إنشاء قوائم مشاهدة في Microsoft Sentinel

تساعدك قوائم المشاهدة في Microsoft Sentinel على ربط البيانات من مصدر بيانات توفره بالأحداث في بيئة Microsoft Sentinel. على سبيل المثال، يمكنك إنشاء قائمة مراقبة مع قائمة بالأصول عالية القيمة أو الموظفين المنتهيين أو حسابات الخدمة في بيئتك.

يمكنك إنشاء قائمة مشاهدة باستخدام أي من الطرق التالية:

يمكنك تحميل ملفات محلية تصل إلى 3.8 ميغابايت. يعتبر الملف الذي يزيد حجمه عن 3.8 ميغابايت وما يصل إلى 500 ميغابايت قائمة مراقبة كبيرة. لتحميل قائمة مشاهدة كبيرة، قم بتحميل الملف إلى حساب تخزين Azure. قبل إنشاء قائمة مشاهدة، راجع قيود قوائم المشاهدة.

يتم الاحتفاظ بالبيانات في جدول Log Analytics Watchlist لمدة 28 يوما.

هام

ميزات قوالب قائمة المشاهدة، والقدرة على إنشاء قائمة مشاهدة من ملف في تخزين Azure، والقدرة على إنشاء قائمة مشاهدة يدويا موجودة حاليا في PREVIEW. تتضمن الشروط التكميلية Azure Preview شروطا قانونية إضافية تنطبق على ميزات Azure الموجودة في الإصدار التجريبي أو المعاينة أو التي لم يتم إصدارها بعد في التوفر العام.

بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط. بدءا من يوليو 2025، يتم إلحاق العديد من العملاء الجدد تلقائيا وإعادة توجيههم إلى مدخل Defender.

إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender. لمزيد من المعلومات، راجع حان الوقت لنقل: إيقاف Azure مدخل Microsoft Sentinel لمزيد من الأمان.

تحميل قائمة مشاهدة من مجلد محلي

لديك طريقتان لتحميل ملف CSV من جهازك المحلي لإنشاء قائمة مشاهدة.

تحميل قائمة مشاهدة من ملف قمت بإنشائه

إذا لم تستخدم قالب قائمة مشاهدة لإنشاء ملف قائمة مشاهدة CSV:

  1. في مدخل Defender، انتقل إلى Microsoft Sentinel>Configuration>Watchlist.

  2. حدد + جديد لفتح معالج قائمة المشاهدة.

    لقطة شاشة لصفحة Microsoft Sentinel Watchlist مع تمييز الزر New.

  3. في الصفحة عام ، أدخل الاسم والوصف والاسم المستعار لقائمة المشاهدة، ثم حدد التالي: المصدر.

    لقطة شاشة لعلامة التبويب العامة لقائمة المشاهدة في معالج قوائم المشاهدة.

  4. في صفحة المصدر ، استخدم المعلومات الموجودة في الجدول التالي لتحميل بيانات قائمة المشاهدة، ثم حدد التالي: مراجعة + إنشاء.

    الميدان الوصف
    نوع المصدر ملف محلي
    نوع الملف ملف CSV مع عنوان (.csv)
    عدد الأسطر قبل الصف مع العناوين أدخل عدد الأسطر قبل صف الرأس الموجود في ملف البيانات.
    تحميل الملف اسحب ملف البيانات وأفلته، أو حدد استعراض بحثا عن الملفات وحدد الملف المراد تحميله.
    مفتاح البحث أدخل اسم عمود في قائمة المشاهدة التي تتوقع استخدامها كضم مع بيانات أخرى أو عنصر متكرر من عمليات البحث. على سبيل المثال، إذا كانت قائمة مراقبة الخادم تحتوي على أسماء البلد/المنطقة ورموز البلد المكونة من حرفين الخاصة بها، وكنت تتوقع استخدام رموز البلد غالبا للبحث أو الصلات، فاستخدم عمود التعليمات البرمجية ك SearchKey.

    ملاحظة

    إذا كان ملف CSV أكبر من 3.8 ميغابايت، فستحتاج إلى استخدام الإرشادات لإنشاء قائمة مشاهدة كبيرة من الملف في تخزين Azure.

    لقطة شاشة تعرض علامة تبويب مصدر قائمة المشاهدة.

  5. راجع المعلومات، وتحقق من صحتها، ثم حدد إنشاء.

    لقطة شاشة لصفحة مراجعة قائمة المشاهدة.

    يظهر إعلام بمجرد إنشاء قائمة المشاهدة.

قد يستغرق إنشاء قائمة المشاهدة والبيانات الجديدة في الاستعلامات عدة دقائق.

تحميل قائمة مشاهدة تم إنشاؤها من قالب (معاينة)

لإنشاء قائمة مراقبة من ملف قالب قائمة المشاهدة المملوءة:

  1. في مدخل Defender، انتقل إلى Microsoft Sentinel>Configuration>Watchlist.

  2. حدد علامة التبويب Templates (Preview).

  3. حدد القالب المناسب من القائمة لعرض تفاصيل القالب في الجزء الأيمن.

  4. حدد إنشاء من القالب لفتح معالج قائمة المشاهدة.

    لقطة شاشة لخيار إنشاء قائمة مشاهدة من قالب مضمن.

  5. في الصفحة عام ، لاحظ أن حقول الاسموالوصفوالاسم المستعار كلها للقراءة فقط. حدد Next: Source.

  6. في صفحة المصدر ، حدد استعراض بحثا عن الملفات، ثم حدد الملف الذي أنشأته من القالب.

  7. حدد Next: Review + create، ثم حدد Create. يظهر إعلام بمجرد إنشاء قائمة المشاهدة.

قد يستغرق إنشاء قائمة المشاهدة والبيانات الجديدة في الاستعلامات عدة دقائق.

إنشاء قائمة مشاهدة كبيرة من ملف في تخزين Azure (معاينة)

إذا كان لديك قائمة مشاهدة كبيرة تصل إلى 500 ميغابايت، فحمل ملف قائمة المشاهدة إلى حساب تخزين Azure. ثم قم بإنشاء عنوان URL لتوقيع الوصول المشترك Microsoft Sentinel لاسترداد بيانات قائمة المشاهدة. عنوان URL لتوقيع الوصول المشترك هو URI يحتوي على كل من URI المورد ورمز توقيع الوصول المشترك لمورد مثل ملف CSV في حساب التخزين الخاص بك. وأخيرا، قم بإنشاء قائمة المشاهدة في مساحة عمل Microsoft Sentinel باستخدام عنوان URL SAS للملف الذي تم تحميله.

لمزيد من المعلومات حول توقيعات الوصول المشتركة، راجع Azure رمز توقيع الوصول المشترك للتخزين.

الخطوة 1: تحميل ملف قائمة مشاهدة إلى تخزين Azure

لتحميل ملف قائمة مشاهدة كبير إلى حساب تخزين Azure، استخدم AzCopy أو مدخل Azure.

  1. إذا لم يكن لديك حساب تخزين Azure بالفعل، فقم بإنشاء حساب تخزين. يمكن أن يكون حساب التخزين في مجموعة موارد أو منطقة مختلفة عن مساحة العمل الخاصة بك في Microsoft Sentinel.
  2. استخدم إما AzCopy أو مدخل Azure لتحميل ملف CSV الخاص بك مع بيانات قائمة المشاهدة الخاصة بك إلى حساب التخزين.

تحميل الملف باستخدام AzCopy

قم بتحميل الملفات والدلائل إلى تخزين Blob باستخدام الأداة المساعدة لسطر الأوامر AzCopy v10. لمعرفة المزيد، راجع تحميل الملفات إلى Azure تخزين Blob باستخدام AzCopy.

  1. إذا لم يكن لديك حاوية تخزين بالفعل، أنشئ حاوية الكتلة الوجهة في حساب التخزين الخاص بك لتحتفظ بملف قائمة المراقبة. شغل الأمر التالي.

    azcopy make 
    https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>
    
  2. قم بتحميل ملف CSV الخاص بقائمة المراقبة المحلية إلى حاوية الكتلة بحيث يمكن الرجوع إليه بواسطة رابط SAS. شغل الأمر التالي.

    azcopy copy '<local-file-path>' 'https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>/<blob-name>'
    

تحميل الملف في مدخل Azure

إذا لم تكن تستخدم AzCopy، قم بتحميل ملف CSV الخاص بقائمة المراقبة باستخدام بوابة Azure. انتقل إلى حساب التخزين الخاص بك في مدخل Azure لتحميل ملف CSV مع بيانات قائمة المشاهدة الخاصة بك.

  1. إذا لم يكن لديك بالفعل حاوية تخزين موجودة، فقم بإنشاء حاوية. بالنسبة لمستوى الوصول العام إلى الحاوية، استخدم الإعداد الافتراضي الذي تم تعيينه إلى خاص (بدون وصول مجهول).
  2. قم بتحميل كائن ثنائي كبير الحجم للكتلة لتحميل ملف CSV إلى حساب التخزين.

الخطوة 2: إنشاء عنوان URL توقيع الوصول المشترك

إنشاء عنوان URL عام ل BLOB SAS Microsoft Sentinel لاسترداد بيانات قائمة المشاهدة. يتم دعم URI الخاص ب Blob SAS العام فقط.

  1. اتبع الخطوات الواردة في إنشاء رموز SAS المميزة للكائنات الثنائية كبيرة الحجم في مدخل Azure.
  2. قم بتعيين وقت انتهاء صلاحية الرمز المميز لتوقيع الوصول المشترك إلى ست ساعات على الأقل.
  3. احتفظ بالقيمة الافتراضية لعناوين IP المسموح بها فارغة.
  4. انسخ قيمة Blob SAS URL.

الخطوة 3: إضافة Azure إلى علامة التبويب مشاركة الموارد عبر المنشأ (CORS)

قبل استخدام SAS URI، أضف مدخل Azure إلى تكوين مشاركة الموارد عبر المنشأ (CORS).

  1. انتقل إلى إعدادات حساب التخزين، صفحة مشاركة الموارد .
  2. حدد علامة التبويب خدمة Blob .
  3. أضف https://*.portal.azure.net إلى جدول الأصول المسموح به.
  4. حدد الطرق المسموح بها المناسبة ل GET و OPTIONS.
  5. احفظ التكوين.

لمزيد من المعلومات، راجع دعم CORS لتخزين Azure.

الخطوة 4: إضافة قائمة المشاهدة إلى مساحة عمل

لإضافة قائمة المراقبة من تخزين Azure إلى مساحة عمل Microsoft Sentinel الخاصة بك، أكمل الخطوات التالية:

  1. في مدخل Defender، انتقل إلى Microsoft Sentinel>Configuration>Watchlist.

  2. حدد + جديد لفتح معالج قائمة المشاهدة.

  3. في الصفحة عام ، أدخل الاسم والوصف والاسم المستعار لقائمة المشاهدة، ثم حدد التالي: المصدر.

  4. في صفحة المصدر ، استخدم المعلومات الموجودة في الجدول التالي لتحميل بيانات قائمة المشاهدة، ثم حدد التالي: مراجعة + إنشاء.

    الميدان الوصف
    نوع المصدر تخزين Azure (معاينة)
    تحديد نوع لمجموعة البيانات ملف CSV مع عنوان (.csv)
    عدد الأسطر قبل الصف مع العناوين أدخل عدد الأسطر قبل صف الرأس الموجود في ملف البيانات.
    عنوان URL ل SAS للكائن الثنائي كبير الحجم (معاينة) الصق عنوان URL للوصول المشترك الذي أنشأته.
    مفتاح البحث أدخل اسم عمود في قائمة المشاهدة التي تتوقع استخدامها كضم مع بيانات أخرى أو عنصر متكرر من عمليات البحث. على سبيل المثال، إذا كانت قائمة مراقبة الخادم تحتوي على أسماء البلد/المنطقة ورموز البلد المكونة من حرفين الخاصة بها، وكنت تتوقع استخدام رموز البلد غالبا للبحث أو الصلات، فاستخدم عمود التعليمات البرمجية ك SearchKey.
  5. راجع المعلومات، وتحقق من صحتها، ثم حدد إنشاء. يظهر إعلام بمجرد إنشاء قائمة المشاهدة.

قد يستغرق الأمر بعض الوقت لإنشاء قائمة مراقبة كبيرة وإتاحة البيانات الجديدة في الاستعلامات.

إنشاء قائمة مشاهدة يدويا (معاينة)

لإنشاء قائمة مشاهدة من البداية:

  1. في مدخل Defender، انتقل إلى Microsoft Sentinel>Configuration>Watchlist.

  2. حدد + جديد لفتح معالج قائمة المشاهدة.

  3. في الصفحة عام ، أدخل الاسم والوصف والاسم المستعار لقائمة المشاهدة، ثم حدد التالي: المصدر.

  4. في صفحة المصدر ، اختر يدوي (معاينة)كنوع المصدر.

  5. أضف أسماء الأعمدة لقائمة المشاهدة وحددها. اختر العمود الذي يعمل كمفتاح البحث. هذا المفتاح هو العمود في قائمة المشاهدة التي تتوقع استخدامها كصلة مع بيانات أخرى أو عنصر متكرر من عمليات البحث.

    لقطة شاشة لخيار إنشاء قائمة مشاهدة يدويا.

  6. حدد Next: Review + create.

  7. راجع المعلومات، وتحقق من صحتها، ثم حدد إنشاء. يظهر إعلام بمجرد إنشاء قائمة المشاهدة.

قد يستغرق إنشاء قائمة المشاهدة والبيانات الجديدة في الاستعلامات عدة دقائق.

ملاحظة

تحتوي قوائم المشاهدة التي تقوم بإنشائها يدويا على إدخال واحد يستخدم القيم الافتراضية تلقائيا. يمكنك تحديث هذا الإدخال حسب الحاجة. لمزيد من المعلومات، راجع إدارة قوائم المشاهدة.

عرض حالة قائمة المشاهدة

لعرض حالة قائمة المشاهدة في مساحة العمل الخاصة بك:

  1. في مدخل Defender، انتقل إلى Microsoft Sentinel>Configuration>Watchlist.

  2. في علامة التبويب قوائم المشاهدة الخاصة بي ، حدد قائمة المشاهدة.

  3. في صفحة التفاصيل، راجع الحالة (معاينة).

    لقطة شاشة تعرض الحالة في قائمة المشاهدة.

  4. عندما تكون الحالة Succeeded، حدد View in logs لاستخدام قائمة المشاهدة في استعلام. قد يستغرق الأمر عدة دقائق حتى تظهر قائمة المشاهدة في Log Analytics.

    لقطة شاشة لصفحة قائمة المشاهدة مع تمييز الزر عرض في السجلات.

تنزيل قالب قائمة المشاهدة (معاينة)

قم بتنزيل أحد قوالب قائمة المشاهدة من Microsoft Sentinel للتعبئة ببياناتك. ثم قم بتحميل ملف CSV للقالب المملوء عند إنشاء قائمة المشاهدة في Microsoft Sentinel.

يحتوي كل قالب قائمة مشاهدة مضمن على مجموعة بيانات خاصة به مدرجة في ملف CSV المرفق بالقالب. لمزيد من المعلومات، راجع مخططات قائمة المشاهدة المضمنة.

لتنزيل أحد قوالب قائمة المشاهدة:

  1. في مدخل Defender، انتقل إلى Microsoft Sentinel>Configuration>Watchlist.

  2. حدد علامة التبويب Templates (Preview).

  3. حدد قالب من القائمة لعرض تفاصيل القالب في الجزء الأيمن.

  4. حدد علامات الحذف ... في نهاية الصف.

  5. حدد تنزيل المخطط.

    لقطة شاشة لعلامة التبويب قوالب قائمة المشاهدة مع تحديد خيار تنزيل المخطط من قائمة السياق.

  6. قم بتعبئة الإصدار المحلي من الملف وحفظه محليا كملف CSV.

  7. اتبع الخطوات الواردة في تحميل قائمة مشاهدة تم إنشاؤها من قالب (معاينة).

فهم قوائم المشاهدة المحذوفة والمعاد إنشاؤها في Log Analytics

إذا قمت بحذف قائمة مشاهدة وإعادة إنشائها، فقد ترى كلا من الإدخالات المحذوفة والمعاد إنشاؤها في Log Analytics ضمن اتفاقية مستوى الخدمة لمدة خمس دقائق لاستيعاب البيانات. إذا رأيت هذه الإدخالات معا في Log Analytics لفترة أطول من الوقت، فأرسل تذكرة دعم.