Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Użyj tabeli ThreatIntelEntities w zaawansowanym wyszukiwaniu, aby przeszukiwać wbudowane dane analizy zagrożeń firmy Microsoft, w tym znane wskaźniki kompromitacji (IOCs), podmioty stanowiące zagrożenie oraz złośliwą infrastrukturę. Połącz te informacje z aktywnością w swoim otoczeniu, aby wspierać poszukiwanie zagrożeń, niestandardowe wykrywanie i reagowanie.
Wykonywanie zapytań dotyczących analizy zagrożeń w zaawansowanym wyszukiwaniu zagrożeń
W tabeli ThreatIntelEntities dostępne są wbudowane informacje o zagrożeniach.
Zaloguj się do portalu Microsoft Defender.
Wybierz Zaawansowane polowanie.
Wybierz schemat.
Rozwiń grupę Threat intelligence.
Wybierz tabelę
ThreatIntelEntities.
Kolumny tabeli ThreatIntelEntities
Tabela ThreatIntelEntities zawiera następujące kolumny:
| Column | Typ | Opis |
|---|---|---|
TenantId |
ciąg | Identyfikator obszaru roboczego usługi Log Analytics. |
Id |
ciąg | Wartość, która jednoznacznie identyfikuje obiekt wskaźnika STIX. |
SourceSystem |
ciąg | System źródłowy, który zgromadził encję. |
LastUpdateMethod |
ciąg | Komponent, który ostatnio aktualizował daną jednostkę. |
AdditionalFields |
dynamic | Pola specyficzne dla typu powiązane z daną encją. |
Data |
dynamic | Wszystkie właściwości obiektu, sformatowane zgodnie ze specyfikacją STIX 2.1. |
IsActive |
bool | Wskazuje, czy wskaźnik jest aktywny i ważny do wykrywania. |
Revoked |
bool | Wskazuje, czy wskaźnik został cofnięty. |
ValidUntil |
data/godzina | Moment, w którym wskaźnik nie jest już uznawany za ważny dla zachowań, które reprezentuje. |
ValidFrom |
data/godzina | Czas, od którego wskaźnik jest uznawany za ważny dla zachowań, które reprezentuje. |
Created |
data/godzina | Data i godzina utworzenia wskaźnika. |
Modified |
data/godzina | Data i godzina ostatniej modyfikacji wskaźnika. |
Tags |
ciąg | Tagi powiązane ze wskaźnikiem. |
Confidence |
int | Pewność twórcy co do poprawności danych. Wartość musi mieścić się od 0 do 100. |
Pattern |
ciąg | Wzorzec detekcji dla wskaźnika, który może być wyrażony jako wzór STIX. |
ObservableKey |
ciąg | Cała lewa strona porównania równości w wzorze. |
ObservableValue |
ciąg | Cała prawa strona porównania równości w wzorze. |
Type |
ciąg | Nazwa tabeli. |
Rozszerzenie zakresu wywiadu zagrożeń
Użyj Microsoft Sentinel, aby zintegrować zewnętrzne kanały analizy zagrożeń z danymi Microsoft Defender.
Aby uzyskać więcej informacji, zobacz Analiza zagrożeń w Microsoft Sentinel.