitäten und falsch konfigurierter Endpunkte. Benutzerdefinierte Erkennungen sind anpassbare Erkennungsregeln, die automatisch Warnungen und Reaktionsaktionen auslösen.

Benutzerdefinierte Erkennungen funktionieren mit der erweiterten Suche, die eine leistungsstarke, flexible Abfragesprache bietet, die eine breite Palette von Ereignis- und Systeminformationen aus Ihrem Netzwerk abdeckt. Sie können festlegen, dass sie in regelmäßigen Abständen ausgeführt werden, Warnungen generieren und Reaktionsaktionen durchführen, wenn Übereinstimmungen vorhanden sind. Sie können benutzerdefinierte Erkennungsregeln über den Abfrage-Editor für erweiterte Suche oder direkt aus der Liste der benutzerdefinierten Erkennungsregeln erstellen.

Benutzerdefinierte Erkennungen bieten:

  • Warnungen für regelbasierte Erkennungen, die aus Abfragen in einer erweiterten Bedrohungssuche erstellt wurden
  • Automatische Antwortaktionen

Die Optimierung Ihrer Abfragen in benutzerdefinierten Erkennungsregeln ist wichtig, um Timeouts zu vermeiden und Effizienz zu gewährleisten. Es sind mehrere Ressourcen verfügbar, die Anleitungen zur Optimierung Ihrer Abfragen unter Bewährte Methoden für Erweiterte Suchabfragen bieten.

Verwalten von benutzerdefinierten Erkennungen als Code (Vorschau)

Mithilfe der Microsoft Security BICEP-Erweiterung können Sie benutzerdefinierte Erkennungsregeln als Code in einem GitHub- oder Azure DevOps Repository verwalten. Stellen Sie benutzerdefinierte Erkennungen über Microsoft Sentinel Repositorys für die automatische Synchronisierung bereit, oder verwenden Sie BICEP CLI für benutzerdefinierte Pipelines. Weitere Informationen finden Sie unter Bereitstellen von benutzerdefinierten Erkennungsregeln als Code.

Siehe auch

Tipp

Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.