Effectuer des recherches sur des périodes de temps longues dans des grands jeux de données

Utilisez une travail de recherche quand vous commencez une investigation pour rechercher des événements spécifiques dans les journaux avec jusqu’à 7 années d’ancienneté. Vous pouvez rechercher des événements dans tous vos journaux, y compris les événements dans les plans de journal Analytique, De base et Archivé. Filtrez et recherchez les événements qui correspondent à vos critères.

Important

Microsoft Sentinel est disponible dans le cadre de la préversion publique de la plateforme d’opérations de sécurité unifiée dans le portail Microsoft Defender. Pour en savoir plus, consultez Microsoft Sentinel dans le portail Microsoft Defender.

Commencer une tâche de recherche

À partir du Portail Azure ou du portail Microsoft Defender, accédez à Rechercher dans Microsoft Sentinel pour entrer vos critères de recherche. Selon la taille du jeu de données cible, les temps de recherche varient. Si la plupart des travaux de recherche prennent quelques minutes, les recherches dans des jeux de données massifs qui s’exécutent pendant jusqu’à 24 heures sont également prises en charge.

  1. Pour Microsoft Sentinel dans le Portail Azure, sous Général, sélectionnez Rechercher.
    Pour Microsoft Sentinel dans le portail Defender, sélectionnez Microsoft Sentinel>Rechercher.

  2. Sélectionnez le menu Table et choisissez une table pour votre recherche.

  3. Dans la zone Rechercher, entrez un terme de recherche.

  4. Sélectionnez Démarrer pour ouvrir l’éditeur KQL (Langage de requête Kusto) et afficher un aperçu des résultats pour un intervalle de temps défini.

  5. Modifiez la requête KQL si nécessaire, puis sélectionnez Exécuter pour obtenir une préversion mise à jour des résultats de la recherche.

    Capture d’écran de l’éditeur KQL avec la recherche modifiée.

  6. Quand la requête et l’aperçu des résultats de la recherche vous conviennent, sélectionnez les points de suspension ..., puis activez le mode de travail Recherche.

    Capture d’écran de l’éditeur KQL avec la recherche modifiée avec les points de suspension mis en surbrillance pour le mode de travail de recherche.

  7. Sélectionnez l’Intervalle de temps approprié.

  8. Résolvez les problèmes KQL indiqués par une ligne rouge ondulée dans l’éditeur.

  9. Lorsque vous êtes prêt à démarrer le travail de recherche, sélectionnez Travail de recherche.

  10. Entrez un nouveau nom de table pour stocker les résultats du travail de recherche.

  11. Sélectionnez Exécuter un travail de recherche.

  12. Attendez la notification indiquant l’achèvement du travail de recherche pour afficher les résultats.

Afficher les résultats de la tâche de recherche

Affichez l’état et les résultats de votre tâche de recherche en accédant à l’onglet Recherches enregistrées.

  1. Dans Microsoft Sentinel, sélectionnez Rechercher>Recherches enregistrées.

  2. Sur la carte de recherche, sélectionnez Afficher les résultats de la recherche.

    Capture d’écran montrant le lien pour voir les résultats de la recherche en bas de la carte du travail de recherche.

    Par défaut, vous voyez tous les résultats qui correspondent à vos critères de recherche d’origine.

  3. Pour affiner la liste des résultats obtenus depuis la table de recherche, sélectionnez Ajouter un filtre.

  4. Quand vous examinez les résultats de votre travail de recherche, sélectionnez Ajouter un signet ou sélectionnez l’icône de signet pour conserver une ligne. L’ajout d’un signet vous permet d’étiqueter des événements, d’ajouter des notes et d’attacher ces événements à un incident pour référence ultérieure.

    Capture d’écran montrant les résultats du travail de recherche avec un signet qui va être ajouté.

  5. Sélectionnez le bouton Colonnes et cochez la case en regard des colonnes que vous voulez ajouter à la vue des résultats.

  6. Ajoutez le filtre Marqué d’un signet pour montrer seulement les entrées conservées.

  7. Sélectionnez Afficher tous les signets pour accéder à la page Repérage où vous pouvez ajouter un signet à un incident existant.

Étapes suivantes

Pour en savoir plus, consultez les articles suivants.