Koble spørringsresultater til en hendelse
Gjelder for:
- Microsoft Defender XDR
Du kan bruke koblingen til hendelsesfunksjonen til å legge til avanserte jaktspørringsresultater i en ny eller eksisterende hendelse under etterforskning. Denne funksjonen hjelper deg med enkelt å registrere poster fra avanserte jaktaktiviteter, noe som gjør det mulig å opprette en mer omfattende tidslinje eller kontekst for hendelser angående en hendelse.
Koble resultater til nye eller eksisterende hendelser
På spørringssiden for avansert jakt skriver du først inn spørringen i spørringsfeltet, og deretter velger du Kjør spørring for å få resultatene.
Velg hendelsene eller postene som er relatert til en ny eller gjeldende undersøkelse du arbeider med, på Resultat-siden, og velg deretter Koble til hendelse.
Finn delen Varseldetaljer i ruten Koble til hendelse, og velg deretter Opprett ny hendelse for å konvertere hendelsene til varsler og gruppere dem til en ny hendelse:
Eller velg Koble til en eksisterende hendelse for å legge til de valgte oppføringene i en eksisterende hendelse. Velg den relaterte hendelsen fra rullegardinlisten over eksisterende hendelser. Du kan også skrive inn de første tegnene i hendelsesnavnet eller ID-en for å finne den eksisterende hendelsen.
Angi følgende detaljer for begge valgene, og velg deretter Neste:
- Varseltittel – gi en beskrivende tittel for resultatene som hendelsesrespondererne kan forstå. Denne beskrivende tittelen blir varseltittelen.
- Alvorsgrad – Velg alvorsgraden som gjelder for gruppen med varsler.
- Kategori – Velg riktig trusselkategori for varslene.
- Beskrivelse – Gi en nyttig beskrivelse for de grupperte varslene.
- Anbefalte handlinger – Angi utbedringshandlinger.
Velg den berørte eller berørte enheten i delen Berørte enheter. Bare gjeldende enheter basert på spørringsresultatene vises i denne delen. I vårt eksempel brukte vi en spørring til å finne hendelser relatert til en mulig e-postutfiltreringshendelse, derfor er avsenderen den berørte enheten. Hvis det for eksempel er fire forskjellige avsendere, opprettes det fire varsler og er knyttet til den valgte hendelsen.
Velg Neste.
Velg Ferdig.
Vis koblede poster i hendelsen
Du kan velge hendelsesnavnet for å vise hendelsen som hendelsene er knyttet til.
I vårt eksempel ble de fire varslene, som representerer de fire valgte hendelsene, knyttet til en ny hendelse.
På hver av varselsidene finner du fullstendig informasjon om hendelsen eller hendelsene i tidslinjevisning (hvis tilgjengelig) og visning av spørringsresultater.
Du kan også velge hendelsen for å åpne Undersøk post-ruten .
Filter for hendelser som er lagt til ved hjelp av avansert jakt
Du kan vise hvilke varsler som ble generert fra avansert jakt, ved å filtrere Hendelser-køen og Varsler-køen etter manuell gjenkjenningskilde.
Tips
Vil du lære mer? Kommuniser med Microsoft Sikkerhet-fellesskapet i det tekniske fellesskapet vårt: Microsoft Defender XDR Tech Community.