إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تساعدك الإشارات المرجعية للتتبع في Microsoft Sentinel على الحفاظ على الاستعلامات ونتائج الاستعلام التي تراها ذات صلة. يمكنك أيضا تسجيل ملاحظاتك السياقية والإشارة إلى النتائج الخاصة بك عن طريق إضافة الملاحظات والعلامات. البيانات المرجعية مرئية لك ولزملاءك في الفريق لسهولة التعاون. لمزيد من المعلومات، راجع الإشارات المرجعية.
تشرح هذه المقالة كيفية إنشاء الإشارات المرجعية للتتبع وعرضها وإدارتها في Microsoft Sentinel وكيفية استخدامها أثناء التحقيقات.
ملاحظة
إشارات البحث عن Microsoft Sentinel: يمكنك إنشاء إشارات مرجعية فقط في بوابة Azure، تحت قسم Microsoft Sentinel>Management>Threat Hunting. في مدخل Microsoft Defender، يمكنك عرض الإشارات المرجعية التي تم إنشاؤها بالفعل، ولكن لا يمكنك إضافة إشارات جديدة.
إشارات البحث المتقدمة: لا تتوفر الإشارات المرجعية في الصيد المتقدم، الذي يوفر تجربة استعلام موحدة عبر بيانات Microsoft Defender وMicrosoft Sentinel. ومع ذلك، لا تزال الإشارات المرجعية متوفرة في Microsoft Sentinel>التتبع لإدارةThreat>، والذي يوفر تجربة التتبع الخاصة Microsoft Sentinel. يمكنك أيضا استخدام بدائل مثل علامات الحوادث أو الاستعلامات المحفوظة أو جداول التتبع المخصصة للحفاظ على سياق التحقيق وتتبعه.
هام
بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.
إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.
إضافة إشارة مرجعية (مدخل Azure فقط)
إنشاء إشارة مرجعية للحفاظ على الاستعلامات والنتائج وملاحظاتك ونتائجك.
ضمن Threat management، حدد Hunting.
من علامة التبويب Queries ، حدد استعلا واحدا أو أكثر من استعلامات التتبع.
من شريط الأوامر العلوي، حدد تشغيل الاستعلامات المحددة.
حدد عرض نتائج الاستعلام. على سبيل المثال:
يؤدي تحديد عرض نتائج الاستعلام إلى فتح نتائج الاستعلام في جزء السجلات .
من قائمة نتائج استعلام السجل، استخدم خانات الاختيار لتحديد صف واحد أو أكثر يحتوي على المعلومات التي تجدها مثيرة للاهتمام.
في مدخل Azure، حدد إضافة إشارة مرجعية:
على اليمين، في جزء إضافة إشارة مرجعية ، بشكل اختياري، قم بتحديث اسم الإشارة المرجعية وإضافة علامات وملاحظات لمساعدتك في تحديد ما كان مثيرا للاهتمام حول العنصر.
يمكنك اختياريا ربط العلامات المرجعية بتقنيات أو تقنيات فرعية من MITRE ATT&CK. يتم توريث تعيينات MITRE ATT&CK من القيم المعينة في استعلامات التتبع، ولكن يمكنك أيضا إنشاؤها يدويا. حدد تكتيك MITRE ATT&CK المرتبط بالتقنية المطلوبة من القائمة المنسدلة في قسم تقنيات & التكتيكات في جزء إضافة إشارة مرجعية . تتوسع القائمة لإظهار جميع تقنيات MITRE ATT&CK، ويمكنك تحديد تقنيات وتقنيات فرعية متعددة في هذه القائمة.
الآن يمكن استخراج مجموعة موسعة من الكيانات من نتائج الاستعلام التي تم وضع إشارة مرجعية عليها لمزيد من التحقيق. في قسم Entity mapping ، استخدم القوائم المنسدلة لتحديد أنواع الكيانات والمعرفات. ثم قم بتعيين العمود في نتائج الاستعلام التي تحتوي على المعرف المقابل. على سبيل المثال:
لعرض الإشارة المرجعية في الرسم البياني للتحقيق، يجب تعيين كيان واحد على الأقل. يتم دعم تعيينات الكيانات لأنواع كيانات الحساب والمضيف وعنوان IP وعنوان URL التي قمت بإنشائها، مع الحفاظ على التوافق مع الإصدارات السابقة.
حدد Create لتثبيت التغييرات وإضافة الإشارة المرجعية. تتم مشاركة جميع البيانات المرجعية مع محللين آخرين، وهي خطوة أولى نحو تجربة تحقيق تعاونية.
تدعم نتائج استعلام السجل الإشارات المرجعية كلما تم فتح جزء السجلات من Microsoft Sentinel. على سبيل المثال، إذا حددت السجلات العامة> من شريط التنقل، فحدد ارتباطات الأحداث في الرسم البياني للتحقيقات، أو حدد معرف تنبيه من التفاصيل الكاملة لحادث. لا يمكنك إنشاء إشارات مرجعية عند فتح جزء السجلات من موقع آخر، مثل مباشرة من Azure Monitor.
عرض الإشارات المرجعية وتحديثها
ابحث عن علامة مرجعية وحدثها من تبويب العلامات المرجعية .
بالنسبة Microsoft Sentinel في مدخل Azure، ضمن Threat management حدد Hunting.
بالنسبة Microsoft Sentinel في مدخل Defender، حدد Microsoft Sentinel>تتبع إدارةالتتبع>.حدد علامة التبويب الإشارات المرجعية لعرض قائمة الإشارات المرجعية.
ابحث أو قم بالتصفية للعثور على إشارة مرجعية أو إشارات مرجعية معينة.
حدد الإشارات المرجعية الفردية لعرض تفاصيل الإشارة المرجعية في الجزء الأيمن.
قم بإجراء التغييرات حسب الحاجة. يتم حفظ التغييرات تلقائيا.
ملاحظة
يمكنك فقط عرض ما يصل إلى 1000 علامة مرجعية في تبويب العلامات المرجعية . يمكنك عرض بقية بياناتك المفضلة في سجلاتك. عرض البيانات التي تم وضع إشارة مرجعية عليها في السجلات
استكشاف الإشارات المرجعية في الرسم البياني للتحقيق
تصور بياناتك المرجعية من خلال بدء تجربة التحقيق التي يمكنك من خلالها عرض النتائج والتحقيق فيها وإبلاغها بصريا باستخدام رسم تخطيطي وجدول زمني تفاعلي للرسم البياني للكيان.
هام
يجب أن تحتوي كل إشارة مرجعية تريد التحقيق فيها على كيان واحد على الأقل معين. إذا لم يكن للإشارة المرجعية كيان معين، فقم بتحديث الإشارة المرجعية لإضافة واحدة قبل البدء.
من علامة التبويب الإشارات المرجعية ، حدد الإشارة المرجعية أو الإشارات المرجعية التي تريد التحقيق فيها.
حدد التحقيق لعرض الإشارة المرجعية في الرسم البياني للتحقيق.
للحصول على إرشادات لاستخدام الرسم البياني للتحقيق، راجع استخدام الرسم البياني للتحقيق للتعمق.
إضافة إشارات مرجعية إلى حدث جديد أو موجود (Azure المدخل فقط)
أضف إشارات مرجعية إلى حدث من علامة التبويب الإشارات المرجعية في صفحة التتبع .
من علامة التبويب الإشارات المرجعية ، حدد الإشارة المرجعية أو الإشارات المرجعية التي تريد إضافتها إلى حادث.
حدد إجراءات الحادث من شريط الأوامر:
حدد إما Create new incident أو Add to existing incident، حسب الاقتضاء. ثم:
- لحدث جديد: قم بتحديث تفاصيل الحدث اختياريا، ثم حدد إنشاء.
- لإضافة إشارة مرجعية إلى حادث موجود: حدد حدثا واحدا، ثم حدد إضافة.
لعرض الإشارة المرجعية داخل الحادث:
- انتقل إلى Microsoft Sentinel>الحوادث الإدارية>.
- حدد الحدث باستخدام الإشارة المرجعية وعرض التفاصيل الكاملة.
- في صفحة الحدث، في الجزء الأيمن، حدد الإشارات المرجعية.
عرض البيانات المرجعية في السجلات
عرض الاستعلامات أو النتائج أو محفوظاتها ذات الإشارات المرجعية.
من علامة التبويبالإشارات المرجعية للتتبع>، حدد الإشارة المرجعية.
من جزء التفاصيل، حدد الارتباطات التالية:
عرض استعلام المصدر لعرض الاستعلام المصدر في جزء السجلات .
عرض سجلات الإشارات المرجعية لمشاهدة جميع بيانات تعريف الإشارة المرجعية، والتي تتضمن من قام بإجراء التحديث والقيم المحدثة ووقت حدوث التحديث.
من شريط الأوامر في علامة التبويبالإشارات المرجعية>، حدد سجلات الإشارات المرجعية لعرض بيانات الإشارة المرجعية الأولية لجميع الإشارات المرجعية.
تعرض طريقة العرض سجلات الإشارات المرجعية جميع الإشارات المرجعية مع بيانات التعريف المقترنة. يمكنك استخدام استعلامات Kusto Query Language (KQL) للتصفية وصولا إلى أحدث إصدار من الإشارة المرجعية المحددة التي تبحث عنها.
يمكن أن يكون هناك تأخير كبير (يقاس بالدقائق) بين الوقت الذي تقوم فيه بإنشاء إشارة مرجعية ومتى يتم عرضها في علامة التبويب الإشارات المرجعية .
حذف إشارة مرجعية
حذف الإشارة المرجعية يزيلها من القائمة في تبويب الإشارات المرجعية. جدول HuntingBookmark الخاص بمساحة Log Analytics الخاصة بك لا يزال يحتوي على إدخالات سابقة للمفضلات، لكن الإدخال الأخير يغير قيمة SoftDelete إلى true، والتي تضع علامة محذوفة لتتمكن من تصفية العلامات القديمة. لا يؤدي حذف إشارة مرجعية إلى إزالة أي كيانات من تجربة التحقيق المقترنة بالإشارات المرجعية أو التنبيهات الأخرى.
لحذف إشارة مرجعية، أكمل الخطوات التالية.
من علامة التبويبالإشارات المرجعية للتتبع>، حدد الإشارة المرجعية أو الإشارات المرجعية التي تريد حذفها.
انقر بزر الماوس الأيمن، وحدد خيار حذف الإشارات المرجعية المحددة.