Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Quando è necessario analizzare i dati di sicurezza cronologici spostati nell'archiviazione a lungo termine, è possibile ripristinare i log archiviati per renderli disponibili per query e analisi ad alte prestazioni. Questo articolo illustra come ripristinare i dati di log archiviati in Microsoft Sentinel, visualizzare i risultati ripristinati ed eliminare le tabelle ripristinate quando non sono più necessarie.
Importante
Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.
Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.
Prerequisiti
Il ripristino dei dati di log archiviati in Microsoft Sentinel si basa sulla funzionalità di ripristino Monitoraggio di Azure. Prima di iniziare, esaminare i requisiti e le limitazioni in Ripristinare in Monitoraggio di Azure.
Ripristinare i dati di log archiviati
Per ripristinare i dati di log archiviati in Microsoft Sentinel, specificare la tabella e l'intervallo di tempo per i dati da ripristinare. Entro pochi minuti, i dati di log sono disponibili nell'area di lavoro Log Analytics. È quindi possibile usare i dati in query ad alte prestazioni con supporto completo per il linguaggio di query Kusto (KQL).
Ripristinare i dati archiviati direttamente dalla pagina Ricerca o da una ricerca salvata.
Nel portale di Defender la pagina Di ricerca si trova a livello radice Microsoft Sentinel. In Microsoft Sentinel selezionare Cerca. Nel portale di Azure la pagina Ricerca è elencata in Generale.
Ripristinare i dati del log usando uno dei metodi seguenti:
Selezionare
Ripristina nella parte superiore della pagina. Nel riquadro Ripristino sul lato selezionare la tabella e l'intervallo di tempo da ripristinare e quindi selezionare Ripristina nella parte inferiore del riquadro.Selezionare Ricerche salvate, individuare i risultati della ricerca da ripristinare e quindi selezionare Ripristina. Se sono presenti più tabelle, selezionare quella da ripristinare e quindi selezionare Azioni > di ripristino nel riquadro laterale. Ad esempio:
Attendere il ripristino dei dati di log. Visualizzare lo stato del processo di ripristino selezionando la scheda Ripristino .
Visualizzare i dati di log ripristinati
Visualizzare lo stato e i risultati del ripristino dei dati del log passando alla scheda Ripristino . È possibile visualizzare i dati ripristinati quando lo stato del processo di ripristino mostra i dati disponibili.
In Microsoft Sentinel selezionare Cerca>ripristino.
Al termine del processo di ripristino e dopo aver aggiornato lo stato, selezionare il nome della tabella ed esaminare i risultati.
Nel portale di Azure, i risultati sono visualizzati nella pagina di query Log. Nel portale di Defender i risultati vengono visualizzati nella pagina Ricerca avanzata .
Ad esempio:
L'intervallo di tempo è impostato su un intervallo di tempo personalizzato che usa l'ora di inizio e di fine dei dati ripristinati.
Eliminare le tabelle dati ripristinate
Per risparmiare sui costi, è consigliabile eliminare la tabella ripristinata quando non è più necessaria. Quando si elimina una tabella ripristinata, i dati di origine sottostanti non vengono eliminati.
In Microsoft Sentinel selezionare Cerca>ripristino e identificare la tabella da eliminare.
Selezionare Elimina per tale riga di tabella per eliminare la tabella ripristinata.