Megosztás a következőn keresztül:


Keresés hosszú ideig nagy adathalmazokban

Keresési feladat használata, amikor vizsgálatot indít, hogy konkrét eseményeket találjon a naplókban akár hét évvel ezelőtt. Az összes naplóban kereshet eseményeket, beleértve az Analytics, az Alapszintű és az Archivált naplócsomagok eseményeit is. Szűrje és keresse meg a feltételeknek megfelelő eseményeket.

Fontos

A Microsoft Sentinel az egyesített biztonsági üzemeltetési platform részeként érhető el a Microsoft Defender portálon. A Microsoft Sentinel a Defender portálon mostantól éles környezetben is támogatott. További információ: Microsoft Sentinel a Microsoft Defender portálon.

Keresési feladat indítása

Nyissa meg a Keresés a Microsoft Sentinelben lehetőséget az Azure Portalon vagy a Microsoft Defender portálon a keresési feltételek megadásához. A céladatkészlet méretétől függően a keresési idő változó. Bár a legtöbb keresési feladat végrehajtása néhány percet vesz igénybe, az akár 24 órán át futó nagy adathalmazokban végzett keresések is támogatottak.

  1. Az Azure PortalOn a Microsoft Sentinel esetében az Általános területen válassza a Keresés lehetőséget.
    A Microsoft Sentinel a Defender portálon válassza a Microsoft Sentinel>Search lehetőséget.

  2. Válassza ki a Táblázat menüt, és válasszon egy táblát a kereséshez.

  3. A Keresőmezőbe írjon be egy keresőkifejezést.

  4. A Start gombra kattintva megnyithatja a speciális Kusto lekérdezésnyelv (KQL) szerkesztőt, és megtekintheti az eredmények előnézetét egy megadott időtartományban.

  5. Szükség szerint módosítsa a KQL-lekérdezést, és válassza a Futtatás lehetőséget a keresési eredmények frissített előnézetének lekéréséhez.

    A KQL-szerkesztő képernyőképe a módosított kereséssel.

  6. Ha elégedett a lekérdezéssel és a keresési eredmények előnézetével, válassza ki a három pontot ... és kapcsolja be a Keresési feladat módot .

    Képernyőkép a KQL-szerkesztőről a módosított kereséssel, a keresési feladat módhoz kiemelt három ponttal.

  7. Válassza ki a megfelelő időtartományt.

  8. Oldja meg a szerkesztőben egy hullámos piros vonal által jelzett KQL-problémákat.

  9. Ha készen áll a keresési feladat elindítására, válassza a Keresési feladat lehetőséget.

  10. Adjon meg egy új táblanevet a keresési feladatok eredményeinek tárolásához.

  11. Válassza a Keresési feladat futtatása lehetőséget.

  12. Várja meg, amíg az értesítés keresési feladat befejeződik az eredmények megtekintéséhez.

Keresési feladatok eredményeinek megtekintése

A Mentett keresések lapra kattintva megtekintheti a keresési feladat állapotát és eredményeit.

  1. A Microsoft Sentinelben válassza a Mentett keresések keresése>lehetőséget.

  2. A keresési kártyán válassza a Keresési eredmények megtekintése lehetőséget.

    Képernyőkép a keresési feladat kártya alján található keresési eredmények megtekintésére szolgáló hivatkozásról.

    Alapértelmezés szerint az összes találat megjelenik, amely megfelel az eredeti keresési feltételeknek.

  3. A keresési táblából visszaadott találatok listájának pontosításához válassza a Szűrő hozzáadása lehetőséget.

  4. A keresési feladatok eredményeinek áttekintése során válassza a Könyvjelző hozzáadása lehetőséget, vagy a könyvjelző ikont a sor megőrzéséhez. Könyvjelző hozzáadása lehetővé teszi események címkézését, jegyzetek hozzáadását és az események incidenshez való csatolását későbbi hivatkozás céljából.

    Képernyőkép a keresési feladatok eredményeiről egy könyvjelzővel a hozzáadás folyamatában.

  5. Jelölje be az Oszlopok gombot, és jelölje be a találati nézethez hozzáadni kívánt oszlopok melletti jelölőnégyzetet.

  6. Adja hozzá a könyvjelzővel jelölt szűrőt , hogy csak a megőrzött bejegyzések jelenjenek meg.

  7. Válassza az Összes könyvjelző megtekintése lehetőséget a Vadászat lapra való ugráshoz, ahol könyvjelzőt adhat hozzá egy meglévő incidenshez.

Következő lépések

További információért tekintse meg az alábbi cikkeket.