Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.
Embora possa construir as suas consultas de investigação avançadas para devolver informações precisas, também pode trabalhar com os resultados da consulta para obter mais informações e investigar atividades e indicadores específicos. Pode efetuar as seguintes ações nos resultados da consulta:
- Ver resultados como uma tabela ou gráfico
- Exportar tabelas e gráficos
- Acesse informações detalhadas da entidade
- Ajustar as consultas diretamente a partir dos resultados
- Ver detalhes de execução de consultas e resolver erros
- Ver linha do tempo de eventos
Ver os resultados da consulta como uma tabela ou gráfico
Por padrão, a caça avançada exibe os resultados da consulta em formato tabular. Também pode apresentar os mesmos dados que um gráfico. A pesquisa avançada oferece suporte às seguintes visualizações:
| Tipo de exibição | Descrição |
|---|---|
| Table | Apresenta os resultados da consulta em formato tabular |
| Gráfico de colunas | Exibe uma série de itens distintos no eixo X na forma de barras verticais, cujas alturas representam valores numéricos de outro campo. |
| Gráfico circular | Exibe gráficos de pizza seccionais representando itens exclusivos. O tamanho de cada pizza representa valores numéricos de outro campo. |
| Gráfico de linhas | Desenha valores numéricos para uma série de itens exclusivos e liga os valores desenhados |
| Gráfico de dispersão | Plota valores numéricos para uma série de itens distintos |
| Gráfico de área | Desenha valores numéricos para uma série de itens exclusivos e preenche as secções abaixo dos valores desenhados |
| Gráfico de áreas empilhadas | Desenha valores numéricos para uma série de itens exclusivos e empilha as secções preenchidas abaixo dos valores representados |
| Gráfico de tempo | Exibe valores por contagem em uma escala de tempo linear. |
Importante
Pode ver até 100 000 resultados de consultas avançadas de investigação no portal Microsoft Defender. Saiba mais sobre cotas de busca avançada e parâmetros de uso.
Criar consultas para gráficos eficazes
Ao renderizar gráficos, a pesquisa avançada identifica automaticamente as colunas de interesse e os valores numéricos a serem agregados. Para obter gráficos significativos, construa as suas consultas para devolver os valores específicos que pretende ver visualizados. Seguem-se algumas consultas de exemplo e os gráficos resultantes.
Gráfico de exemplo: Alertas por gravidade
Use o operador summarize para obter uma contagem dos valores que você deseja exibir no gráfico. A consulta a seguir conta os alertas pela gravidade para que você possa visualizar sua distribuição:
AlertInfo
| summarize Total = count() by Severity
Ao renderizar os resultados, um gráfico de colunas exibe cada valor de severidade como uma coluna separada. Você também pode adicionar o render operador à consulta para renderizar explicitamente os resultados como um gráfico de colunas:
AlertInfo
| summarize Total = count() by Severity
| render columnchart
Gráfico de exemplo: E-mails de phishing em dez principais domínios remetentes
Se você estiver lidando com uma lista de valores que não é finita, use o operador top, que retorna apenas as linhas mais bem classificadas com base em uma coluna especificada, para criar um gráfico dos valores com mais ocorrências. Por exemplo, a consulta a seguir resume eventos de e-mail relacionados a phishing por domínio do remetente e retorna as 10 fontes mais comuns:
EmailEvents
| where ThreatTypes has "Phish"
| summarize Count = count() by SenderFromDomain
| top 10 by Count
Utilize a vista de gráfico circular para mostrar efetivamente a distribuição nos domínios superiores:
Gráfico de exemplo: Atividades de arquivo ao longo do tempo
Ao usar o operador summarize com a função bin(), você pode verificar eventos envolvendo um indicador específico ao longo do tempo. A consulta a seguir busca em eventos de aplicativos em nuvem e arquivos de dispositivo por atividade envolvendo o arquivo invoice.doc, contando correspondências em intervalos de 30 minutos para mostrar picos de atividade:
CloudAppEvents
| union DeviceFileEvents
| where FileName == "invoice.doc"
| summarize FileCount = count() by bin(Timestamp, 30m)
O gráfico de linhas a seguir destaca claramente os períodos com mais atividade envolvendo invoice.doc:
Exportar tabelas e gráficos
Depois de executar uma consulta, selecione Exportar para guardar os resultados num ficheiro local. A vista escolhida determina a forma como os resultados são exportados:
- Vista de tabela — os resultados da consulta são exportados em formato tabular como um livro do Microsoft Excel.
- Qualquer gráfico — os resultados da consulta são exportados como uma imagem JPEG do gráfico composto.
Filtrar resultados
Depois de executar uma consulta, selecione Filtrar para restringir os resultados.
Para adicionar um filtro, selecione os dados que pretende filtrar ao selecionar uma ou mais das caixas de marcar. Em seguida, selecione OK.
Pode reduzir ainda mais os resultados a dados específicos ao selecionar o filtro adicionado recentemente.
Selecionar o filtro recém-adicionado abre um menu suspenso mostrando os possíveis filtros que você pode usar. Selecione uma ou mais das caixas de marcar e, em seguida, selecione Aplicar.
Confirme que adicionou os filtros que pretende ao verificar a secção Filtros .
Detalhar os resultados da pesquisa.
Pode explorar os resultados em linha com as seguintes funcionalidades:
- Expanda um resultado ao selecionar a seta pendente à esquerda de cada resultado.
- Quando aplicável, expanda os detalhes dos resultados que estão em formatos JSON e de matriz ao selecionar a seta pendente à esquerda dos nomes de coluna aplicáveis para maior legibilidade.
- Abrir o painel lateral para ver os detalhes de um registro (simultaneamente com as linhas expandidas).
Também pode clicar com o botão direito do rato em qualquer valor de resultado numa linha para que possa utilizá-lo para adicionar mais filtros à consulta existente ou copiar o valor para utilização numa investigação mais aprofundada.
Para campos JSON e matriz, pode clicar com o botão direito do rato e atualizar a consulta existente para incluir ou excluir o campo ou expandir o campo para uma nova coluna.
Para inspecionar rapidamente um registo nos resultados da consulta, selecione a linha correspondente para abrir o painel Inspecionar registo . O painel fornece as seguintes informações com base no registo selecionado:
- Recursos — vista resumida dos principais recursos (caixas de correio, dispositivos e utilizadores) encontrados no registo, enriquecidos com informações disponíveis, como níveis de risco e exposição.
- Todos os detalhes — Todos os valores das colunas no registo.
Para ver mais informações sobre uma entidade específica nos resultados da consulta, como um computador, ficheiro, utilizador, endereço IP ou URL, selecione o identificador de entidade para abrir uma página de perfil detalhada para essa entidade.
Ajuste suas consultas com base nos resultados
Selecione os três pontos à direita de qualquer coluna no painel Inspecionar registo . Utilize as opções para:
- Procurar explicitamente pelo valor selecionado (
==) - Excluir o valor selecionado da consulta (
!=) - Obtenha operadores mais avançados para adicionar o valor à sua consulta, como
contains,starts witheends with
Ver detalhes de execução de consultas e resolver erros
Veja os detalhes de execução de uma consulta para compreender por que motivo a consulta se comportou da mesma forma, quer tenha êxito ou falhe. Esta funcionalidade fornece mais visibilidade sobre a execução de consultas e ajuda-o a resolver problemas de forma mais eficiente.
Depois de executar uma consulta, selecione Detalhes da Consulta acima dos resultados da consulta para abrir um painel lateral:
No painel lateral Detalhes da consulta, selecione as abas Visão geral, Estatísticas brutas e Erros para explorar o detalhamento do tempo de execução da consulta, a fonte de dados e o escopo, a utilização de recursos e outros detalhes:
Se a consulta falhar, selecione Ver detalhes completos da consulta na parte inferior da mensagem de erro para abrir o painel lateral Detalhes da Consulta . A mensagem de erro também pode fornecer uma explicação do motivo pelo qual a consulta falhou e sugestões acionáveis para a corrigir.
Adicionar itens aos Favoritos
Adicione os esquemas, funções, consultas e regras de deteção frequentemente utilizados à secção Favoritos de cada separador na página de investigação avançada para acesso rápido.
Por exemplo, para adicionar AlertInfo aos seus Favoritos, acesse a guia Esquema, selecione os três pontos à direita da tabela e selecione Adicionar a Favoritos.
É apresentada uma notificação a informá-lo de que o item foi adicionado com êxito aos Favoritos.
Pode fazer o mesmo para as suas funções, consultas e deteções personalizadas guardadas nas respetivas secções Favoritos diretamente em cada separador (Funções, Consultas e Regras de Deteção).
Observação
Algumas tabelas neste artigo podem não estar disponíveis no Microsoft Defender para Ponto de Extremidade. Ative Microsoft Defender para procurar ameaças usando mais fontes de dados. Você pode mover seus fluxos de trabalho avançados de busca de Microsoft Defender para Ponto de Extremidade para Microsoft Defender seguindo as etapas em Migrar consultas avançadas de busca de Microsoft Defender para Ponto de Extremidade.
Renderização automática da linha do tempo
Por padrão, uma linha do tempo é exibida acima dos resultados da caça avançada e mostra contagens de eventos ao longo do tempo. A linha do tempo é renderizada automaticamente com base na coluna Timestamp ou timeGenerated nos resultados da consulta. Atualiza automaticamente quando aplica filtros e pode ajudá-lo a identificar rapidamente tendências e comportamentos anormais e a focar-se em resultados interessantes.
Observação
A linha do tempo aparece apenas quando seus resultados incluem mais de 40 eventos e contêm uma Timestamp coluna de ou timeGenerated .
Pode selecionar se pretende apresentar a linha do tempo por predefinição nas definições Preferências de gráfico.
A linha do tempo ajusta automaticamente sua resolução com base no intervalo dos resultados.
Filtrar os resultados da linha do tempo
Selecione qualquer ponto no linha do tempo para filtrar os resultados e o linha do tempo para esse intervalo de tempo específico. A linha do tempo também atualiza sua escala para corresponder ao período de tempo selecionado. Quando você filtra por um intervalo específico, a linha do tempo amplia para mostrar a distribuição de eventos em alta resolução.
A captura de ecrã seguinte mostra os resultados de uma consulta que devolve 1000 eventos de e-mail. A linha do tempo não está filtrada, por isso exibe toda a gama de resultados com data e hora para cada dia. Selecione um dia ou intervalo de dias para filtrar os resultados desse período de tempo.
Dividir o linha do tempo por valores
Você pode dividir os resultados da linha do tempo por qualquer coluna que tenha pelo menos dois, mas menos de 50 valores únicos.
A captura de ecrã seguinte mostra os resultados de uma consulta que devolve 1000 eventos de e-mail. A linha do tempo não está agrupada, por isso exibe todos os resultados em uma única linha.
Alterar tipo de gráfico
Você pode alterar o tipo de gráfico da linha do tempo selecionando uma opção diferente no menu suspenso de tipo de gráfico. Os tipos de gráfico disponíveis incluem:
- Gráfico de linhas
- Gráfico de colunas
- Gráfico circular
Condições de renderização
A linha do tempo só é apresentada se os resultados cumprirem as seguintes condições:
- Os seus resultados incluem mais de 40 eventos.
- Seus resultados incluem uma coluna
TimestampoutimeGenerated.
Conteúdo relacionado
- Visão geral da busca avançada
- Aprender a linguagem de consulta
- Usar consultas compartilhadas
- Buscar em dispositivos, e-mails, aplicativos e identidades
- Compreender o esquema
- Aplicar práticas recomendadas de consulta
- Visão geral de detecções personalizadas
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.