Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Kusto Sorgu Dili (KQL) işleri, Microsoft Sentinel veri gölü ve federasyon tablolarındaki veriler üzerinde tek seferlik veya planlanmış KQL sorgularıdır. Federe tablolar, Microsoft Entra ID, Microsoft 365 ve Microsoft Resource Graph tabloları gibi harici veri kaynaklarıdır; veri gölü tablolarıyla birlikte sorgulayabiliyorsunuz ve veri çalışma alanınıza alınmadan bu verileri alınabilir. Araştırma ve analiz senaryoları için işleri kullanın, örneğin:
- Olay araştırmaları ve olay müdahalesi (IR) için uzun süreli tek seferlik sorgular
- Düşük doğruluklu günlükleri kullanarak zenginleştirme iş akışlarını destekleyen veri birleştirme görevleri
- Geçmişe dönük analiz için geçmişe dönük tehdit bilgileri (TI) eşleştirme taramaları
- Birden çok tablo genelinde olağan dışı desenleri tanımlayan anomali algılama taramaları
KQL görevleri, sorguların farklı veri kümeleri arasında join veya union işlemleri kullanması durumunda özellikle etkilidir. Başlamadan önce data lake ekleme ve gerekli izinler de dahil olmak üzere önkoşulları karşıladığınızdan emin olun.
Verileri veri gölü katmanından analitik katmanına taşımak için görevleri kullanın. Analiz katmanındayken verileri sorgulamak için gelişmiş avcılık için KQL düzenleyicisini kullanın. Verileri analiz katmanına yükseltmenin avantajları şunlardır:
- Verilerinizde gelişmiş analiz ve makine öğrenmesi modelleri çalıştırmak için analiz katmanındaki veya federasyon tablolarındaki geçerli ve geçmiş verileri birleştirin.
- Analiz katmanında sorgu çalıştırarak sorgu maliyetlerini azaltın.
- Birden çok çalışma alanından alınan verileri analiz katmanındaki tek bir çalışma alanında birleştirin.
- Veri kaynakları arasında gelişmiş analiz çalıştırmak için analiz katmanında Microsoft Entra ID, Microsoft 365 ve Microsoft Kaynak Grafı verilerini birleştirin.
Not
Analiz katmanındaki depolama, data lake katmanına göre daha yüksek faturalama oranlarına neden olur. Maliyetleri azaltmak için yalnızca daha fazla analiz etmeniz gereken verileri yükseltin. Sorgunuzdaki KQL'yi kullanarak yalnızca ihtiyacınız olan sütunları yansıtın ve analiz katmanına yükseltilen veri miktarını azaltmak için verileri filtreleyin.
Verileri yeni bir tabloya yükseltebilir veya sonuçları analiz katmanındaki mevcut bir tabloya ekleyebilirsiniz. Yeni bir tablo oluşturulurken, tablonun bir KQL işi tarafından oluşturulduğunu belirtmek için tablo adının sonuna _KQL_CL eklenir.
İsteğe bağlı olarak, araştırmayı hızlandırmak veya tehdit avcılığı için zenginleştirilmiş verileri kullanmak için bir KQL işinin çıkışını data lake katmanındaki başka bir tabloya yazabilirsiniz. Yeni bir tablo oluştururken, Sistem tabloları çalışma alanına yazarsanız tablo adının sonuna _KQL eklenir.
Önkoşullar
Microsoft Sentinel veri gölünde KQL işleri oluşturmak ve yönetmek için aşağıdaki önkoşullara ihtiyacınız vardır.
Veri gölüne ekleme
Microsoft Sentinel veri gölünde KQL işleri oluşturup yönetebilmek için önce veri gölüne kaydolmanız gerekir. Veri gölüne ekleme işlemi hakkında daha fazla bilgi için bkz. Microsoft Sentinel veri gölüne ekleme.
İzinler
Microsoft Entra ID rolleri, veri gölündeki tüm çalışma alanları arasında geniş erişim sağlar. Tüm çalışma alanlarında tabloları okumak, analiz katmanına yazmak ve KQL sorgularını kullanarak işleri zamanlamak için desteklenen Microsoft Entra ID rollerinden birine sahip olmanız gerekir. Roller ve izinler hakkında daha fazla bilgi için bkz. Microsoft Sentinel veri gölü rolleri ve izinleri.
Analiz katmanında yeni özel tablolar oluşturmak için Log Analytics çalışma alanında Log Analytics Katılımcısı rolünü data lake yönetilen kimliğine atayın.
Rolü atamak için şu adımları izleyin:
- Azure portalında, rolü atamak istediğiniz Log Analytics çalışma alanına gidin.
- Sol gezinti bölmesinde Erişim denetimi (IAM) öğesini seçin.
- Rol ataması ekle'yi seçin.
- Rol tablosunda *Log Analytics Contributor'ı seçin, ardından Next'i seçin.
- Yönetilen kimlik'i ve ardından Üye seç'i seçin.
- Veri gölünüzün yönetilen kimliği, adı
msg-resources-<guid>olan sistem tarafından atanan bir yönetilen kimliktir. Yönetilen kimliği ve ardından Seç'i seçin. - Gözden geçir ve ata seçin.
Yönetilen kimliklere rol atama hakkında daha fazla bilgi için bkz. Azure portal kullanarak Azure rolleri atama.
İş oluşturma
Zamanlamaya göre veya tek seferlik çalışacak işler oluşturabilirsiniz. bir iş oluşturduğunuzda, sonuçlar için hedef çalışma alanını ve tabloyu belirtirsiniz. Sonuçları yeni bir tabloya yazabilir veya analiz veya veri gölü katmanındaki mevcut bir tabloya ekleyebilirsiniz. Sonuçları federasyon tablolarına yazamazsınız. Yeni bir KQL işi oluşturabilir veya sorgu ve iş ayarlarını içeren bir şablondan iş oluşturabilirsiniz. Daha fazla bilgi için bkz. Şablondan KQL işi oluşturma.
İş oluşturma işlemini KQL sorgu düzenleyicisinden veya iş yönetimi sayfasından başlatın.
bir İş adı girin. İş adı kiracı için benzersiz olmalıdır. İş adları en fazla 256 karakter içerebilir. Bir iş adında
#veya-kullanamazsınız.İşin bağlamını ve amacını sağlayan bir İş Açıklaması girin.
Çalışma alanı seçin açılan listesinden hedef çalışma alanını seçin. Bu çalışma alanı, sorgu sonuçlarını yazmak istediğiniz Sistem tabloları veya Sentinel çalışma alanı olabilir.
Hedef tabloyu seçin:
- Varolan bir tablonun sonuna eklemek için Var olan bir tabloya ekle'yi seçin ve açılan listeden tablo adını seçin. Varolan bir tabloya eklerken, sorgu sonuçlarının varolan tablonun şemasıyla eşleşmesi gerekir.
Sorguyu hazırlama panelinde sorgunuzu gözden geçirin veya yazın. Tarih aralığı sorguda belirtilmemişse, zaman seçicinin iş için gerekli zaman aralığına ayarlandığını denetleyin.
Sorguyu çalıştırmak için Selected workspaces açılır listesinden çalışma alanlarını seçin. Bu çalışma alanları, tablolarını sorgulamak istediğiniz kaynak çalışma alanlarıdır. Seçtiğiniz çalışma alanları, sorgu için kullanılabilecek tabloları belirler. Seçili çalışma alanları, sorgu düzenleyicisindeki tüm sorgu sekmelerine uygulanır. Birden çok çalışma alanı kullanılırken,
union()işleç varsayılan olarak farklı çalışma alanlarından aynı ada ve şemaya sahip tablolara uygulanır.workspace()Örneğinworkspace("MyWorkspace").AuditLogs, belirli bir çalışma alanından bir tabloyu sorgulamak için işlecini kullanın.Not
Var olan bir tabloya yazıyorsanız, sorgunun sonuçları hedef tablo şemasıyla eşleşen bir şemayla döndürmesi gerekir. Sorgu doğru şemayla sonuç döndürmezse, iş çalıştırıldığında başarısız olur.
KQL işlerini Sistem tablolarına yazma işlemi şu anda önizleme aşamasındadır.
İleri'yi seçin.
Sorgu işini zamanla sayfasında, işi bir kez mi, yoksa bir zamanlamaya göre mi çalıştırmak istediğinizi seçin. Bir kez seçerseniz, görev tanımı tamamlanır tamamlanmaz görev çalıştırılır. Zamanla'yı seçerseniz, işin çalıştırılması için bir tarih ve saat belirtebilir veya işi yinelenen bir zamanlamaya göre çalıştırabilirsiniz.
Bir kerelik veya Zamanlanmış görev seçin.
Not
Tek seferlik bir işin düzenlenmesi hemen yürütülmesini tetikler.
Schedule'ı seçtiyseniz aşağıdaki bilgileri girin:
- Açılan listeden Yineleme sıklığı'nı seçin. Dakika, Saatlik, Günlük, Haftalık veya Aylık'ı seçebilirsiniz.
- İşin, seçilen sıklığa göre ne sıklıkta çalışacağını belirlemek için Her yineleme aralığı değerini ayarlayın.
- Zamanlama ayarla'nın altında Başlangıç tarihi'ne tıklayın ve bir saat girin. From alanındaki iş başlangıç saati, iş oluşturma zamanından en az 30 dakika sonrası olmalıdır. Görev, Run every açılır menüsünde seçilen sıklığa göre bu tarih ve saatten itibaren çalışır.
- Bitiş tarihi'ni seçin ve iş zamanlamasının ne zaman biteceğini belirtmek için bir saat girin. Zamanlamanın süresiz olarak devam etmesi için İşi süresiz çalışacak şekilde ayarla'yı seçin.
Görevin başlangıç ve bitiş saatleri, kullanıcının yerel ayarına göre ayarlanır.
Not
Bir işi, örneğin her 30 dakikada bir yüksek sıklıkta çalışacak şekilde zamanlarsanız, verilerin veri gölünde kullanılabilir duruma gelmesi için gereken süreyi dikkate almanız gerekir. Sorgu için yeni alınan veriler kullanılabilir duruma gelmeden önce genellikle 15 dakikaya kadar gecikme süresi olur.
İş ayrıntılarını gözden geçirmek için İleri'yi seçin.
İşi oluşturmak için iş ayrıntılarını gözden geçirin ve Gönder'i seçin. İş tek seferlik bir işse, Gönder'i seçtikten sonra çalışır. İş zamanlanmışsa İşler sayfasındaki iş listesine eklenir ve başlangıç verilerine ve zamana göre çalışır.
İş zamanlanır ve aşağıdaki sayfa görüntülenir. Bağlantıyı seçerek işi görüntüleyebilirsiniz.
Şablondan iş oluşturma
Önceden tanımlanmış bir iş şablonundan KQL işi oluşturabilirsiniz. İş şablonları KQL sorgusunu ve hedef çalışma alanı ve tablo, zamanlama ve açıklama gibi iş ayarlarını içerir. Kendi iş şablonlarınızı oluşturabilir veya Microsoft tarafından sağlanan yerleşik şablonları kullanabilirsiniz.
Şablondan iş oluşturmak için şu adımları izleyin:
İşler sayfasından veya KQL sorgu düzenleyicisinden İş oluştur'u ve ardından Şablondan oluştur'u seçin.
İş şablonları sayfasında, kullanılabilir şablonlar listesinden kullanmak istediğiniz şablonu seçin.
Şablondan Açıklama ve KQL sorgusunu gözden geçirin.
Şablondan iş oluştur'u seçin.
İş oluşturma sihirbazı Yeni KQL işi oluştur sayfasıyla açılır. Hedef çalışma alanı dışında, iş detayları şablondan önceden doldurulur.
Çalışma alanı seç açılan listesinden hedef çalışma alanını seçin .
İş ayrıntılarını gerektiği gibi gözden geçirin ve değiştirin, sonra da iş oluşturma sihirbazında ilerlemek için İleri'yi seçin.
Kalan adımlar , İş oluşturma'daki adımlarla aynıdır. Alanlar şablondan önceden doldurulur ve gerektiğinde değiştirilebilir.
Aşağıdaki şablonlar kullanılabilir:
| Şablon adı | Kategori |
|---|---|
Anormal oturum açma konumları artıyorKonum çeşitliliği eğilim çizgilerini hesaplayarak uygulamalar genelinde kullanıcıların olağan dışı konum değişikliklerini algılamak için Entra Kimliği oturum açma günlüklerinin eğilim analizini analiz edin. Konum değişkenliğindeki en yüksek artışla ilk üç hesabı vurgular ve 21 günlük pencerelerdeki ilişkili konumlarını listeler. Hedef tablo: UserAppSigninLocationTrend Sorgu geri bakışı: 1 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Avcı -lık |
Konum değişikliklerine göre anormal oturum açma davranışıDavranıştaki ani değişiklikleri algılamak için Entra Kimliği kullanıcılarının ve uygulamalarının konum değişikliklerine göre anormal oturum açma davranışını belirleyin. Hedef tablo: UserAppSigninLocationAnomalies Sorgu geri bakışı: 1 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Anomali algılama |
Uygulamaya göre seyrek etkinlikleri denetlemeSessizce ayrıcalık oluşturabilen nadir eylemler (örneğin, onay, izinler) gerçekleştiren uygulamaları bulun. Yeni denetim etkinliklerini belirlemek için geçerli günü son 14 günlük denetimlerle karşılaştırın. Azure Uygulamaları ve otomatik onaylar tarafından kullanıcı/grup eklemeleri veya kaldırma işlemleriyle ilgili kötü amaçlı etkinlikleri izlemek için kullanışlıdır. Hedef tablo: AppAuditRareActivity Sorgu geri arama: 14 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Avcı -lık |
Azure abonelik düzeyinde seyrek gerçekleştirilen işlemlerAzure Etkinlik Günlüklerine göre hassas Azure abonelik düzeyi olayları belirleyin. Örneğin, yedek oluşturmak için kullanılan ancak saldırganlar tarafından hash değerlerini dışa aktarmak veya diskten hassas bilgiler çıkarmak amacıyla kötüye kullanılabilecek "Anlık Görüntü Oluştur veya Güncelleştir" işlem adına dayalı izleme. Hedef tablo: AzureSubscriptionSensitiveOps Sorgu geri arama: 14 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Avcı -lık |
AuditLogs'ta uygulamaya göre günlük etkinlik eğilimiSon 14 günden itibaren, bir kullanıcı veya uygulama tarafından gerçekleşen "Uygulamaya onay verme" işlemini belirleyin. Bu, listelenen AzureApp'e erişim izinlerinin kötü amaçlı bir aktöre sağlandığını gösterebilir. Uygulamaya onay verme, hizmet sorumlusu ekleme ve Auth2PermissionGrant olaylarının nadir olması gerekir. Varsa, "Uygulamaya onay verme" işlemini gerçekleştiren aynı hesaptaki CorrleationId’ye göre AuditLogs’tan ek bağlam eklenir. Hedef tablo: AppAuditActivityBaseline Sorgu geri arama: 14 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Temel |
SignInLogs'ta kullanıcı veya uygulama başına günlük konum eğilimiTüm kullanıcı oturum açma işlemleri, konum sayısı ve uygulama kullanımları için günlük eğilimler oluşturun. Hedef tablo: UserAppSigninLocationBaseline Sorgu geri bakışı: 1 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Temel |
Hedef IP başına günlük ağ trafiği eğilimiBeaconing etkinliğini ve veri sızdırmayı algılamak için baytları ve farklı eşleri içeren bir baz çizgisi oluşturun. Hedef tablosu: NetworkTrafficDestinationIPDailyBaseline Sorgu geri bakışı: 1 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Temel |
Veri aktarımı istatistikleriyle hedef IP başına günlük ağ trafiği eğilimiHacim eğilimleri de dahil olmak üzere, dış hedefle iletişim kuran iç ana bilgisayarı belirleyin ve etki alanını tahmin edin. Hedef tablo: NetworkTrafficDestinationIPTrend Sorgu geri bakışı: 1 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Avcı -lık |
Kaynak IP başına günlük ağ trafiği eğilimiBeaconing etkinliğini ve veri sızdırmayı algılamak için baytları ve farklı eşleri içeren bir baz çizgisi oluşturun. Hedef tablo: NetworkTrafficSourceIPDailyBaseline Sorgu geri bakışı: 1 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Temel |
Veri aktarımı istatistikleriyle kaynak IP başına günlük ağ trafiği eğilimiBugünkü bağlantılar ve baytlar, gözlemlenen davranışların yerleşik örüntüden önemli ölçüde sapıp sapmadığını belirlemek için ana bilgisayarın günden güne baz çizgisine göre değerlendirilir. Hedef tablo: NetworkTrafficSourceIPTrend Sorgu geri bakışı: 1 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Avcı -lık |
Kullanıcı ve uygulama başına günlük oturum açma konumu eğilimiHer kullanıcı veya uygulama için tipik coğrafi ve IP'ye sahip bir oturum açma temeli oluşturarak uygun ölçekte verimli ve uygun maliyetli anomali algılamasını sağlar. Hedef tablo: UserAppSigninLocationDailyBaseline Sorgu geri bakışı: 1 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Temel |
Günlük işlem yürütme eğilimiYeni süreçleri ve yaygınlığı belirleyerek "yeni nadir süreç" algılamalarını kolaylaştırma. Hedef tablo: EndpointProcessExecutionBaseline Sorgu geri bakışı: 1 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Temel |
Uygulama başına Entra ID nadir kullanıcı aracısıBirkaç gün geriye bakarak genellikle belirli bir uygulama için kullanılan UserAgent (tarayıcı, office uygulaması vb.) türünün temelini oluşturun. Ardından mevcut gün içinde bu örüntüden herhangi bir sapma olup olmadığını, yani bu uygulamayla birlikte daha önce görülmemiş UserAgent türlerini arar. Hedef tablo: UserAppRareUserAgentAnomalies Sorgu geri arama: 7 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Anomali algılama |
Ağ günlüğü IOC eşleştirmesiCommonSecurityLog'da eşleşmeleri arayarak tehdit zekasından (TI) gelen herhangi bir IP güvenlik ihlal göstergesini (IOC) tanımlayın. Hedef tablosu: NetworkLogIOCMatches Sorgu geri arama: 1 saat Zamanlama: saatlik Başlangıç tarihi: Geçerli tarih + 1 sa |
Avcı -lık |
Son 24 saatte gözlemlenen yeni süreçlerKararlı ortamlardaki yeni işlemler kötü amaçlı etkinliklere işaret edebilir. Bu ikili dosyaların çalıştırıldığı oturum açma oturumlarını çözümlemek saldırıları belirlemeye yardımcı olabilir. Hedef tablo: EndpointNewProcessExecutions Sorgu geri arama: 14 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Avcı -lık |
Daha önce görünmeyen IP'ler aracılığıyla SharePoint dosya işlemiYeni IP adreslerinden dosya yükleme/indirme etkinliklerindeki önemli değişiklikler için bir eşik ayarlayarak kullanıcı davranışını kullanarak anomalileri belirleyin. Tipik bir davranış temeli oluşturur, bunu son etkinliklerle karşılaştırır ve varsayılan eşik olan 25'i aşan sapmaları işaretler. Hedef tablo: SharePointFileOpsNewIPs Sorgu geri arama: 14 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Avcı -lık |
Palo Alto olası ağ işaretleriPalo Alto Network trafik günlüklerinden gelen işaret desenlerini yinelenen zaman aralığı desenlerine göre belirleyin. Sorgu, zaman farklarını hesaplamak için çeşitli KQL işlevlerini kullanır ve ardından beaconing yüzdesini bulmak için bunu bir günde gözlemlenen toplam olay sayısıyla karşılaştırır. Hedef tablosu: PaloAltoNetworkBeaconingTrend Sorgu geri bakışı: 1 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Avcı -lık |
Normal saatler dışında Windows şüpheli oturum açmaSon 14 günün oturum açma etkinliğiyle karşılaştırarak ve anomalileri geçmiş desenlere göre işaretleyerek kullanıcının normal saatleri dışında olağan dışı Windows oturum açma olaylarını belirleyin. Hedef tablo: WindowsLoginOffHoursAnomalies Sorgu geri arama: 14 gün Zamanlama: günlük Başlangıç tarihi: Geçerli tarih + 1 sa |
Anomali algılama |
Dikkat edilmesi gerekenler ve sınırlamalar
Microsoft Sentinel veri gölünde iş oluşturduğunuzda aşağıdaki sınırlamaları ve en iyi yöntemleri göz önünde bulundurun:
KQL iş çıktısı için veri katmanı seçin
KQL işleri, hedef tablonun katmanına bağlı olarak Analiz katmanına veya Data lake katmanına veri yazabilir. İş oluşturma sihirbazı aracılığıyla yeni bir tablo oluştururken, verileri doğrudan veri gölüne yazmak için hedef çalışma alanı olarak sistem tablolarını seçebilirsiniz. Bu şekilde oluşturulan tablolar doğrudan data lake katmanında oluşturulur ve depolanır ve _KQL ile otomatik olarak son eklenir.
Data Lake işleri için KQL ile ilgili dikkat edilmesi gerekenler
Data Lake işleri için aşağıdaki KQL sınırlamaları geçerlidir:
Aşağıdakiler dışında tüm KQL işleçleri ve işlevleri desteklenir:
adx()arg()externaldata()ingestion_time()
komutunu kullandığınızda
stored_query_results, KQL sorgusunda zaman aralığını sağlayın. Sorgu düzenleyicisinin üstündeki zaman seçici bu komutla çalışmaz.Kullanıcı tanımlı işlevler desteklenmez.
İş adlandırma ve zamanlama sınırları
KQL işleri için aşağıdaki adlandırma ve zamanlama sınırlamaları geçerlidir:
- İş adları kiracı için benzersiz olmalıdır.
- İş adları en fazla 256 karakter olabilir.
- İş adları,
#veya-içeremez. - İş başlangıç zamanı, iş oluşturulduktan veya düzenlendikten sonra en az 30 dakika olmalıdır.
Kaynak çalışma alanlarının silme
Eğer planlanmış bir KQL işi tarafından referans verilen bir kaynak çalışma alanı silinirse, iş her planlanmış yürütmede çalışmaya devam edebilir ve program süresi dolana veya iş değiştirilene kadar başarısız olabilir. Tekrarlayan hataları ve gereksiz kaynak tüketimini önlemek için, silinmiş kaynak çalışma alanlarına referans veren işler otomatik olarak Devre dışı durumuna alınır ve yeniden devam etmeden önce kullanıcı müdahalesi gerektirir.
Veri gölüne alma gecikme süresi
Veri gölü katmanı, verileri soğuk depolama alanında depolar. Sık erişimli veya gerçek zamanlıya yakın analiz katmanlarından farklı olarak soğuk depolama uzun süreli saklama ve maliyet verimliliği için iyileştirilmiştir ve yeni alınan verilere anında erişim sağlamaz. Veri gölündeki veya federasyon tablolarındaki mevcut tablolara yeni satırlar eklendiğinde, verilerin sorgulanabilmek için kullanılabilir duruma gelmesi için 15 dakikaya kadar tipik bir gecikme süresi olur. Sorguları çalıştırırken ve KQL işlerini zamanlarken, geriye dönük inceleme pencereleri ile iş zamanlamalarının henüz kullanılabilir olmayan verileri kapsamayacak şekilde yapılandırıldığından emin olarak veri alımı gecikmesini dikkate alın.
Henüz kullanılamayabilecek verileri sorgulamaktan kaçınmak için KQL sorgularınıza veya işlerinize bir delay parametresi ekleyin. Örneğin, otomatik işleri zamanladığınızda, sorgunun bitiş zamanını now() - delayolarak ayarlayın; burada delay 15 dakikalık tipik veri hazırlığı gecikme süresiyle eşleşir. Bu yaklaşım sorguların yalnızca tamamen alınan ve analize hazır verileri hedeflemesini sağlar.
Aşağıdaki KQL sorgusu, 15 dakikalık bir geri dönüş penceresi içinde olayları tespit eder ve alım gecikmesini hesaba katırır. Değişken, lookback sorgu zaman aralığını kontrol eder ve delay değişken, yalnızca tam alınan verilerin sorgulanmasını sağlamak için pencereyi kaydırır.
let lookback = 15m;
let delay = 15m;
let endTime = now() - delay;
let startTime = endTime - lookback;
CommonSecurityLog
| where TimeGenerated between (startTime .. endTime)
Bu yaklaşım, kısa geri bakış pencerelerine veya sık yürütme aralıklarına sahip işler için etkilidir.
Geç gelen verilerin gözden kaçma riskini azaltmak için geriye dönük inceleme süresini iş sıklığıyla örtüşecek şekilde ayarlamayı değerlendirin.
Daha fazla bilgi için bkz. Zamanlanmış analiz kurallarında veri alımı gecikmesini giderme.
Sütun adları
Sütun adları bir harfle başlamalıdır.
Aşağıdaki standart sütunlar dışa aktarma için desteklenmez. İçe aktarma süreci, hedef katmandaki bu sütunların üzerine yazar:
TenantId
_TimeReceived
Tür
SourceSystem
_ResourceId
_SubscriptionId
_Itemıd
_BilledSize
_IsBillable
_WorkspaceId
TimeGeneratediki günden eskiyse üzerine yazılır. Özgün olay zamanını korumak için kaynak zaman damgasını ayrı bir sütuna yazın.
Hizmet sınırları için bkz. Microsoft Sentinel veri gölü hizmet sınırları.
Not
İşin sorgusu bir saat sınırını aşarsa kısmi sonuçlar yükseltilebilir.
KQL işleri için hizmet parametreleri ve sınırları
Aşağıdaki tabloda, Microsoft Sentinel veri gölündeki KQL işlerinin hizmet parametreleri ve sınırları listelemektedir.
Not
Bu tablodaki tüm sınırlar kiracı başına uygulanır. Kullanıcı başına sınır yoktur. KQL işlerinin kendi eşzamanlılık kotası vardır ve KQL sorgularıyla aynı sayaçları kullanmaz.
Eşzamanlı iş yürütme sınırı aşıldığında istek reddedilir ve kuyruğa alınmaz. Sayaç, çalışan bir iş sona erer tamamlanmaz azalmaktadır.
| Kategori | Parametre/sınır |
|---|---|
| Kiracı başına eşzamanlı iş yürütme | 5 |
| İş sorgusu yürütme zaman aşımı süresi | 1 saat |
| Kiracı başına iş sayısı (etkinleştirilmiş işler) | 100 |
| İş başına çıkış tablosu sayısı | 1 |
| Sorgu kapsamı | Birden çok çalışma alanı |
| Sorgu zaman aralığı | 12 yıla kadar |
sorun giderme ipuçları ve hata iletileri için bkz. Microsoft Sentinel veri gölü için KQL sorgularının sorunlarını giderme.