Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Menandai di Microsoft Sentinel membantu Anda menyimpan kueri dan hasil kueri yang Anda anggap relevan. Anda juga dapat merekam pengamatan kontekstual Anda dan mereferensikan temuan Anda dengan menambahkan catatan dan tag. Data yang dibookmark dapat dilihat oleh Anda dan rekan satu tim Anda untuk memudahkan kolaborasi. Untuk informasi selengkapnya, lihat Penanda.
Artikel ini menjelaskan cara membuat, melihat, dan mengelola bookmark berburu di Microsoft Sentinel dan cara menggunakannya selama penyelidikan.
Note
Bookmark perburuan Microsoft Sentinel: Bookmark hanya dapat dibuat di portal Azure, di bawah Microsoft Sentinel>Manajemen ancaman>Perburuan. Di portal Microsoft Defender, Anda dapat melihat bookmark yang sudah dibuat, tetapi Anda tidak dapat menambahkan yang baru.
Bookmark Perburuan Tingkat Lanjut: Bookmark tidak tersedia di Perburuan tingkat lanjut, yang menyediakan pengalaman kueri terpadu di seluruh data Microsoft Defender dan Microsoft Sentinel. Namun, penanda masih tersedia di Microsoft Sentinel>Manajemen ancaman>Perburuan, yang menyediakan pengalaman perburuan khusus Microsoft Sentinel. Anda juga dapat menggunakan alternatif seperti tag insiden, kueri tersimpan, atau tabel perburuan kustom untuk mempertahankan dan melacak konteks investigasi.
Penting
Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.
Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.
Tambahkan bookmark (hanya portal Azure)
Buat bookmark untuk mempertahankan kueri, hasil, pengamatan, dan temuan Anda.
Di bawah Manajemen ancaman, pilih Perburuan.
Dari tab Kueri, pilih satu atau beberapa kueri pencarian.
Dari bilah perintah atas, pilih Jalankan kueri yang dipilih.
Pilih Tampilkan hasil kueri. Contohnya:
Memilih Tampilkan hasil kueri akan membuka hasil kueri di panel Log .
Dari daftar hasil kueri log, gunakan kotak centang untuk memilih satu atau beberapa baris yang berisi informasi yang menurut Anda menarik.
Di portal Microsoft Azure, pilih Tambahkan penanda:
Secara opsional, di sebelah kanan, di panel Tambahkan penanda buku, perbarui nama penanda buku, tambahkan tag, dan catatan untuk membantu Anda mengidentifikasi apa yang menarik dari item tersebut.
Penanda buku bisa dipetakan secara opsional ke teknik atau sub-teknik MITRE ATT&CK. Pemetaan MITER ATT&CK diwarisi dari nilai yang dipetakan dalam kueri berburu, tetapi Anda juga dapat membuatnya secara manual. Pilih taktik MITRE ATT&CK yang terkait dengan teknik yang diinginkan dari menu drop-down pada bagian Taktik & Teknik pada panel Tambahkan Penanda Halaman. Menu diperluas untuk menunjukkan semua teknik MITRE ATT&CK, dan Anda dapat memilih beberapa teknik dan sub-teknik dalam menu ini.
Cuplikan layar cara memetakan taktik dan teknik MITRE ATT&CK ke penanda. Sekumpulan entitas yang diperluas dapat diperoleh dari hasil kueri yang ditandai untuk penyelidikan lebih lanjut. Di bagian Pemetaan entitas , gunakan menu drop-down untuk memilih jenis dan pengidentifikasi entitas. Kemudian petakan kolom dalam hasil kueri yang berisi pengidentifikasi yang sesuai. Contohnya:
Untuk menampilkan penanda buku di grafik investigasi, Anda harus memetakan setidaknya satu entitas. Pemetaan entitas yang Anda buat untuk jenis entitas akun, host, IP, dan URL didukung dan menjamin kompatibilitas mundur.
Pilih Buat untuk mengonfirmasi perubahan Anda dan menambahkan penanda. Semua data yang dimasukkan dalam marka buku dibagikan dengan analis lain, dan merupakan langkah pertama menuju pengalaman investigasi kolaboratif.
Hasil kueri log mendukung bookmark setiap kali panel Logs dibuka melalui Microsoft Sentinel. Misalnya, jika Anda memilihLog> dari bilah navigasi, pilih tautan peristiwa di grafik investigasi, atau pilih ID pemberitahuan dari detail lengkap insiden. Anda tidak dapat membuat marka buku saat panel Log dibuka dari lokasi lain, seperti langsung dari Azure Monitor.
Menampilkan dan memperbarui penanda
Temukan dan perbarui marka buku dari tab marka buku.
Untuk Microsoft Azure Sentinel di portal Microsoft Azure, di bawah Manajemen ancaman pilih Perburuan.
Untuk Microsoft Sentinel di portal Defender, pilih Microsoft Sentinel>Manajemen Ancaman>Perburuan.Pilih tab Marka Buku untuk melihat daftar marka buku.
Cari atau filter untuk menemukan marka buku atau marka buku tertentu.
Pilih marka buku individual untuk melihat detail marka buku di panel kanan.
Buat perubahan sesuai kebutuhan. Perubahan Anda disimpan secara otomatis.
Note
Anda hanya dapat melihat hingga 1.000 penanda di tab penanda. Anda dapat melihat data penanda lainnya di catatan Anda. Lihat data yang di-bookmark dalam log
Menjelajahi penanda dalam grafik investigasi
Memvisualisasikan data penanda buku Anda dengan meluncurkan pengalaman penyelidikan di mana Anda dapat melihat, menyelidiki, dan mengomunikasikan temuan Anda secara visual menggunakan diagram grafik entitas interaktif dan garis waktu.
Penting
Setiap bookmark yang ingin Anda telusuri harus memiliki setidaknya satu entitas yang dipetakan. Jika bookmark tidak memiliki entitas yang dipetakan, perbarui bookmark untuk menambahkannya sebelum Anda mulai.
Dari tab Penanda, pilih penanda yang ingin Anda selidiki.
Pilih Selidiki untuk melihat penanda di grafik penyelidikan.
Untuk instruksi menggunakan grafik investigasi, lihat Menggunakan grafik investigasi untuk mendalami.
Tambahkan penanda ke insiden baru atau yang telah ada (hanya portal Azure)
Tambahkan penanda ke kejadian dari tab penanda di halaman Hunting.
Dari tab Marka Buku , pilih marka buku atau marka buku yang ingin Anda tambahkan ke insiden.
Pilih Tindakan insiden dari bilah perintah:
Pilih Buat insiden baru atau Tambahkan ke insiden yang sudah ada, yang sesuai. Kemudian:
- Untuk insiden baru: Secara opsional perbarui detail untuk insiden tersebut, lalu pilih Buat.
- Untuk menambahkan penanda ke insiden yang sudah ada: Pilih satu insiden, lalu pilih Tambahkan.
Untuk melihat tanda buku di dalam insiden,
- Pergi ke Microsoft Sentinel>Manajemen Ancaman>Insiden.
- Pilih insiden dengan penanda Anda dan Lihat detail lengkap.
- Pada halaman insiden, di panel kiri, pilih Bookmarks.
Melihat data yang ditandai dalam log
Melihat kueri bertanda, hasil, atau riwayatnya.
Dari tab Berburu>Marka Buku, pilih marka buku.
Dari panel detail, pilih tautan berikut ini:
Tampilkan kueri sumber untuk menampilkan kueri sumber di panel Log .
Lihat log bookmark untuk melihat semua metadata marka buku, yang mencakup siapa yang membuat pembaruan, nilai yang diperbarui, dan waktu pembaruan terjadi.
Dari bilah perintah di tab Berburu>Marka Buku, pilih Log Marka Buku untuk melihat data marka buku mentah untuk semua marka buku.
Tampilan Log Marka Buku menampilkan semua marka buku Anda beserta metadata terkait. Anda bisa menggunakan kueri Kusto Query Language (KQL) untuk memfilter ke versi terbaru marka buku tertentu yang Anda cari.
Mungkin ada penundaan yang signifikan (diukur dalam menit) antara waktu Anda membuat penanda dan saat ditampilkan di tab Penanda.
Menghapus penanda buku
Menghapus marka buku akan menghapus marka buku dari daftar di tab Bookmark. Tabel HuntingBookmark untuk ruang kerja Log Analytics Anda terus berisi entri bookmark sebelumnya, tetapi entri terbaru mengubah nilai SoftDelete menjadi true, yang menandai bookmark sebagai dihapus sehingga Anda dapat memfilter marka buku lama. Menghapus penanda buku tidak menghapus entitas apa pun dari pengalaman investigasi yang terkait dengan penanda buku lain atau pemberitahuan.
Untuk menghapus bookmark, selesaikan langkah-langkah berikut.
Dari tab Berburu>Marka Buku, pilihlah marka buku yang ingin Anda hapus.
Klik kanan, dan pilih opsi untuk menghapus marka buku yang dipilih.