Tworzenie zapytań lub reguł wykrywania przy użyciu list obserwowanych w Microsoft Sentinel

Zestawiaj dane z listy obserwowanych z dowolnymi danymi usługi Microsoft Sentinel za pomocą operatorów tabelarycznych języka Kusto, takich jak join i lookup. Podczas tworzenia listy obserwacyjnej definiujesz parametr SearchKey. Klucz wyszukiwania to nazwa kolumny na liście obserwowanych, która ma być używana jako sprzężenie z innymi danymi lub jako częsty obiekt wyszukiwania.

Aby uzyskać optymalną wydajność zapytań, użyj klucza SearchKey jako klucza sprzężeń w zapytaniach.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Tworzenie zapytań za pomocą list obserwowanych

Aby użyć listy obserwacyjnej w kwerendzie wyszukiwania, napisz kwerendę w języku Kusto Query Language (KQL), która używa funkcji _GetWatchlist('watchlist-name') i używa SearchKey jako klucza łączenia.

  1. W przypadku Microsoft Sentinel w portalu usługi Defender wybierz pozycję Microsoft Sentinel>Konfiguracja>— lista obserwowanych. W Microsoft Sentinel w Azure Portal w obszarze Konfiguracja wybierz pozycję Lista obserwowanych.

  2. Wybierz listę obserwowanych elementów, której chcesz używać.

  3. Wybierz Pokaż w logach.

    Zrzut ekranu przedstawiający sposób używania list obserwowanych w zapytaniach.

  4. Przejrzyj kartę Wyniki . Elementy na liście obserwowanych są automatycznie wyodrębniane dla zapytania.

    W poniższym przykładzie przedstawiono wyniki wyodrębniania pól Nazwa i adres IP . SearchKey jest wyświetlany jako osobna kolumna.

    Zrzut ekranu przedstawiający zapytania z polami listy obserwowanych.

    Znacznik czasu Twoich zapytań będzie ignorowany zarówno w interfejsie użytkownika zapytań, jak i w zaplanowanych alertach.

  5. Napisz zapytanie, które używa funkcji _GetWatchlist('watchlist-name') i wykorzystuje klucz SearchKey jako klucz w operacji join.

    Na przykład poniższe przykładowe zapytanie łączy kolumnę RemoteIPCountry w Heartbeat tabeli z kluczem wyszukiwania zdefiniowanym dla listy obserwowanych o nazwie mywatchlist.

    Heartbeat
    | lookup kind=leftouter _GetWatchlist('mywatchlist') 
     on $left.RemoteIPCountry == $right.SearchKey
    

    Wyniki tego przykładowego zapytania pojawiają się w Log Analytics, jak pokazano na poniższym zrzucie ekranu.

    Zrzut ekranu przedstawiający zapytania używające listy obserwacyjnej jako tabeli wyszukiwania.

Utwórz regułę analityczną przy użyciu listy obserwacyjnej

Funkcja _GetWatchlist('watchlist-name') zwraca zawartość określonej listy obserwowanych, aby można było odwoływać się do danych listy obserwowanych bezpośrednio w zapytaniu. Aby używać list obserwacyjnych w regułach analitycznych, utwórz regułę, która zawiera tę funkcję w zapytaniu reguły.

  1. W obszarze Konfiguracja wybierz pozycję Analiza.

  2. Wybierz pozycję Utwórz i typ reguły, którą chcesz utworzyć.

  3. Na karcie Ogólne wprowadź odpowiednie informacje.

  4. Na karcie Ustawianie logiki reguły w sekcji Zapytanie reguły użyj funkcji _GetWatchlist('<watchlist>') w zapytaniu.

    Załóżmy na przykład, że masz listę obserwowanych o nazwie ipwatchlist utworzoną na podstawie pliku CSV z następującymi wartościami:

    IPAddress,Location
    10.0.100.11,Home
    172.16.107.23,Work
    10.0.150.39,Home
    172.20.32.117,Work

    Plik CSV wygląda mniej więcej tak jak na poniższej ilustracji. Zrzut ekranu przedstawiający cztery elementy w pliku CSV, które są używane na potrzeby listy obserwowanych.

    Aby użyć funkcji _GetWatchlist w tym przykładzie, zapytanie miałoby postać _GetWatchlist('ipwatchlist').

    Zrzut ekranu przedstawiający zapytanie zwraca cztery elementy z listy obserwowanych.

    W tym przykładzie uwzględniamy tylko zdarzenia z adresów IP na liście obserwowanych:

    //Watchlist as a variable
    let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
    Heartbeat
    | where ComputerIP in (watchlist)
    

    Poniższe przykładowe zapytanie używa listy obserwowanych bezpośrednio w zapytaniu oraz klucza wyszukiwania zdefiniowanego dla tej listy obserwowanych.

    //Watchlist inline with the query
    //Use SearchKey for the best performance
    Heartbeat
    | where ComputerIP in ( 
        (_GetWatchlist('ipwatchlist')
        | project SearchKey)
    )
    

    Poniższy zrzut ekranu przedstawia zapytanie wbudowane _GetWatchlist('ipwatchlist') używane w zapytaniu reguły.

    Zrzut ekranu przedstawiający sposób używania list obserwacyjnych w regułach analitycznych.

  5. Uzupełnij pozostałe zakładki w kreatorze reguły analitycznej.

Listy obserwacyjne są odświeżane w Twoim obszarze roboczym co 12 dni, aktualizując pole TimeGenerated. Aby uzyskać informacje o tworzeniu niestandardowych reguł analitycznych wykorzystujących listy obserwacyjne, zobacz Tworzenie niestandardowych reguł analitycznych do wykrywania zagrożeń.

Wyświetlanie listy aliasów listy obserwowanych

Alias listy obserwowanych to unikatowy identyfikator używany do odwoływania się do listy obserwowanych w zapytaniach i regułach analizy. Może być konieczne wyświetlenie listy aliasów list obserwacyjnych, aby zidentyfikować listę obserwacyjną, która ma zostać użyta w zapytaniu lub regule analitycznej.

  1. W Microsoft Sentinel w Azure Portal w obszarze Ogólne wybierz pozycję Dzienniki.
    W portalu Defender wybierz pozycję Badanie i reagowanie>Wyszukiwanie zagrożeń>Zaawansowane wyszukiwanie zagrożeń.

  2. Na stronie Nowe zapytanie uruchom następujące zapytanie: _GetWatchlistAlias.

  3. Przejrzyj listę aliasów na karcie Wyniki .

    Zrzut ekranu przedstawiający listę list obserwowanych.

Aby uzyskać więcej informacji na temat operatorów i instrukcji Kusto używanych w przykładach na tej stronie, zobacz dokumentację Kusto:

Aby uzyskać więcej informacji na temat języka KQL, zobacz omówienie języka zapytań Kusto (KQL).

Inne zasoby:

Aby dowiedzieć się więcej o listach obserwowanych i Microsoft Sentinel, zobacz następujące artykuły: