Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usa la tabella ThreatIntelEntities in advanced hunting per eseguire query sulla Threat Intelligence predefinita di Microsoft, inclusi indicatori di compromissione noti (IOC), attori delle minacce e infrastrutture malevole. Correla questa intelligence con l'attività nel tuo ambiente per supportare la caccia alle minacce, i rilevamenti personalizzati e la risposta.
Interrogare le informazioni sulle minacce nella ricerca avanzata
Le informazioni integrate sulle minacce sono disponibili nella tabella ThreatIntelEntities.
Accedere al portale Microsoft Defender.
Seleziona Caccia Avanzata.
Seleziona Schema.
Espandi il gruppo Intelligence sulle minacce.
Selezionare la
ThreatIntelEntitiestabella.
Colonne della tabella ThreatIntelEntities
La ThreatIntelEntities tabella include le seguenti colonne:
| Column | Type | Descrizione |
|---|---|---|
TenantId |
string | ID dell'area di lavoro Log Analytics. |
Id |
string | Valore che identifica in modo univoco l'indicatore STIX quale oggetto. |
SourceSystem |
string | Il sistema di origine che ha raccolto l'entità. |
LastUpdateMethod |
string | Il componente che ha aggiornato l'entità per l'ultima volta. |
AdditionalFields |
dynamic | Campi specifici per tipo associati all'entità. |
Data |
dynamic | Tutte le proprietà degli oggetti, formattate secondo la specifica STIX 2.1. |
IsActive |
bool | Indica se l'indicatore è attivo e valido per le rilevazioni. |
Revoked |
bool | Indica se l'indicatore è stato revocato. |
ValidUntil |
datetime | Il momento in cui l'indicatore non è più considerato valido per i comportamenti che rappresenta. |
ValidFrom |
datetime | Il tempo da cui l'indicatore è considerato valido per i comportamenti che rappresenta. |
Created |
datetime | Data e ora di creazione dell'indicatore. |
Modified |
datetime | La data e l'ora in cui l'indicatore è stato modificato l'ultima volta. |
Tags |
string | Tag associati all'indicatore. |
Confidence |
int | La fiducia del creatore nella correttia dei dati. Il valore deve andare da 0 a 100. |
Pattern |
string | Il modello di rilevamento per l'indicatore, che può essere espresso come un pattern STIX. |
ObservableKey |
string | L'intero lato sinistro di un confronto di uguaglianza all'interno del pattern. |
ObservableValue |
string | L'intero lato destro di un confronto di uguaglianza nel pattern. |
Type |
string | Nome della tabella. |
Ampliare la copertura dell'intelligence sulle minacce
Usa Microsoft Sentinel per integrare feed di threat intelligence esterni con i tuoi dati di Microsoft Defender.
Per altre informazioni, vedere Intelligence sulle minacce in Microsoft Sentinel.