Sledujte data během proaktivního vyhledávání hrozeb pomocí Microsoft Sentinelu

Záložky proaktivního vyhledávání v Microsoft Sentinel vám pomáhají uchovat dotazy a výsledky dotazů, které považujete za relevantní. Můžete také zaznamenat kontextová pozorování a odkazovat na zjištění přidáním poznámek a značek. Data v záložkách uvidíte vy i vaši spoluhráči, abyste mohli snadno spolupracovat. Další informace najdete v tématu Záložky.

Tento článek vysvětluje, jak vytvářet, zobrazovat a spravovat záložky proaktivního vyhledávání v Microsoft Sentinel a jak je používat během vyšetřování.

Poznámka

Microsoft Sentinel hledání záložek: Záložky můžete vytvářet pouze v Azure portálu, v rámci Microsoft SentinelThreat>>management Hunting. Na portálu Microsoft Defender můžete zobrazit záložky, které už byly vytvořeny, ale nemůžete přidávat nové.

Pokročilé lovecké záložky: Záložky nejsou dostupné v pokročilém vyhledávání, které poskytuje jednotný zážitek z dotazování napříč daty Microsoft Defender a Microsoft Sentinel. Záložky jsou ale stále k dispozici v Microsoft Sentinel>Správa hrozeb>Proaktivní vyhledávání, které poskytuje prostředí proaktivního vyhledávání specifické pro Microsoft Sentinel. K zachování a sledování kontextu šetření můžete použít také alternativy, jako jsou značky incidentů, uložené dotazy nebo vlastní tabulky proaktivního vyhledávání.

Důležité

Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender.

Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender.

Přidání záložky (jenom Azure Portal)

Vytvořte záložku pro zachování dotazů, výsledků, pozorování a zjištění.

  1. V části Správa hrozeb vyberte Vyhledávání.

  2. Na kartě Dotazy vyberte jeden nebo více dotazů proaktivního vyhledávání.

  3. Na horním panelu příkazů vyberte Spustit vybrané dotazy.

  4. Vyberte Zobrazit výsledky dotazu. Příklady:

    Snímek obrazovky se zobrazením výsledků dotazu z proaktivního vyhledávání Microsoft Sentinel

    Výběrem možnosti Zobrazit výsledky dotazu se výsledky dotazu otevřou v podokně Protokoly.

  5. V seznamu výsledků dotazu na protokol pomocí zaškrtávacích políček vyberte jeden nebo více řádků, které obsahují informace, které jsou pro vás zajímavé.

  6. V Azure Portal vyberte Přidat záložku:

    Snímek obrazovky s přidáním záložky hledání do dotazu.

  7. Na pravé straně v podokně Přidat záložku volitelně aktualizujte název záložky, přidejte značky a poznámky, které vám pomůžou identifikovat, co je na položce zajímavé.

  8. Volitelně můžete namapovat záložky na techniky nebo podtechniky MITRE ATT&CK. Mapování MITRE ATT&CK se dědí z mapovaných hodnot v dotazech proaktivního vyhledávání, ale můžete je také vytvořit ručně. V rozevírací nabídce v části Taktika & Techniky v podokně Přidat záložku vyberte taktiku MITRE ATT&CK přidruženou k požadované technice. Nabídka se rozbalí a zobrazí všechny techniky MITRE ATT&CK a v ní můžete vybrat několik technik a subtechnik.

    Snímek obrazovky znázorňuje, jak namapovat taktiku a techniky útoku Mitre na záložky

  9. Nyní lze z výsledků dotazu uložených do záložek extrahovat rozšířenou sadu entit pro další šetření. V části Mapování entit pomocí rozevíracích seznamů vyberte typy entit a identifikátory. Potom namapujte sloupec ve výsledcích dotazu, který obsahuje odpovídající identifikátor. Příklady:

    Pořízení snímku obrazovky pro namapování typů entit pro záložky pro lov.

    Pokud chcete zobrazit záložku v grafu šetření, musíte namapovat alespoň jednu entitu. Jsou podporována mapování entit na typy entit účtu, hostitele, IP adresy a URL, které jste vytvořili, se zachováním zpětné kompatibility.

  10. Vyberte Vytvořit, aby se změny uložily a záložka se přidala. Všechna data se záložkami se sdílí s dalšími analytiky a jsou prvním krokem k tomu, aby bylo možné spolupracovat na vyšetřování.

Výsledky dotazu protokolu podporují vytváření záložek, kdykoli je podokno Protokoly otevřeno z Microsoft Sentinelu. Pokud například na navigačním panelu vyberete Obecné>protokoly , vyberte odkazy na události v grafu vyšetřování nebo vyberte ID upozornění z úplných podrobností incidentu. Záložky nemůžete vytvářet, když je podokno Protokoly otevřené z jiného umístění, například přímo z Azure Monitoru.

Zobrazení a aktualizace záložek

Najděte a aktualizujte záložku v záložce Záložky .

  1. V Microsoft Sentinelu na webu Azure portal v části Správa hrozeb vyberte možnost Proaktivní vyhledávání.
    V Microsoft Sentinelu na portálu Defender vyberte Microsoft Sentinel>Správa hrozeb>Proaktivní vyhledávání.

  2. Výběrem karty Záložky zobrazte seznam záložek.

  3. Vyhledejte nebo vyfiltrujte konkrétní záložku nebo záložky.

  4. Výběrem jednotlivých záložek zobrazíte podrobnosti o záložce v pravém podokně.

  5. Proveďte změny podle potřeby. Změny se ukládají automaticky.

Poznámka

V záložce Záložky si můžete prohlédnout maximálně 1 000 záložek. Zbytek svých uložených dat si můžete zobrazit ve svých logech. Zobrazení dat v záložkách v protokolech

Prozkoumávání záložek v grafu vyšetřování

Znázorněte data uložená do záložek spuštěním prostředí pro vyšetřování, ve kterém můžete svá zjištění zobrazit, prozkoumat a vizuálně prezentovat pomocí interaktivního diagramu grafu entit a časové osy.

Důležité

Každá záložka, kterou chcete prozkoumat, musí mít alespoň jednu namapovanou entitu. Pokud záložka nemá namapovanou entitu, aktualizujte záložku tak, aby ji před zahájením přidala.

  1. Na kartě Záložky vyberte záložku nebo záložky, které chcete prozkoumat.

  2. Vyberte Prozkoumat a zobrazte záložku v grafu šetření.

Pokyny k použití grafu šetření najdete v tématu Použití grafu šetření k podrobnému zkoumání.

Přidání záložek k novému nebo existujícímu incidentu (jenom Azure Portal)

Přidání záložek k incidentu z karty záložek na stránce Proaktivní vyhledávání

  1. Na kartě Záložky vyberte záložku nebo záložky, které chcete přidat k incidentu.

  2. Vyberte Akce incidentu na panelu příkazů:

    Snímek obrazovky s přidáním záložek k incidentu

  3. Podle potřeby vyberte Vytvořit nový incident nebo Přidat k existujícímu incidentu. Pak:

    • Pro nový incident: Volitelně aktualizujte podrobnosti o incidentu a pak vyberte Vytvořit.
    • Přidání záložky k existujícímu incidentu: Vyberte jeden incident a pak vyberte Přidat.
  4. Pro zobrazení záložky v rámci incidentu:

    1. Přejděte na Microsoft Sentinel>Správa hrozeb>Incidenty.
    2. Vyberte incident pomocí své záložky a Zobrazte úplné podrobnosti.
    3. Na stránce incidentu v levém podokně vyberte Záložky.

Zobrazit data přidaná do záložek v protokolech

Zobrazit dotazy, výsledky nebo jejich historii uložené do záložek.

  1. Na kartě Hunting>Záložky vyberte záložku.

  2. V podokně podrobností vyberte následující odkazy:

    • Zobrazením zdrojového dotazu zobrazíte zdrojový dotaz v podokně Protokoly .

    • Zobrazením protokolů záložek zobrazíte všechna metadata záložek, včetně toho, kdo aktualizaci provedl, aktualizované hodnoty a čas, kdy k aktualizaci došlo.

  3. Na kartě Hledání>Záložky na panelu příkazů vyberte Protokoly záložek, chcete-li zobrazit nezpracovaná data záložek pro všechny záložky.

    Snímek obrazovky s příkazem bookmark logs

Zobrazení Protokoly záložek zobrazuje všechny záložky s přidruženými metadaty. Pomocí dotazů v jazyce Kusto Query Language (KQL) můžete vyfiltrovat nejnovější verzi konkrétní záložky, kterou hledáte.

Mezi časem vytvoření záložky a jejím zobrazením na kartě Záložky může dojít k významné prodlevě (měřené v minutách ).

Odstranění záložky

Smazání záložky odstraní záložku ze seznamu v záložce Záložky. Tabulka HuntingBookmark pro váš pracovní prostor Log Analytics stále obsahuje předchozí záložkové záznamy, ale poslední záznam změní hodnotu SoftDelete na true, což označí záložku jako smazanou, abyste mohli filtrovat staré záložky. Odstraněním záložky se z prostředí šetření neodeberou žádné entity, které jsou přidružené k jiným záložkám nebo upozorněním.

Pokud chcete odstranit záložku, proveďte následující kroky.

  1. Na záložce Proaktivní vyhledávání>Záložky vyberte jednu či více záložek, které chcete odstranit.

  2. Klikněte pravým tlačítkem myši a vyberte možnost pro odstranění vybraných záložek.