Utilizzare i risultati delle query di ricerca avanzata

Importante

Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Anche se è possibile creare query di ricerca avanzate per restituire informazioni precise, è anche possibile usare i risultati della query per ottenere ulteriori informazioni e analizzare attività e indicatori specifici. È possibile eseguire le azioni seguenti sui risultati della query:

Visualizzare i risultati delle query come tabella o grafico

Per impostazione predefinita, la ricerca avanzata visualizza i risultati delle query come dati tabulari. È anche possibile visualizzare gli stessi dati di un grafico. La ricerca avanzata supporta le visualizzazioni seguenti:

Tipo visualizzazione Descrizione
Tabella Visualizza i risultati della query in formato tabulare
Grafico a colonne Esegue il rendering di una serie di elementi univoci sull'asse x come barre verticali le cui altezze rappresentano valori numerici da un altro campo
Grafico a torta Esegue il rendering dei grafici a torta che rappresentano elementi distinti. La dimensione di ogni torta rappresenta i valori numerici di un altro campo.
Grafico a linee Traccia i valori numerici per una serie di elementi univoci e connette i valori tracciati
Grafico a dispersione Traccia i valori numerici per una serie di elementi univoci
Grafico ad area Traccia i valori numerici per una serie di elementi univoci e riempie le sezioni sotto i valori tracciati
Grafico ad area in pila Traccia i valori numerici per una serie di elementi univoci e impila le sezioni riempite sotto i valori tracciati
Grafico temporale Rappresenta i valori per conteggio su una scala temporale lineare

Importante

È possibile visualizzare fino a 100.000 risultati delle query di ricerca avanzata nel portale di Microsoft Defender. Altre informazioni sulle quote di ricerca avanzate e sui parametri di utilizzo.

Crea query per ottenere grafici efficaci

Durante il rendering dei grafici, la ricerca avanzata identifica automaticamente le colonne di interesse e i valori numerici da aggregare. Per ottenere grafici significativi, creare le query per restituire i valori specifici che si desidera visualizzare. Ecco alcune query di esempio e i grafici risultanti.

Esempio di grafico: Allerti per gravità

Usare l'operatore summarize per ottenere un conteggio numerico dei valori da tracciare. La seguente query conta gli avvisi per gravità, così da poterne visualizzare la distribuzione:

AlertInfo
| summarize Total = count() by Severity

Quando vengono visualizzati i risultati, un grafico a colonne mostra ogni valore di gravità come una colonna separata. Puoi anche aggiungere l'operatore render alla query per visualizzare esplicitamente i risultati come grafico a colonne:

AlertInfo
| summarize Total = count() by Severity
| render columnchart

Esempio di grafico che visualizza risultati di ricerca avanzati nel portale di Microsoft Defender

Tabella di esempio: Email di phishing nei dieci principali domini mittenti

Se si ha a che fare con un elenco di valori che non sono finiti, usare l'operatore top , che restituisce solo le righe con la classificazione più alta di una colonna specificata, per creare un grafico dei valori con la maggior parte delle istanze. Ad esempio, la seguente query riassume gli eventi email correlati al phishing per dominio del mittente e restituisce le 10 fonti più comuni:

EmailEvents
| where ThreatTypes has "Phish"
| summarize Count = count() by SenderFromDomain
| top 10 by Count

Usare il grafico a a torta per mostrare in modo efficace la distribuzione nei domini principali:

Grafico a torta che visualizza i risultati della ricerca avanzata nel portale di Microsoft Defender

Tabella di esempio: attività del file nel tempo

Usando l'operatore summarize con la funzione bin(), è possibile controllare nel tempo gli eventi che coinvolgono uno specifico indicatore. La seguente query esegue una ricerca negli eventi relativi ai file delle app cloud e dei dispositivi per individuare attività che coinvolgono il file invoice.doc, conteggiando le corrispondenze a intervalli di 30 minuti per evidenziare picchi di attività:

CloudAppEvents
| union DeviceFileEvents
| where FileName == "invoice.doc"
| summarize FileCount = count() by bin(Timestamp, 30m)

Il grafico a linee seguente evidenzia chiaramente i periodi di tempo con più attività che coinvolgono invoice.doc:

Grafico a linee che visualizza i risultati della ricerca avanzata nel portale di Microsoft Defender

Visualizza i risultati della query come un grafo

Usa la vista grafica per esplorare le relazioni tra entità nei risultati della tua query avanzata di ricerca. Definisci quali colonne di risultato rappresentano entità (nodi) e relazioni (archi), e Microsoft Defender rende i risultati come un grafo interattivo senza richiedere una query specifica per il grafo.

Crea un grafico dai risultati della query

  1. Nella ricerca avanzata, esegui una query che restituisce le colonne che desideri rappresentare come entità e relazioni. Per un grafo più chiaro, proiettiamo solo gli identificatori e le proprietà rilevanti e restringete il set di risultati all'attività che volete investigare.

  2. Esegui la query e nella barra dei risultati, seleziona Visualizza come grafo.

    Schermata che mostra il comando Visualizza come grafico nella barra degli strumenti dei risultati di ricerca avanzata.

  3. In Map results to graph, scegli come definire la mappatura:

    • Costruttore: Aggiungi tipi di nodo e scegli un nome di tipo, una colonna di identificatore di nodo e eventuali colonne aggiuntive per ogni nodo. Poi aggiungi gli archi e scegli il tipo di bordo, il tipo di nodo sorgente, il tipo di nodo target e eventuali colonne aggiuntive.
    • JSON: Inserisci direttamente la mappatura equivalente in JSON. L'editor convalida la mappatura e mostra i problemi di parsing o schema come avvertimenti.

    Screenshot che mostra la scheda Builder usata per mappare le colonne dei risultati ai tipi di nodi e agli archi.

    La tua mappatura viene preservata quando ti sposti tra le schede Builder e JSON , quindi puoi autorare in una vista e affinare nell'altra.

  4. Se la mappatura non è valida, il pulsante Applica non è disponibile e il pannello rimane aperto mostrando un errore che puoi correggere senza perdere la mappatura.

  5. Seleziona Applica. Se il grafico supera il limite del nodo, il pannello di mappatura rimane aperto e mostra un errore che puoi correggere senza perdere la mappatura.

Consiglio

Per tabelle e scenari comunemente usati, Microsoft genera una buona ontologia che rappresenta ciò che stai interrogando e visualizza direttamente la query con essa, permettendoti comunque di modificare per ottimizzazioni.

Screenshot che mostra un grafico creato a partire da una mappatura suggerita, con l'opzione di modificare la mappatura.

Mappare i nodi per l'arricchimento delle entità

Un nodo nel grafo può aprire sia un pannello entità Defender ricco sia un pannello proprietà generico. Usa le seguenti linee guida per la mappatura per abilitare l'arricchimento delle entità dove è supportato:

  • Nome tipo: Usa un nome di tipo supportato: alert, machine, file, ip, url, host, o account. Altri nomi di tipo compaiono come nodi generici.
  • Colonna identificatore di nodo: Scegli una colonna che identifichi in modo univoco l'entità. Esempi includono DeviceId per una macchina, SHA1 o SHA256 per un file, e AccountObjectId, AccountSid, o AccountUpn per un account.
  • Colonne aggiuntive: Aggiungi nomi leggibili dall'uomo, identificatori alternativi, timestamp, righe di comando o altri valori che aiutano a spiegare il nodo o la relazione.

La seguente tabella elenca i nomi delle entità riconosciute e la colonna identificatore usata da Advanced Hunting per associare ciascuna entità:

Nome/i entità riconosciuta/i Identificatore
Dispositivo, Macchina DeviceId o ID del dispositivo Sense
IPAddress, IP, RemoteIP, LocalIP Indirizzo IP corrispondente
File SHA256, altrimenti SHA1
Url URL
Avviso AlertId
Host Nome host
Utente, Account AccountObjectId, altrimenti AccountSid, allora AccountUpn

Consiglio

Per indicazioni passo dopo passo sulla preparazione dei risultati delle query, la scelta degli identificatori e il collegamento dei nodi con archi (inclusi archi condizionali), vedi Migliori pratiche per la mappatura dei grafi nella ricerca avanzata.

Esplora e affina il grafico

Usa i controlli del grafo per indagare le relazioni nell'insieme dei risultati:

  1. Seleziona un nodo per visualizzare le sue proprietà. Quando un nodo utilizza un tipo di entità supportato e un identificatore valido, si apre il corrispondente pannello di entità Defender.
  2. Seleziona un bordo per visualizzare la relazione, eventuali proprietà mappate ad essa e gli eventi sottostanti.
  3. Usa Raggruppa per per comprimere nodi simili e ridurre la confusione visiva.
  4. Seleziona Modifica mappatura per cambiare tipi di nodo, spigoli, identificatori o proprietà, e poi applica nuovamente la mappatura.
  5. Seleziona Torna alla tabella per tornare ai risultati della query. Puoi visualizzare di nuovo i risultati senza dover rieseguire la query.
  6. Applica filtri su nodi e archi per restringere ciò che il grafo mostra.
  7. Cambia la disposizione del grafico per adattarla meglio alla forma del tuo set di risultati.
  8. Usa Capture Snapshot per esportare il grafico come file PNG e condividerlo.

Screenshot che mostra la selezione di un nodo dispositivo nella vista grafica per ispezionarne i dettagli nel pannello entità Defender.

Screenshot che mostra la selezione di un arco nella vista grafica per ispezionare la relazione e i suoi record sottostanti.

Importante

Questa funzionalità è disponibile in anteprima. Il comando Visualizze as graph non è disponibile quando una query restituisce più di 2.000 righe. Il grafo renderizzato supporta fino a 4.000 nodi. Affina la query o la mappatura se raggiungi uno dei due limiti.

Risolvere i problemi di creazione dei grafici

  • Se il comando Visualizze as graph non è disponibile, riduci i risultati della query a 2.000 righe o meno.
  • Se il grafo conterrà più di 4.000 nodi, restringi la query o mappa meno identificatori unici.
  • Se la mappatura non può essere applicata, correggi il problema mostrato nel pannello di mappatura e seleziona di nuovo Applica .
  • Se un nodo apre un pannello generico invece di un pannello di entità Defender, verifica che il nome del tipo sia supportato e che la colonna dell'identificatore del nodo contenga l'identificatore di entità atteso.

Esportare tabelle e grafici

Dopo aver eseguito una query, selezionare Esporta per salvare i risultati in un file locale. La visualizzazione scelta determina come vengono esportati i risultati:

  • Visualizzazione Tabella: i risultati della query vengono esportati in formato tabulare come cartella di lavoro di Microsoft Excel.
  • Qualsiasi grafico: i risultati della query vengono esportati come immagine JPEG del grafico sottoposto a rendering.

Filtrare i risultati

Dopo aver eseguito una query, selezionare Filtra per restringere i risultati.

Schermata con i filtri nella ricerca avanzata.

Per aggiungere un filtro, selezionare i dati per cui si vuole filtrare selezionando una o più caselle di controllo. Selezionare Aggiungi.

Schermata del menu a discesa dei filtri nella ricerca avanzata.

È possibile restringere ulteriormente i risultati a dati specifici selezionando il filtro appena aggiunto.

Schermata della nuova etichetta filtro nella ricerca avanzata.

Selezionando il filtro aggiunto si apre un menu a tendina che mostra i possibili filtri che puoi usare. Selezionare una o più caselle di controllo e quindi selezionare Applica.

Schermata del menu a discesa del nuovo filtro nella ricerca avanzata.

Verificare di aver aggiunto i filtri desiderati controllando la sezione Filtri .

Schermata dei filtri aggiunti nella ricerca avanzata.

Eseguire il drill-down dai risultati della query

È possibile esplorare i risultati in linea usando le funzionalità seguenti:

  • Espandere un risultato selezionando la freccia a discesa a sinistra di ogni risultato.
  • Se applicabile, espandere i dettagli per i risultati in formato JSON e matrice selezionando la freccia a discesa a sinistra dei nomi di colonna applicabili per una maggiore leggibilità.
  • Aprire il riquadro laterale per visualizzare i dettagli di un record (simultaneamente alle righe espanse).

Schermata dell’espansione dei risultati per analizzarli nel dettaglio

È anche possibile fare clic con il pulsante destro del mouse su qualsiasi valore di risultato in una riga in modo che sia possibile usarlo per aggiungere altri filtri alla query esistente o copiare il valore da usare in ulteriori indagini.

Screenshot delle opzioni quando si fa clic con il pulsante destro del mouse su un'opzione

Per i campi JSON e matrice, è possibile fare clic con il pulsante destro del mouse e aggiornare la query esistente per includere o escludere il campo oppure per estendere il campo a una nuova colonna.

Screenshot delle opzioni quando si fa clic con il pulsante destro del mouse su un'opzione per i campi JSON e matrice

Per esaminare rapidamente un record nei risultati della query, selezionare la riga corrispondente per aprire il pannello Controlla record . Il pannello fornisce le informazioni seguenti in base al record selezionato:

  • Asset: visualizzazione riepilogativa degli asset principali (cassette postali, dispositivi e utenti) presenti nel record, arricchiti con informazioni disponibili, ad esempio i livelli di rischio e di esposizione.
  • Tutti i dettagli: tutti i valori delle colonne nel record.

Record selezionato con pannello per l'ispezione del record nel portale di Microsoft Defender

Per visualizzare altre informazioni su un'entità specifica nei risultati della query, ad esempio un computer, un file, un utente, un indirizzo IP o un URL, selezionare l'identificatore di entità per aprire una pagina del profilo dettagliata per tale entità.

Modifica le query in base ai risultati

Seleziona i tre puntini a destra di qualsiasi colonna nel pannello Ispeziona record. Usare le opzioni per:

  • Cercare in modo esplicito il valore selezionato (==)
  • Escludere il valore selezionato dalla query (!=)
  • Ottieni operatori più avanzati per aggiungere valore alla query, come contains, starts with e ends with

Schermata del riquadro Tipo di azione nella pagina Ispeziona record del portale Microsoft Defender.

Visualizzare i dettagli di esecuzione delle query e risolvere gli errori

Visualizzare i dettagli di esecuzione di una query per comprendere il motivo per cui la query si è comportata nel modo in cui ha avuto esito positivo o negativo. Questa funzionalità offre maggiore visibilità sull'esecuzione delle query e consente di risolvere eventuali problemi in modo più efficiente.

Dopo aver eseguito una query, selezionare Dettagli query sopra i risultati della query per aprire un pannello laterale:

Schermata della pagina della ricerca avanzata nel portale Defender con il pulsante Dettagli della query evidenziato.

Nel pannello laterale Dettagli query selezionare le schede Panoramica, Statistiche non elaborate ed Errori per esplorare la suddivisione del tempo di esecuzione della query, l'origine dati e l'ambito, l'utilizzo delle risorse e altri dettagli:

Schermata del pannello laterale Dettagli query.

Se la query ha esito negativo, selezionare Visualizza dettagli query completi nella parte inferiore del messaggio di errore per aprire il pannello laterale Dettagli query . Il messaggio di errore potrebbe anche fornire una spiegazione del motivo per cui la query non è riuscita e suggerimenti interattivi per risolverlo.

Schermata della pagina di ricerca avanzata nel portale Defender con il pulsante Visualizza i dettagli completi della query evidenziato accanto a un messaggio di errore.

Aggiungere elementi ai Preferiti

Aggiungere schemi, funzioni, query e regole di rilevamento usati di frequente alla sezione Preferiti di ogni scheda nella pagina di ricerca avanzata per un accesso rapido.

Screenshot della pagina di ricerca avanzata con la sezione Preferiti evidenziata.

Ad esempio, per aggiungere AlertInfo ai Preferiti, passare alla scheda Schema , selezionare i tre puntini a destra della tabella e selezionare Aggiungi ai Preferiti.

Screenshot dell'opzione Aggiungi ai Preferiti nella pagina di ricerca avanzata.

Viene visualizzata una notifica che informa che l'elemento è stato aggiunto correttamente ai Preferiti.

Screenshot della notifica che indica che un nuovo elemento è stato aggiunto ai Preferiti nella ricerca avanzata.

È possibile eseguire la stessa operazione per le funzioni, le query e i rilevamenti personalizzati salvati nelle rispettive sezioni Preferiti in ogni scheda (funzioni, query e regole di rilevamento).

Nota

Alcune tabelle di questo articolo potrebbero non essere disponibili in Microsoft Defender per endpoint. Attivare Microsoft Defender per cercare minacce usando più origini dati. È possibile spostare i flussi di lavoro di ricerca avanzata da Microsoft Defender per endpoint a Microsoft Defender seguendo i passaggi descritti in Eseguire la migrazione di query di ricerca avanzata da Microsoft Defender per endpoint.

Visualizzazione automatica della cronologia

Per impostazione predefinita, una sequenza temporale viene visualizzata sopra i risultati di ricerca avanzati che visualizzano i conteggi degli eventi nel tempo. La sequenza temporale viene visualizzata automaticamente in base alla colonna Timestamp o timeGenerated dei risultati della query. Si aggiorna automaticamente quando si applicano i filtri e può aiutare a identificare rapidamente comportamenti anomali e tendenze e concentrarsi su risultati interessanti.

Nota

La timeline viene visualizzata solo quando i risultati includono più di 40 eventi e contengono una colonna Timestamp o timeGenerated.

Schermata della sequenza temporale sopra i risultati della query in Ricerca avanzata.

È possibile selezionare se visualizzare la sequenza temporale per impostazione predefinita nelle impostazioni delle preferenze del grafico .

Schermata delle impostazioni delle preferenze della pagina nella ricerca avanzata.

La sequenza temporale regola automaticamente la risoluzione in base all'intervallo di risultati.

Filtrare i risultati della sequenza temporale

Selezionare un punto qualsiasi nella sequenza temporale per filtrare sia i risultati che la sequenza temporale in base a tale intervallo di tempo specifico. La sequenza temporale aggiorna anche la scalabilità in modo che corrisponda al periodo di tempo selezionato. Quando si filtra in base a un intervallo specifico, la sequenza temporale esegue lo zoom avanti per visualizzare la distribuzione degli eventi in alta risoluzione.

Lo screenshot seguente mostra i risultati di una query che restituisce 1.000 eventi di posta elettronica. La sequenza temporale non è filtrata, quindi visualizza l'intera gamma di risultati con un timestamp per ogni giorno. Selezionare un giorno o un intervallo di giorni per filtrare i risultati per tale periodo di tempo.

Schermata di una query di ricerca avanzata di 1.000 eventi di posta elettronica con tutti i risultati senza alcun filtro.

Dividere la sequenza temporale in base ai valori

È possibile dividere i risultati nella sequenza temporale per qualsiasi colonna con almeno due ma meno di 50 valori univoci.

Lo screenshot seguente mostra i risultati di una query che restituisce 1.000 eventi di posta elettronica. La sequenza temporale è disaccoppiata, quindi visualizza tutti i risultati in una singola riga.

Schermata di una query di ricerca avanzata di 1.000 eventi di posta elettronica con tutti i risultati raggruppati in un'unica riga.

Modificare il tipo di grafico

È possibile modificare il tipo di grafico della sequenza temporale selezionando un'opzione diversa dal menu a discesa tipo di grafico. I tipi di grafico disponibili includono:

  • Grafico a linee
  • Grafico a colonne
  • Grafico a torta

Schermata di una query di ricerca avanzata di 1.000 eventi di posta elettronica con i risultati visualizzati in un grafico a colonne.

Condizioni di rendering

La sequenza temporale viene visualizzata solo se i risultati soddisfano le condizioni seguenti:

  • I risultati includono più di 40 eventi.
  • I risultati includono una colonna Timestamp o timeGenerated.

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.