Arşivlenmiş günlükleri aramadan geri yükleme
Yüksek performanslı sorgularda ve analizlerde kullanmak için arşivlenmiş bir günlükteki verileri geri yükleyin.
Önemli
Microsoft Sentinel artık Microsoft Defender portalındaki Microsoft birleşik güvenlik işlemleri platformunda genel kullanıma sunuldu. Daha fazla bilgi için Bkz . Microsoft Defender portalında Microsoft Sentinel.
Önkoşullar
Arşivlenmiş bir günlükteki verileri geri yüklemeden önce bkz . Büyük veri kümelerinde arama yaparak araştırma başlatma (önizleme) ve Azure İzleyici'de geri yükleme.
Arşivlenmiş günlük verilerini geri yükleme
Microsoft Sentinel'de arşivlenmiş günlük verilerini geri yüklemek için geri yüklemek istediğiniz verilerin tablosunu ve zaman aralığını belirtin. Birkaç dakika içinde günlük verileri Log Analytics çalışma alanında kullanılabilir. Ardından, verileri tam Kusto Sorgu Dili (KQL) destekleyen yüksek performanslı sorgularda kullanabilirsiniz.
Arşivlenmiş verileri doğrudan Arama sayfasından veya kaydedilmiş bir aramadan geri yükleyin.
Microsoft Sentinel'de Ara'yı seçin. Azure portalında, bu sayfa Genel altında listelenir. Defender portalında bu sayfa Microsoft Sentinel kök düzeyindedir.
Aşağıdaki yöntemlerden birini kullanarak günlük verilerini geri yükleyin:
Sayfanın üst kısmındaki Geri Yükle'yi seçin. Yan taraftaki Geri Yükleme bölmesinde, geri yüklemek istediğiniz tabloyu ve zaman aralığını seçin ve ardından bölmenin alt kısmındaki Geri Yükle'yi seçin.
Kayıtlı aramalar'ı seçin, geri yüklemek istediğiniz arama sonuçlarını bulun ve ardından Geri Yükle'yi seçin. Birden çok tablonuz varsa, geri yüklemek istediğiniz tabloyu seçin ve ardından yan bölmede Eylemler > Geri Yükleme'yi seçin. Örneğin:
Günlük verilerinin geri yüklenmesini bekleyin. Geri Yükleme sekmesini seçerek geri yükleme işinizin durumunu görüntüleyin.
Geri yüklenen günlük verilerini görüntüleme
Geri Yükleme sekmesine giderek günlük verileri geri yüklemesinin durumunu ve sonuçlarını görüntüleyin. Geri yükleme işinin durumu Kullanılabilir Veriler'i gösterdiğinde geri yüklenen verileri görüntüleyebilirsiniz.
Microsoft Sentinel'de Geri Yükleme Ara'yı>seçin.
Geri yükleme işiniz tamamlandığında ve durum güncelleştirildiğinde tablo adını seçin ve sonuçları gözden geçirin.
Azure portalında sonuçlar Günlükler sorgu sayfasında gösterilir. Defender portalında sonuçlar Gelişmiş tehdit avcılığı sayfasında gösterilir.
Örneğin:
Zaman aralığı, geri yüklenen verilerin başlangıç ve bitiş saatlerini kullanan özel bir zaman aralığına ayarlanır.
Geri yüklenen veri tablolarını silme
Maliyetlerden tasarruf etmek için, artık ihtiyacınız kalmadığında geri yüklenen tabloyu silmenizi öneririz. Geri yüklenen bir tabloyu sildiğinizde, temel alınan kaynak veriler silinmez.
Microsoft Sentinel'de Geri Yükleme Ara'yı>seçin ve silmek istediğiniz tabloyu belirleyin.
Geri yüklenen tabloyu silmek için bu tablo satırı için Sil'i seçin.