Consulta l'intelligence delle minacce in Microsoft Defender

Usa la tabella ThreatIntelEntities in advanced hunting per eseguire query sulla Threat Intelligence predefinita di Microsoft, inclusi indicatori di compromissione noti (IOC), attori delle minacce e infrastrutture malevole. Correla questa intelligence con l'attività nel tuo ambiente per supportare la caccia alle minacce, i rilevamenti personalizzati e la risposta.

Interrogare le informazioni sulle minacce nella ricerca avanzata

Le informazioni integrate sulle minacce sono disponibili nella tabella ThreatIntelEntities.

  1. Accedere al portale Microsoft Defender.

  2. Seleziona Caccia Avanzata.

  3. Seleziona Schema.

  4. Espandi il gruppo Intelligence sulle minacce.

  5. Selezionare la ThreatIntelEntities tabella.

Colonne della tabella ThreatIntelEntities

La ThreatIntelEntities tabella include le seguenti colonne:

Column Type Descrizione
TenantId string ID dell'area di lavoro Log Analytics.
Id string Valore che identifica in modo univoco l'indicatore STIX quale oggetto.
SourceSystem string Il sistema di origine che ha raccolto l'entità.
LastUpdateMethod string Il componente che ha aggiornato l'entità per l'ultima volta.
AdditionalFields dynamic Campi specifici per tipo associati all'entità.
Data dynamic Tutte le proprietà degli oggetti, formattate secondo la specifica STIX 2.1.
IsActive bool Indica se l'indicatore è attivo e valido per le rilevazioni.
Revoked bool Indica se l'indicatore è stato revocato.
ValidUntil datetime Il momento in cui l'indicatore non è più considerato valido per i comportamenti che rappresenta.
ValidFrom datetime Il tempo da cui l'indicatore è considerato valido per i comportamenti che rappresenta.
Created datetime Data e ora di creazione dell'indicatore.
Modified datetime La data e l'ora in cui l'indicatore è stato modificato l'ultima volta.
Tags string Tag associati all'indicatore.
Confidence int La fiducia del creatore nella correttia dei dati. Il valore deve andare da 0 a 100.
Pattern string Il modello di rilevamento per l'indicatore, che può essere espresso come un pattern STIX.
ObservableKey string L'intero lato sinistro di un confronto di uguaglianza all'interno del pattern.
ObservableValue string L'intero lato destro di un confronto di uguaglianza nel pattern.
Type string Nome della tabella.

Ampliare la copertura dell'intelligence sulle minacce

Usa Microsoft Sentinel per integrare feed di threat intelligence esterni con i tuoi dati di Microsoft Defender.

Per altre informazioni, vedere Intelligence sulle minacce in Microsoft Sentinel.