إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
ربط بيانات قائمة المشاهدة الخاصة بك بأي بيانات Microsoft Sentinel مع عوامل التشغيل الجدولية Kusto مثل join و lookup. When you create a watchlist, you define the SearchKey. مفتاح البحث هو اسم العمود في قائمة مراقبتك والذي تتوقع استخدامه للضمّ مع بيانات أخرى أو كعنصر متكرر للبحث.
For optimal query performance, use SearchKey as the key for joins in your queries.
Important
يتوفر Microsoft Sentinel بشكل عام في مدخل Microsoft Defender، بما في ذلك للعملاء الذين ليس لديهم Microsoft Defender XDR أو ترخيص E5.
Starting in July 2026, all customers using Microsoft Sentinel in the Azure portal will be redirected to the Defender portal and will use Microsoft Sentinel in the Defender portal only. Starting in July 2025, many new customers are automatically onboarded and redirected to the Defender portal.
إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Microsoft Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي يقدمها Microsoft Defender. لمزيد من المعلومات، راجع حان الوقت للنقل: إيقاف مدخل Microsoft Sentinel Azure لمزيد من الأمان.
إنشاء استعلامات باستخدام قوائم المشاهدة
To use a watchlist in search query, write a Kusto query that uses the _GetWatchlist('watchlist-name') function and uses SearchKey as the key for your join.
For Microsoft Sentinel in the Defender portal, select Microsoft Sentinel>Configuration>Watchlist. For Microsoft Sentinel in the Azure portal, under Configuration, select Watchlist.
حدد قائمة المشاهدة التي تريد استخدامها.
حدد عرض في السجلات.
Review the Results tab. The items in your watchlist are automatically extracted for your query.
The example below shows the results of the extraction of the Name and IP Address fields. The SearchKey is shown as its own column.
سيتم تجاهل الطابع الزمني للاستعلامات في كل من واجهة مستخدم الاستعلام وفي التنبيهات المجدولة.
Write a query that uses the _GetWatchlist('watchlist-name') function and uses SearchKey as the key for your join.
على سبيل المثال، ينضم استعلام المثال التالي إلى
RemoteIPCountryالعمود فيHeartbeatالجدول مع مفتاح البحث المحدد لقائمة المشاهدة المسماةmywatchlist.Heartbeat | lookup kind=leftouter _GetWatchlist('mywatchlist') on $left.RemoteIPCountry == $right.SearchKeyتعرض الصورة التالية نتائج هذا الاستعلام المثال في Log Analytics.
إنشاء قاعدة تحليلات باستخدام قائمة مشاهدة
لاستخدام قوائم المشاهدة في قواعد التحليلات، قم بإنشاء قاعدة باستخدام وظيفة _GetWatchlist ('watchlist-name') في الاستعلام.
Under Configuration, select Analytics.
Select Create and the type of rule you want to create.
On the General tab, enter the appropriate information.
في علامة التبويب تعيين منطق القاعدة ، ضمن استعلام القاعدة ، استخدم الدالة
_GetWatchlist('<watchlist>')في الاستعلام.على سبيل المثال، لنفترض أن لديك قائمة مشاهدة باسم
ipwatchlistقمت بإنشائها من ملف CSV بالقيم التالية:IPAddress,Location10.0.100.11,Home172.16.107.23,Work10.0.150.39,Home172.20.32.117,Workيبدو ملف CSV مشابها للصورة التالية.
لاستخدام الدالة
_GetWatchlistلهذا المثال، سيكون الاستعلام الخاص بك هو_GetWatchlist('ipwatchlist').
في هذا المثال، نقوم بتضمين الأحداث فقط من عناوين IP في قائمة المشاهدة:
//Watchlist as a variable let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress); Heartbeat | where ComputerIP in (watchlist)يستخدم الاستعلام المثال التالي قائمة المشاهدة المضمنة مع الاستعلام ومفتاح البحث المحدد لقائمة المشاهدة.
//Watchlist inline with the query //Use SearchKey for the best performance Heartbeat | where ComputerIP in ( (_GetWatchlist('ipwatchlist') | project SearchKey) )تعرض الصورة التالية هذا الاستعلام الأخير المستخدم في استعلام القاعدة.
أكمل بقية علامات التبويب في معالج قاعدة التحليلات.
يتم تحديث قوائم المشاهدة في مساحة العمل الخاصة بك كل 12 يوما، مع تحديث TimeGenerated الحقل. لمزيد من المعلومات، راجع إنشاء قواعد تحليلات مخصصة للكشف عن التهديدات.
عرض قائمة الأسماء المستعارة لقائمة المشاهدة
قد تحتاج إلى رؤية قائمة الأسماء المستعارة لقائمة المشاهدة لتحديد قائمة مشاهدة لاستخدامها في استعلام أو قاعدة تحليلات.
For Microsoft Sentinel in the Azure portal, under General, select Logs.
In the Defender portal, select Investigation & response>Hunting>Advanced hunting.On the New Query page, run the following query:
_GetWatchlistAlias.Review the list of aliases in the Results tab.
راجع المزيد من المعلومات حول العناصر التالية المستخدمة في الأمثلة السابقة، في وثائق Kusto:
لمزيد من المعلومات حول KQL، راجع نظرة عامة على لغة استعلام Kusto (KQL).
Other resources:
Related content
في هذا المستند، تعلمت كيفية استخدام قوائم المشاهدة في Microsoft Sentinel لإثراء البيانات وتحسين التحقيقات. راجع المقالات التالية للتعرُّف على المزيد حول Microsoft Azure Sentinel:
- Create watchlists
- تعرف على كيفية الحصول على رؤية لبياناتك والتهديدات المحتملة.
- ابدأ في اكتشاف التهديدات باستخدام Microsoft Sentinel.
- Use workbooks to monitor your data.