Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.
Anche se è possibile creare query di ricerca avanzate per restituire informazioni precise, è anche possibile usare i risultati della query per ottenere ulteriori informazioni e analizzare attività e indicatori specifici. È possibile eseguire le azioni seguenti sui risultati della query:
- Visualizzare i risultati come tabella o grafico
- Visualizza i risultati della query come un grafo
- Esportare tabelle e grafici
- Approfondire le informazioni dettagliate sull'entità
- Modificare le query direttamente dai risultati
- Visualizzare i dettagli di esecuzione delle query e risolvere gli errori
- Visualizzare la sequenza temporale degli eventi
Visualizzare i risultati delle query come tabella o grafico
Per impostazione predefinita, la ricerca avanzata visualizza i risultati delle query come dati tabulari. È anche possibile visualizzare gli stessi dati di un grafico. La ricerca avanzata supporta le visualizzazioni seguenti:
| Tipo visualizzazione | Descrizione |
|---|---|
| Tabella | Visualizza i risultati della query in formato tabulare |
| Grafico a colonne | Esegue il rendering di una serie di elementi univoci sull'asse x come barre verticali le cui altezze rappresentano valori numerici da un altro campo |
| Grafico a torta | Esegue il rendering dei grafici a torta che rappresentano elementi distinti. La dimensione di ogni torta rappresenta i valori numerici di un altro campo. |
| Grafico a linee | Traccia i valori numerici per una serie di elementi univoci e connette i valori tracciati |
| Grafico a dispersione | Traccia i valori numerici per una serie di elementi univoci |
| Grafico ad area | Traccia i valori numerici per una serie di elementi univoci e riempie le sezioni sotto i valori tracciati |
| Grafico ad area in pila | Traccia i valori numerici per una serie di elementi univoci e impila le sezioni riempite sotto i valori tracciati |
| Grafico temporale | Rappresenta i valori per conteggio su una scala temporale lineare |
Importante
È possibile visualizzare fino a 100.000 risultati delle query di ricerca avanzata nel portale di Microsoft Defender. Altre informazioni sulle quote di ricerca avanzate e sui parametri di utilizzo.
Crea query per ottenere grafici efficaci
Durante il rendering dei grafici, la ricerca avanzata identifica automaticamente le colonne di interesse e i valori numerici da aggregare. Per ottenere grafici significativi, creare le query per restituire i valori specifici che si desidera visualizzare. Ecco alcune query di esempio e i grafici risultanti.
Esempio di grafico: Allerti per gravità
Usare l'operatore summarize per ottenere un conteggio numerico dei valori da tracciare. La seguente query conta gli avvisi per gravità, così da poterne visualizzare la distribuzione:
AlertInfo
| summarize Total = count() by Severity
Quando vengono visualizzati i risultati, un grafico a colonne mostra ogni valore di gravità come una colonna separata. Puoi anche aggiungere l'operatore render alla query per visualizzare esplicitamente i risultati come grafico a colonne:
AlertInfo
| summarize Total = count() by Severity
| render columnchart
Tabella di esempio: Email di phishing nei dieci principali domini mittenti
Se si ha a che fare con un elenco di valori che non sono finiti, usare l'operatore top , che restituisce solo le righe con la classificazione più alta di una colonna specificata, per creare un grafico dei valori con la maggior parte delle istanze. Ad esempio, la seguente query riassume gli eventi email correlati al phishing per dominio del mittente e restituisce le 10 fonti più comuni:
EmailEvents
| where ThreatTypes has "Phish"
| summarize Count = count() by SenderFromDomain
| top 10 by Count
Usare il grafico a a torta per mostrare in modo efficace la distribuzione nei domini principali:
Tabella di esempio: attività del file nel tempo
Usando l'operatore summarize con la funzione bin(), è possibile controllare nel tempo gli eventi che coinvolgono uno specifico indicatore. La seguente query esegue una ricerca negli eventi relativi ai file delle app cloud e dei dispositivi per individuare attività che coinvolgono il file invoice.doc, conteggiando le corrispondenze a intervalli di 30 minuti per evidenziare picchi di attività:
CloudAppEvents
| union DeviceFileEvents
| where FileName == "invoice.doc"
| summarize FileCount = count() by bin(Timestamp, 30m)
Il grafico a linee seguente evidenzia chiaramente i periodi di tempo con più attività che coinvolgono invoice.doc:
Visualizza i risultati della query come un grafo
Usa la vista grafica per esplorare le relazioni tra entità nei risultati della tua query avanzata di ricerca. Definisci quali colonne di risultato rappresentano entità (nodi) e relazioni (archi), e Microsoft Defender rende i risultati come un grafo interattivo senza richiedere una query specifica per il grafo.
Crea un grafico dai risultati della query
Nella ricerca avanzata, esegui una query che restituisce le colonne che desideri rappresentare come entità e relazioni. Per un grafo più chiaro, proiettiamo solo gli identificatori e le proprietà rilevanti e restringete il set di risultati all'attività che volete investigare.
Esegui la query e nella barra dei risultati, seleziona Visualizza come grafo.
In Map results to graph, scegli come definire la mappatura:
- Costruttore: Aggiungi tipi di nodo e scegli un nome di tipo, una colonna di identificatore di nodo e eventuali colonne aggiuntive per ogni nodo. Poi aggiungi gli archi e scegli il tipo di bordo, il tipo di nodo sorgente, il tipo di nodo target e eventuali colonne aggiuntive.
- JSON: Inserisci direttamente la mappatura equivalente in JSON. L'editor convalida la mappatura e mostra i problemi di parsing o schema come avvertimenti.
La tua mappatura viene preservata quando ti sposti tra le schede Builder e JSON , quindi puoi autorare in una vista e affinare nell'altra.
Se la mappatura non è valida, il pulsante Applica non è disponibile e il pannello rimane aperto mostrando un errore che puoi correggere senza perdere la mappatura.
Seleziona Applica. Se il grafico supera il limite del nodo, il pannello di mappatura rimane aperto e mostra un errore che puoi correggere senza perdere la mappatura.
Consiglio
Per tabelle e scenari comunemente usati, Microsoft genera una buona ontologia che rappresenta ciò che stai interrogando e visualizza direttamente la query con essa, permettendoti comunque di modificare per ottimizzazioni.
Mappare i nodi per l'arricchimento delle entità
Un nodo nel grafo può aprire sia un pannello entità Defender ricco sia un pannello proprietà generico. Usa le seguenti linee guida per la mappatura per abilitare l'arricchimento delle entità dove è supportato:
-
Nome tipo: Usa un nome di tipo supportato:
alert,machine,file,ip,url,host, oaccount. Altri nomi di tipo compaiono come nodi generici. -
Colonna identificatore di nodo: Scegli una colonna che identifichi in modo univoco l'entità. Esempi includono
DeviceIdper una macchina,SHA1oSHA256per un file, eAccountObjectId,AccountSid, oAccountUpnper un account. - Colonne aggiuntive: Aggiungi nomi leggibili dall'uomo, identificatori alternativi, timestamp, righe di comando o altri valori che aiutano a spiegare il nodo o la relazione.
La seguente tabella elenca i nomi delle entità riconosciute e la colonna identificatore usata da Advanced Hunting per associare ciascuna entità:
| Nome/i entità riconosciuta/i | Identificatore |
|---|---|
| Dispositivo, Macchina |
DeviceId o ID del dispositivo Sense |
| IPAddress, IP, RemoteIP, LocalIP | Indirizzo IP corrispondente |
| File |
SHA256, altrimenti SHA1 |
| Url | URL |
| Avviso | AlertId |
| Host | Nome host |
| Utente, Account |
AccountObjectId, altrimenti AccountSid, allora AccountUpn |
Consiglio
Per indicazioni passo dopo passo sulla preparazione dei risultati delle query, la scelta degli identificatori e il collegamento dei nodi con archi (inclusi archi condizionali), vedi Migliori pratiche per la mappatura dei grafi nella ricerca avanzata.
Esplora e affina il grafico
Usa i controlli del grafo per indagare le relazioni nell'insieme dei risultati:
- Seleziona un nodo per visualizzare le sue proprietà. Quando un nodo utilizza un tipo di entità supportato e un identificatore valido, si apre il corrispondente pannello di entità Defender.
- Seleziona un bordo per visualizzare la relazione, eventuali proprietà mappate ad essa e gli eventi sottostanti.
- Usa Raggruppa per per comprimere nodi simili e ridurre la confusione visiva.
- Seleziona Modifica mappatura per cambiare tipi di nodo, spigoli, identificatori o proprietà, e poi applica nuovamente la mappatura.
- Seleziona Torna alla tabella per tornare ai risultati della query. Puoi visualizzare di nuovo i risultati senza dover rieseguire la query.
- Applica filtri su nodi e archi per restringere ciò che il grafo mostra.
- Cambia la disposizione del grafico per adattarla meglio alla forma del tuo set di risultati.
- Usa Capture Snapshot per esportare il grafico come file PNG e condividerlo.
Importante
Questa funzionalità è disponibile in anteprima. Il comando Visualizze as graph non è disponibile quando una query restituisce più di 2.000 righe. Il grafo renderizzato supporta fino a 4.000 nodi. Affina la query o la mappatura se raggiungi uno dei due limiti.
Risolvere i problemi di creazione dei grafici
- Se il comando Visualizze as graph non è disponibile, riduci i risultati della query a 2.000 righe o meno.
- Se il grafo conterrà più di 4.000 nodi, restringi la query o mappa meno identificatori unici.
- Se la mappatura non può essere applicata, correggi il problema mostrato nel pannello di mappatura e seleziona di nuovo Applica .
- Se un nodo apre un pannello generico invece di un pannello di entità Defender, verifica che il nome del tipo sia supportato e che la colonna dell'identificatore del nodo contenga l'identificatore di entità atteso.
Esportare tabelle e grafici
Dopo aver eseguito una query, selezionare Esporta per salvare i risultati in un file locale. La visualizzazione scelta determina come vengono esportati i risultati:
- Visualizzazione Tabella: i risultati della query vengono esportati in formato tabulare come cartella di lavoro di Microsoft Excel.
- Qualsiasi grafico: i risultati della query vengono esportati come immagine JPEG del grafico sottoposto a rendering.
Filtrare i risultati
Dopo aver eseguito una query, selezionare Filtra per restringere i risultati.
Per aggiungere un filtro, selezionare i dati per cui si vuole filtrare selezionando una o più caselle di controllo. Selezionare Aggiungi.
È possibile restringere ulteriormente i risultati a dati specifici selezionando il filtro appena aggiunto.
Selezionando il filtro aggiunto si apre un menu a tendina che mostra i possibili filtri che puoi usare. Selezionare una o più caselle di controllo e quindi selezionare Applica.
Verificare di aver aggiunto i filtri desiderati controllando la sezione Filtri .
Eseguire il drill-down dai risultati della query
È possibile esplorare i risultati in linea usando le funzionalità seguenti:
- Espandere un risultato selezionando la freccia a discesa a sinistra di ogni risultato.
- Se applicabile, espandere i dettagli per i risultati in formato JSON e matrice selezionando la freccia a discesa a sinistra dei nomi di colonna applicabili per una maggiore leggibilità.
- Aprire il riquadro laterale per visualizzare i dettagli di un record (simultaneamente alle righe espanse).
È anche possibile fare clic con il pulsante destro del mouse su qualsiasi valore di risultato in una riga in modo che sia possibile usarlo per aggiungere altri filtri alla query esistente o copiare il valore da usare in ulteriori indagini.
Per i campi JSON e matrice, è possibile fare clic con il pulsante destro del mouse e aggiornare la query esistente per includere o escludere il campo oppure per estendere il campo a una nuova colonna.
Per esaminare rapidamente un record nei risultati della query, selezionare la riga corrispondente per aprire il pannello Controlla record . Il pannello fornisce le informazioni seguenti in base al record selezionato:
- Asset: visualizzazione riepilogativa degli asset principali (cassette postali, dispositivi e utenti) presenti nel record, arricchiti con informazioni disponibili, ad esempio i livelli di rischio e di esposizione.
- Tutti i dettagli: tutti i valori delle colonne nel record.
Per visualizzare altre informazioni su un'entità specifica nei risultati della query, ad esempio un computer, un file, un utente, un indirizzo IP o un URL, selezionare l'identificatore di entità per aprire una pagina del profilo dettagliata per tale entità.
Modifica le query in base ai risultati
Seleziona i tre puntini a destra di qualsiasi colonna nel pannello Ispeziona record. Usare le opzioni per:
- Cercare in modo esplicito il valore selezionato (
==) - Escludere il valore selezionato dalla query (
!=) - Ottieni operatori più avanzati per aggiungere valore alla query, come
contains,starts witheends with
Visualizzare i dettagli di esecuzione delle query e risolvere gli errori
Visualizzare i dettagli di esecuzione di una query per comprendere il motivo per cui la query si è comportata nel modo in cui ha avuto esito positivo o negativo. Questa funzionalità offre maggiore visibilità sull'esecuzione delle query e consente di risolvere eventuali problemi in modo più efficiente.
Dopo aver eseguito una query, selezionare Dettagli query sopra i risultati della query per aprire un pannello laterale:
Nel pannello laterale Dettagli query selezionare le schede Panoramica, Statistiche non elaborate ed Errori per esplorare la suddivisione del tempo di esecuzione della query, l'origine dati e l'ambito, l'utilizzo delle risorse e altri dettagli:
Se la query ha esito negativo, selezionare Visualizza dettagli query completi nella parte inferiore del messaggio di errore per aprire il pannello laterale Dettagli query . Il messaggio di errore potrebbe anche fornire una spiegazione del motivo per cui la query non è riuscita e suggerimenti interattivi per risolverlo.
Aggiungere elementi ai Preferiti
Aggiungere schemi, funzioni, query e regole di rilevamento usati di frequente alla sezione Preferiti di ogni scheda nella pagina di ricerca avanzata per un accesso rapido.
Ad esempio, per aggiungere AlertInfo ai Preferiti, passare alla scheda Schema , selezionare i tre puntini a destra della tabella e selezionare Aggiungi ai Preferiti.
Viene visualizzata una notifica che informa che l'elemento è stato aggiunto correttamente ai Preferiti.
È possibile eseguire la stessa operazione per le funzioni, le query e i rilevamenti personalizzati salvati nelle rispettive sezioni Preferiti in ogni scheda (funzioni, query e regole di rilevamento).
Nota
Alcune tabelle di questo articolo potrebbero non essere disponibili in Microsoft Defender per endpoint. Attivare Microsoft Defender per cercare minacce usando più origini dati. È possibile spostare i flussi di lavoro di ricerca avanzata da Microsoft Defender per endpoint a Microsoft Defender seguendo i passaggi descritti in Eseguire la migrazione di query di ricerca avanzata da Microsoft Defender per endpoint.
Visualizzazione automatica della cronologia
Per impostazione predefinita, una sequenza temporale viene visualizzata sopra i risultati di ricerca avanzati che visualizzano i conteggi degli eventi nel tempo. La sequenza temporale viene visualizzata automaticamente in base alla colonna Timestamp o timeGenerated dei risultati della query. Si aggiorna automaticamente quando si applicano i filtri e può aiutare a identificare rapidamente comportamenti anomali e tendenze e concentrarsi su risultati interessanti.
Nota
La timeline viene visualizzata solo quando i risultati includono più di 40 eventi e contengono una colonna Timestamp o timeGenerated.
È possibile selezionare se visualizzare la sequenza temporale per impostazione predefinita nelle impostazioni delle preferenze del grafico .
La sequenza temporale regola automaticamente la risoluzione in base all'intervallo di risultati.
Filtrare i risultati della sequenza temporale
Selezionare un punto qualsiasi nella sequenza temporale per filtrare sia i risultati che la sequenza temporale in base a tale intervallo di tempo specifico. La sequenza temporale aggiorna anche la scalabilità in modo che corrisponda al periodo di tempo selezionato. Quando si filtra in base a un intervallo specifico, la sequenza temporale esegue lo zoom avanti per visualizzare la distribuzione degli eventi in alta risoluzione.
Lo screenshot seguente mostra i risultati di una query che restituisce 1.000 eventi di posta elettronica. La sequenza temporale non è filtrata, quindi visualizza l'intera gamma di risultati con un timestamp per ogni giorno. Selezionare un giorno o un intervallo di giorni per filtrare i risultati per tale periodo di tempo.
Dividere la sequenza temporale in base ai valori
È possibile dividere i risultati nella sequenza temporale per qualsiasi colonna con almeno due ma meno di 50 valori univoci.
Lo screenshot seguente mostra i risultati di una query che restituisce 1.000 eventi di posta elettronica. La sequenza temporale è disaccoppiata, quindi visualizza tutti i risultati in una singola riga.
Modificare il tipo di grafico
È possibile modificare il tipo di grafico della sequenza temporale selezionando un'opzione diversa dal menu a discesa tipo di grafico. I tipi di grafico disponibili includono:
- Grafico a linee
- Grafico a colonne
- Grafico a torta
Condizioni di rendering
La sequenza temporale viene visualizzata solo se i risultati soddisfano le condizioni seguenti:
- I risultati includono più di 40 eventi.
- I risultati includono una colonna
TimestampotimeGenerated.
Contenuti correlati
- Panoramica della caccia avanzata
- Capire il linguaggio delle query
- Utilizzare le query condivise
- Cercare tra dispositivi, posta elettronica, app e identità
- Comprendere lo schema
- Applicare le procedure consigliate per le query
- Panoramica dei rilevamenti personalizzati
Consiglio
Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.