Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wyszukiwanie zakładek w Microsoft Sentinel ułatwia zachowanie zapytań i wyników zapytań, które uważasz za istotne. Możesz również rejestrować obserwacje kontekstowe i odwoływać się do wyników, dodając notatki i tagi. Dane z zakładkami są widoczne dla Ciebie i Twoich kolegów z drużyny, aby ułatwić współpracę. Aby uzyskać więcej informacji, zobacz Zakładki.
W tym artykule wyjaśniono, jak tworzyć i wyświetlać zakładki wyszukiwania oraz zarządzać nimi w usłudze Microsoft Sentinel, a także jak używać ich podczas dochodzeń.
Uwaga
Microsoft Sentinel szukając zakładek: Zakładki można tworzyć tylko w portalu Azure, w ramach Microsoft SentinelThreat>>Management Hunting. W portalu Microsoft Defender można wyświetlać zakładki, które zostały już utworzone, ale nie można dodawać nowych.
Zaawansowane zakładki polowania: Zakładki nie są dostępne w zaawansowanym wyszukiwaniu, które zapewnia zintegrowane doświadczenie zapytań pomiędzy Microsoft Defender i Microsoft Sentinel. Jednak zakładki są nadal dostępne w Microsoft Sentinel>Zarządzanie zagrożeniami>Hunting, które zapewnia środowisko wyszukiwania zagrożeń specyficzne dla usługi Microsoft Sentinel. Możesz również użyć alternatyw, takich jak tagi zdarzeń, zapisane zapytania lub niestandardowe tabele wyszukiwania, aby zachować i śledzić kontekst badania.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Dodawanie zakładki (tylko Azure Portal)
Utwórz zakładkę, aby zachować zapytania, wyniki, obserwacje i ustalenia.
W obszarze Zarządzanie zagrożeniami wybierz pozycję Wyszukiwanie zagrożeń.
Na karcie Zapytania wybierz jedno lub więcej zapytań do wyszukiwania zagrożeń.
Na górnym pasku poleceń wybierz pozycję Uruchom wybrane zapytania.
Wybierz pozycję Wyświetl wyniki zapytania. Przykład:
Wybranie pozycji Wyświetl wyniki zapytania powoduje otwarcie wyników zapytania w okienku Dzienniki .
Z listy wyników zapytania dziennika użyj pól wyboru, aby wybrać co najmniej jeden wiersz zawierający interesujące informacje.
W Azure Portal wybierz pozycję Dodaj zakładkę:
Po prawej stronie w okienku Dodaj zakładkę opcjonalnie zaktualizuj nazwę zakładki, dodaj tagi i notatki, aby ułatwić zidentyfikowanie interesujących elementów.
Możesz opcjonalnie przypisać zakładki do technik lub podtechnik MITRE ATT&CK. Mapowania MITRE ATT&CK są dziedziczone z przypisanych wartości w zapytaniach do wyszukiwania zagrożeń, ale można je również tworzyć ręcznie. Wybierz taktykę MITRE ATT&CK powiązaną z wybraną techniką z menu rozwijanego w sekcji
Taktyki i techniki w paneluDodaj zakładkę . Menu zostanie rozwinięte, aby wyświetlić wszystkie techniki MITRE ATT&CK, a w tym menu można wybrać wiele technik i technik podrzędnych.
Teraz z wyników zapytania dodanych do zakładek można wyodrębnić rozszerzony zestaw encji do dalszej analizy. W sekcji Mapowanie jednostek użyj list rozwijanych, aby wybrać typy i identyfikatory jednostek. Następnie zmapuj kolumnę zawierającą odpowiedni identyfikator w wynikach zapytania. Przykład:
Aby wyświetlić zakładkę na grafie badania, musisz zamapować co najmniej jedną jednostkę. Obsługiwane są mapowania utworzonych encji na typy encji: konto, host, adres IP i adres URL, przy zachowaniu zgodności wstecznej.
Wybierz pozycję Utwórz , aby zatwierdzić zmiany i dodać zakładkę. Wszystkie dane dodane do zakładek są udostępniane innym analitykom i stanowią pierwszy krok w kierunku wspólnego dochodzenia.
Wyniki zapytań dziennika obsługują zakładki za każdym razem, gdy panel Dzienniki jest otwierany z poziomu Microsoft Sentinel. Jeśli na przykład wybierzesz z paska nawigacyjnego pozycje Ogólne>Dzienniki, wybierzesz linki zdarzeń na grafie dochodzenia lub wybierzesz identyfikator alertu z pełnych szczegółów incydentu. Nie można tworzyć zakładek po otwarciu okienka Dzienniki z innej lokalizacji, na przykład bezpośrednio z Azure Monitor.
Wyświetlanie i aktualizowanie zakładek
Znajdź i zaktualizuj zakładkę z zakładki Zakładki .
W Microsoft Sentinel w Azure Portal w obszarze Zarządzanie zagrożeniami wybierz pozycję Wyszukiwanie zagrożeń.
W Microsoft Sentinel w portalu Defender wybierz pozycję Microsoft Sentinel>Zarządzanie zagrożeniami>Wyszukiwanie zagrożeń.Wybierz kartę Zakładki , aby wyświetlić listę zakładek.
Wyszukaj lub przefiltruj, aby znaleźć określoną zakładkę lub zakładki.
Wybierz poszczególne zakładki, aby wyświetlić szczegóły zakładki w okienku po prawej stronie.
W razie potrzeby wprowadź zmiany. Zmiany są zapisywane automatycznie.
Uwaga
W zakładce Zakładki można zobaczyć maksymalnie 1 000 zakładek. Resztę swoich danych w zakładkach możesz zobaczyć w logach. Wyświetl dane dodane do zakładek w dziennikach
Eksplorowanie zakładek na grafie badania
Wizualizuj dane dodane do zakładek, uruchamiając moduł analizy, który umożliwia wyświetlanie, badanie i prezentowanie wyników w formie wizualnej za pomocą interaktywnego diagramu grafu encji i osi czasu.
Ważna
Każda zakładka, którą chcesz zbadać, musi mieć co najmniej jedną przypisaną encję. Jeśli zakładka nie ma zamapowanej jednostki, zaktualizuj zakładkę, aby ją dodać przed rozpoczęciem.
Na karcie Zakładki wybierz zakładkę lub zakładki, które chcesz zbadać.
Wybierz pozycję Zbadaj , aby wyświetlić zakładkę na grafie badania.
Aby uzyskać instrukcje dotyczące korzystania z grafu dochodzenia, zobacz Korzystanie z grafu dochodzenia do szczegółowej analizy.
Dodawanie zakładek do nowego lub istniejącego zdarzenia (tylko Azure Portal)
Dodaj zakładki do incydentu z karty Zakładki na stronie Wyszukiwanie zagrożeń.
Na karcie Zakładki wybierz zakładkę lub zakładki, które chcesz dodać do zdarzenia.
Wybierz pozycję Akcje zdarzenia na pasku poleceń:
Wybierz odpowiednio pozycję Utwórz nowe zdarzenie lub Dodaj do istniejącego zdarzenia. Następnie:
- W przypadku nowego zdarzenia: opcjonalnie zaktualizuj szczegóły zdarzenia, a następnie wybierz pozycję Utwórz.
- Aby dodać zakładkę do istniejącego zdarzenia: wybierz jedno zdarzenie, a następnie wybierz pozycję Dodaj.
Aby zobaczyć zakładkę w trakcie zdarzenia:
- Przejdź do Microsoft Sentinel>Zarządzanie zagrożeniami>Incydenty.
- Wybierz zdarzenie przy użyciu zakładki i Wyświetl pełne szczegóły.
- Na stronie zdarzenia w okienku po lewej stronie wybierz pozycję Zakładki.
Wyświetl dane dodane do zakładek w dziennikach
Wyświetl zapytania, wyniki lub ich historię dodane do zakładek.
Na karcie Hunting>Bookmarks wybierz zakładkę.
W okienku szczegółów wybierz następujące linki:
Wyświetl zapytanie źródłowe , aby wyświetlić zapytanie źródłowe w okienku Dzienniki .
Wyświetl dzienniki zakładek , aby wyświetlić wszystkie metadane zakładki, w tym informacje o tym, kto dokonał aktualizacji, zaktualizowane wartości i czas wystąpienia aktualizacji.
Na pasku poleceń na karcie Hunting>Zakładki wybierz pozycję Dzienniki zakładek, aby wyświetlić nieprzetworzone dane wszystkich zakładek.
Widok Dzienniki zakładek zawiera wszystkie zakładki ze skojarzonymi metadanymi. Możesz używać zapytań w języku Kusto Query Language (KQL), aby zawęzić wyniki do najnowszej wersji szukanej zakładki.
Między utworzeniem zakładki a wyświetlaniem jej na karcie Zakładki może wystąpić znaczne opóźnienie ( mierzone w minutach ).
Usuwanie zakładki
Usunięcie zakładki usuwa ją z listy w zakładce Zakładki. Tabela HuntingBookmark dla przestrzeni roboczej Log Analytics nadal zawiera wcześniejsze wpisy zakładek, ale najnowszy wpis zmienia wartość SoftDelete na true, co oznacza zakładkę jako usuniętą, aby można było filtrować stare zakładki. Usunięcie zakładki nie powoduje usunięcia żadnych jednostek z środowiska badania skojarzonych z innymi zakładkami ani alertami.
Aby usunąć zakładkę, wykonaj następujące kroki.
Na karcie Hunting>Bookmarks wybierz zakładkę lub zakładki, które chcesz usunąć.
Kliknij prawym przyciskiem myszy i wybierz opcję usunięcia wybranych zakładek.