Wykonywanie zapytań dotyczących analizy zagrożeń w Microsoft Defender

Użyj tabeli ThreatIntelEntities w zaawansowanym wyszukiwaniu, aby przeszukiwać wbudowane dane analizy zagrożeń firmy Microsoft, w tym znane wskaźniki kompromitacji (IOCs), podmioty stanowiące zagrożenie oraz złośliwą infrastrukturę. Połącz te informacje z aktywnością w swoim otoczeniu, aby wspierać poszukiwanie zagrożeń, niestandardowe wykrywanie i reagowanie.

Wykonywanie zapytań dotyczących analizy zagrożeń w zaawansowanym wyszukiwaniu zagrożeń

W tabeli ThreatIntelEntities dostępne są wbudowane informacje o zagrożeniach.

  1. Zaloguj się do portalu Microsoft Defender.

  2. Wybierz Zaawansowane polowanie.

  3. Wybierz schemat.

  4. Rozwiń grupę Threat intelligence.

  5. Wybierz tabelę ThreatIntelEntities .

Kolumny tabeli ThreatIntelEntities

Tabela ThreatIntelEntities zawiera następujące kolumny:

Column Typ Opis
TenantId ciąg Identyfikator obszaru roboczego usługi Log Analytics.
Id ciąg Wartość, która jednoznacznie identyfikuje obiekt wskaźnika STIX.
SourceSystem ciąg System źródłowy, który zgromadził encję.
LastUpdateMethod ciąg Komponent, który ostatnio aktualizował daną jednostkę.
AdditionalFields dynamic Pola specyficzne dla typu powiązane z daną encją.
Data dynamic Wszystkie właściwości obiektu, sformatowane zgodnie ze specyfikacją STIX 2.1.
IsActive bool Wskazuje, czy wskaźnik jest aktywny i ważny do wykrywania.
Revoked bool Wskazuje, czy wskaźnik został cofnięty.
ValidUntil data/godzina Moment, w którym wskaźnik nie jest już uznawany za ważny dla zachowań, które reprezentuje.
ValidFrom data/godzina Czas, od którego wskaźnik jest uznawany za ważny dla zachowań, które reprezentuje.
Created data/godzina Data i godzina utworzenia wskaźnika.
Modified data/godzina Data i godzina ostatniej modyfikacji wskaźnika.
Tags ciąg Tagi powiązane ze wskaźnikiem.
Confidence int Pewność twórcy co do poprawności danych. Wartość musi mieścić się od 0 do 100.
Pattern ciąg Wzorzec detekcji dla wskaźnika, który może być wyrażony jako wzór STIX.
ObservableKey ciąg Cała lewa strona porównania równości w wzorze.
ObservableValue ciąg Cała prawa strona porównania równości w wzorze.
Type ciąg Nazwa tabeli.

Rozszerzenie zakresu wywiadu zagrożeń

Użyj Microsoft Sentinel, aby zintegrować zewnętrzne kanały analizy zagrożeń z danymi Microsoft Defender.

Aby uzyskać więcej informacji, zobacz Analiza zagrożeń w Microsoft Sentinel.