Udostępnij za pośrednictwem


Wyszukiwanie w długich przedziałach czasu w dużych zestawach danych

Użyj zadania wyszukiwania podczas rozpoczęcia badania, aby znaleźć określone zdarzenia w dziennikach do siedmiu lat temu. Zdarzenia można przeszukiwać we wszystkich dziennikach, w tym zdarzenia w planach analitycznych, podstawowych i zarchiwizowanych. Filtrowanie i wyszukiwanie zdarzeń spełniających kryteria.

Ważne

Usługa Microsoft Sentinel jest dostępna jako część ujednoliconej platformy operacji zabezpieczeń w portalu usługi Microsoft Defender. Usługa Microsoft Sentinel w portalu usługi Defender jest teraz obsługiwana do użytku produkcyjnego. Aby uzyskać więcej informacji, zobacz Microsoft Sentinel w portalu usługi Microsoft Defender.

Uruchamianie zadania wyszukiwania

Przejdź do pozycji Wyszukaj w usłudze Microsoft Sentinel z witryny Azure Portal lub portalu usługi Microsoft Defender, aby wprowadzić kryteria wyszukiwania. W zależności od rozmiaru docelowego zestawu danych czas wyszukiwania jest różny. Podczas gdy większość zadań wyszukiwania trwa kilka minut, wyszukiwanie w ogromnych zestawach danych uruchamianych do 24 godzin jest również obsługiwane.

  1. W przypadku usługi Microsoft Sentinel w witrynie Azure Portal w obszarze Ogólne wybierz pozycję Wyszukaj.
    W przypadku usługi Microsoft Sentinel w portalu usługi Defender wybierz pozycję Wyszukiwanie w usłudze Microsoft Sentinel>.

  2. Wybierz menu Tabela i wybierz tabelę dla wyszukiwania.

  3. W polu Wyszukaj wprowadź wyszukiwany termin.

  4. Wybierz pozycję Rozpocznij, aby otworzyć edytor zaawansowanych język zapytań Kusto (KQL) i podgląd wyników dla ustawionego zakresu czasu.

  5. Zmień zapytanie KQL zgodnie z potrzebami i wybierz pozycję Uruchom , aby uzyskać zaktualizowaną wersję zapoznawcza wyników wyszukiwania.

    Zrzut ekranu edytora KQL ze poprawionym wyszukiwaniem.

  6. Jeśli zapytanie i podgląd wyników wyszukiwania są zadowalające, wybierz wielokropek ... i przełącz tryb zadania wyszukiwania.

    Zrzut ekranu edytora KQL z poprawionym wyszukiwaniem z wyróżnionym wielokropkiem dla trybu zadania wyszukiwania.

  7. Wybierz odpowiedni zakres czasu.

  8. Rozwiąż wszelkie problemy Z KQL wskazywane przez zwichniętą czerwoną linię w edytorze.

  9. Gdy wszystko będzie gotowe do uruchomienia zadania wyszukiwania, wybierz pozycję Wyszukaj zadanie.

  10. Wprowadź nową nazwę tabeli do przechowywania wyników zadania wyszukiwania.

  11. Wybierz pozycję Uruchom zadanie wyszukiwania.

  12. Poczekaj na wykonanie zadania wyszukiwania powiadomień, aby wyświetlić wyniki.

Wyświetlanie wyników zadania wyszukiwania

Wyświetl stan i wyniki zadania wyszukiwania, przechodząc do karty Zapisane wyszukiwania .

  1. W usłudze Microsoft Sentinel wybierz pozycję Wyszukaj>zapisane wyszukiwania.

  2. Na karcie wyszukiwania wybierz pozycję Wyświetl wyniki wyszukiwania.

    Zrzut ekranu przedstawiający link umożliwiający wyświetlenie wyników wyszukiwania w dolnej części karty zadania wyszukiwania.

    Domyślnie są wyświetlane wszystkie wyniki zgodne z oryginalnymi kryteriami wyszukiwania.

  3. Aby uściślić listę wyników zwracanych z tabeli wyszukiwania, wybierz pozycję Dodaj filtr.

  4. Podczas przeglądania wyników zadania wyszukiwania wybierz pozycję Dodaj zakładkę lub wybierz ikonę zakładki, aby zachować wiersz. Dodanie zakładki umożliwia tagowanie zdarzeń, dodawanie notatek i dołączanie tych zdarzeń do zdarzenia w celu późniejszego odwołania.

    Zrzut ekranu przedstawiający wyniki zadania wyszukiwania z zakładką w procesie dodawania.

  5. Zaznacz przycisk Kolumny i zaznacz pole wyboru obok kolumn, które chcesz dodać do widoku wyników.

  6. Dodaj filtr Zakładka, aby wyświetlić tylko zachowane wpisy.

  7. Wybierz pozycję Wyświetl wszystkie zakładki , aby przejść do strony Wyszukiwanie zagrożeń , na której można dodać zakładkę do istniejącego zdarzenia.

Następne kroki

Aby dowiedzieć się więcej, zobacz następujące artykuły.