Trabalhar com resultados de pesquisa avançada

Importante

Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.

Embora possa construir as suas consultas de investigação avançadas para devolver informações precisas, também pode trabalhar com os resultados da consulta para obter mais informações e investigar atividades e indicadores específicos. Pode efetuar as seguintes ações nos resultados da consulta:

Ver os resultados da consulta como uma tabela ou gráfico

Por padrão, a caça avançada exibe os resultados da consulta em formato tabular. Também pode apresentar os mesmos dados que um gráfico. A pesquisa avançada oferece suporte às seguintes visualizações:

Tipo de exibição Descrição
Table Apresenta os resultados da consulta em formato tabular
Gráfico de colunas Exibe uma série de itens distintos no eixo X na forma de barras verticais, cujas alturas representam valores numéricos de outro campo.
Gráfico circular Exibe gráficos de pizza seccionais representando itens exclusivos. O tamanho de cada pizza representa valores numéricos de outro campo.
Gráfico de linhas Desenha valores numéricos para uma série de itens exclusivos e liga os valores desenhados
Gráfico de dispersão Plota valores numéricos para uma série de itens distintos
Gráfico de área Desenha valores numéricos para uma série de itens exclusivos e preenche as secções abaixo dos valores desenhados
Gráfico de áreas empilhadas Desenha valores numéricos para uma série de itens exclusivos e empilha as secções preenchidas abaixo dos valores representados
Gráfico de tempo Exibe valores por contagem em uma escala de tempo linear.

Importante

Pode ver até 100 000 resultados de consultas avançadas de investigação no portal Microsoft Defender. Saiba mais sobre cotas de busca avançada e parâmetros de uso.

Criar consultas para gráficos eficazes

Ao renderizar gráficos, a pesquisa avançada identifica automaticamente as colunas de interesse e os valores numéricos a serem agregados. Para obter gráficos significativos, construa as suas consultas para devolver os valores específicos que pretende ver visualizados. Seguem-se algumas consultas de exemplo e os gráficos resultantes.

Gráfico de exemplo: Alertas por gravidade

Use o operador summarize para obter uma contagem dos valores que você deseja exibir no gráfico. A consulta a seguir conta os alertas pela gravidade para que você possa visualizar sua distribuição:

AlertInfo
| summarize Total = count() by Severity

Ao renderizar os resultados, um gráfico de colunas exibe cada valor de severidade como uma coluna separada. Você também pode adicionar o render operador à consulta para renderizar explicitamente os resultados como um gráfico de colunas:

AlertInfo
| summarize Total = count() by Severity
| render columnchart

Um exemplo de um gráfico que apresenta resultados de investigação avançados no portal do Microsoft Defender

Gráfico de exemplo: E-mails de phishing em dez principais domínios remetentes

Se você estiver lidando com uma lista de valores que não é finita, use o operador top, que retorna apenas as linhas mais bem classificadas com base em uma coluna especificada, para criar um gráfico dos valores com mais ocorrências. Por exemplo, a consulta a seguir resume eventos de e-mail relacionados a phishing por domínio do remetente e retorna as 10 fontes mais comuns:

EmailEvents
| where ThreatTypes has "Phish"
| summarize Count = count() by SenderFromDomain
| top 10 by Count

Utilize a vista de gráfico circular para mostrar efetivamente a distribuição nos domínios superiores:

O gráfico de pizza que exibe os resultados da pesquisa avançada no portal do Microsoft Defender.

Gráfico de exemplo: Atividades de arquivo ao longo do tempo

Ao usar o operador summarize com a função bin(), você pode verificar eventos envolvendo um indicador específico ao longo do tempo. A consulta a seguir busca em eventos de aplicativos em nuvem e arquivos de dispositivo por atividade envolvendo o arquivo invoice.doc, contando correspondências em intervalos de 30 minutos para mostrar picos de atividade:

CloudAppEvents
| union DeviceFileEvents
| where FileName == "invoice.doc"
| summarize FileCount = count() by bin(Timestamp, 30m)

O gráfico de linhas a seguir destaca claramente os períodos com mais atividade envolvendo invoice.doc:

O gráfico de linhas que exibe os resultados da busca avançada no portal do Microsoft Defender

Exportar tabelas e gráficos

Depois de executar uma consulta, selecione Exportar para guardar os resultados num ficheiro local. A vista escolhida determina a forma como os resultados são exportados:

  • Vista de tabela — os resultados da consulta são exportados em formato tabular como um livro do Microsoft Excel.
  • Qualquer gráfico — os resultados da consulta são exportados como uma imagem JPEG do gráfico composto.

Filtrar resultados

Depois de executar uma consulta, selecione Filtrar para restringir os resultados.

Captura de tela dos filtros na caça avançada.

Para adicionar um filtro, selecione os dados que pretende filtrar ao selecionar uma ou mais das caixas de marcar. Em seguida, selecione OK.

Captura de tela do menu suspenso de filtros na pesquisa avançada.

Pode reduzir ainda mais os resultados a dados específicos ao selecionar o filtro adicionado recentemente.

Captura de tela do novo filtro na pesquisa avançada.

Selecionar o filtro recém-adicionado abre um menu suspenso mostrando os possíveis filtros que você pode usar. Selecione uma ou mais das caixas de marcar e, em seguida, selecione Aplicar.

Captura de tela do menu suspenso de novos filtros na pesquisa avançada.

Confirme que adicionou os filtros que pretende ao verificar a secção Filtros .

Captura de tela dos filtros adicionados à busca avançada.

Detalhar os resultados da pesquisa.

Pode explorar os resultados em linha com as seguintes funcionalidades:

  • Expanda um resultado ao selecionar a seta pendente à esquerda de cada resultado.
  • Quando aplicável, expanda os detalhes dos resultados que estão em formatos JSON e de matriz ao selecionar a seta pendente à esquerda dos nomes de coluna aplicáveis para maior legibilidade.
  • Abrir o painel lateral para ver os detalhes de um registro (simultaneamente com as linhas expandidas).

Captura de tela mostrando a expansão dos resultados para detalhamento

Também pode clicar com o botão direito do rato em qualquer valor de resultado numa linha para que possa utilizá-lo para adicionar mais filtros à consulta existente ou copiar o valor para utilização numa investigação mais aprofundada.

Captura de ecrã das opções ao clicar com o botão direito do rato numa opção

Para campos JSON e matriz, pode clicar com o botão direito do rato e atualizar a consulta existente para incluir ou excluir o campo ou expandir o campo para uma nova coluna.

Captura de ecrã das opções ao clicar com o botão direito do rato numa opção para campos JSON e matriz

Para inspecionar rapidamente um registo nos resultados da consulta, selecione a linha correspondente para abrir o painel Inspecionar registo . O painel fornece as seguintes informações com base no registo selecionado:

  • Recursos — vista resumida dos principais recursos (caixas de correio, dispositivos e utilizadores) encontrados no registo, enriquecidos com informações disponíveis, como níveis de risco e exposição.
  • Todos os detalhes — Todos os valores das colunas no registo.

O registo selecionado com o painel para inspecionar o registo no portal do Microsoft Defender

Para ver mais informações sobre uma entidade específica nos resultados da consulta, como um computador, ficheiro, utilizador, endereço IP ou URL, selecione o identificador de entidade para abrir uma página de perfil detalhada para essa entidade.

Ajuste suas consultas com base nos resultados

Selecione os três pontos à direita de qualquer coluna no painel Inspecionar registo . Utilize as opções para:

  • Procurar explicitamente pelo valor selecionado (==)
  • Excluir o valor selecionado da consulta (!=)
  • Obtenha operadores mais avançados para adicionar o valor à sua consulta, como contains, starts withe ends with

Captura de ecrã do painel Tipo de Ação na página Inspecionar registo no portal do Microsoft Defender.

Ver detalhes de execução de consultas e resolver erros

Veja os detalhes de execução de uma consulta para compreender por que motivo a consulta se comportou da mesma forma, quer tenha êxito ou falhe. Esta funcionalidade fornece mais visibilidade sobre a execução de consultas e ajuda-o a resolver problemas de forma mais eficiente.

Depois de executar uma consulta, selecione Detalhes da Consulta acima dos resultados da consulta para abrir um painel lateral:

Captura de ecrã da página de investigação avançada no portal do Defender com o botão Detalhes da Consulta realçado.

No painel lateral Detalhes da consulta, selecione as abas Visão geral, Estatísticas brutas e Erros para explorar o detalhamento do tempo de execução da consulta, a fonte de dados e o escopo, a utilização de recursos e outros detalhes:

Captura de ecrã do painel lateral Detalhes da Consulta.

Se a consulta falhar, selecione Ver detalhes completos da consulta na parte inferior da mensagem de erro para abrir o painel lateral Detalhes da Consulta . A mensagem de erro também pode fornecer uma explicação do motivo pelo qual a consulta falhou e sugestões acionáveis para a corrigir.

Captura de ecrã da página de investigação avançada no portal do Defender com o botão Ver detalhes completos da consulta realçado numa mensagem de erro.

Adicionar itens aos Favoritos

Adicione os esquemas, funções, consultas e regras de deteção frequentemente utilizados à secção Favoritos de cada separador na página de investigação avançada para acesso rápido.

Captura de ecrã da página de investigação avançada com a secção Favoritos realçada.

Por exemplo, para adicionar AlertInfo aos seus Favoritos, acesse a guia Esquema, selecione os três pontos à direita da tabela e selecione Adicionar a Favoritos.

Captura de ecrã da opção Adicionar aos Favoritos na página de investigação avançada.

É apresentada uma notificação a informá-lo de que o item foi adicionado com êxito aos Favoritos.

Captura de ecrã a mostrar a notificação de que um novo item foi adicionado aos Favoritos na investigação avançada.

Pode fazer o mesmo para as suas funções, consultas e deteções personalizadas guardadas nas respetivas secções Favoritos diretamente em cada separador (Funções, Consultas e Regras de Deteção).

Observação

Algumas tabelas neste artigo podem não estar disponíveis no Microsoft Defender para Ponto de Extremidade. Ative Microsoft Defender para procurar ameaças usando mais fontes de dados. Você pode mover seus fluxos de trabalho avançados de busca de Microsoft Defender para Ponto de Extremidade para Microsoft Defender seguindo as etapas em Migrar consultas avançadas de busca de Microsoft Defender para Ponto de Extremidade.

Renderização automática da linha do tempo

Por padrão, uma linha do tempo é exibida acima dos resultados da caça avançada e mostra contagens de eventos ao longo do tempo. A linha do tempo é renderizada automaticamente com base na coluna Timestamp ou timeGenerated nos resultados da consulta. Atualiza automaticamente quando aplica filtros e pode ajudá-lo a identificar rapidamente tendências e comportamentos anormais e a focar-se em resultados interessantes.

Observação

A linha do tempo aparece apenas quando seus resultados incluem mais de 40 eventos e contêm uma Timestamp coluna de ou timeGenerated .

Captura de tela da linha do tempo acima dos resultados da consulta na busca avançada.

Pode selecionar se pretende apresentar a linha do tempo por predefinição nas definições Preferências de gráfico.

Captura de tela das configurações de Preferências da página na caça avançada.

A linha do tempo ajusta automaticamente sua resolução com base no intervalo dos resultados.

Filtrar os resultados da linha do tempo

Selecione qualquer ponto no linha do tempo para filtrar os resultados e o linha do tempo para esse intervalo de tempo específico. A linha do tempo também atualiza sua escala para corresponder ao período de tempo selecionado. Quando você filtra por um intervalo específico, a linha do tempo amplia para mostrar a distribuição de eventos em alta resolução.

A captura de ecrã seguinte mostra os resultados de uma consulta que devolve 1000 eventos de e-mail. A linha do tempo não está filtrada, por isso exibe toda a gama de resultados com data e hora para cada dia. Selecione um dia ou intervalo de dias para filtrar os resultados desse período de tempo.

Captura de ecrã de uma consulta de investigação avançada de 1000 eventos de e-mail com todos os resultados não filtrados.

Dividir o linha do tempo por valores

Você pode dividir os resultados da linha do tempo por qualquer coluna que tenha pelo menos dois, mas menos de 50 valores únicos.

A captura de ecrã seguinte mostra os resultados de uma consulta que devolve 1000 eventos de e-mail. A linha do tempo não está agrupada, por isso exibe todos os resultados em uma única linha.

Captura de ecrã de uma consulta de investigação avançada de 1000 eventos de e-mail com os resultados todos juntos numa linha.

Alterar tipo de gráfico

Você pode alterar o tipo de gráfico da linha do tempo selecionando uma opção diferente no menu suspenso de tipo de gráfico. Os tipos de gráfico disponíveis incluem:

  • Gráfico de linhas
  • Gráfico de colunas
  • Gráfico circular

Captura de ecrã de uma consulta de investigação avançada de 1000 eventos de e-mail com os resultados apresentados num gráfico de colunas.

Condições de renderização

A linha do tempo só é apresentada se os resultados cumprirem as seguintes condições:

  • Os seus resultados incluem mais de 40 eventos.
  • Seus resultados incluem uma coluna Timestamp ou timeGenerated.

Dica

Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.