对 ConfidentialWatchlist 表的查询

获取机密监视列表别名

获取工作区中所有机密监视列表别名的不同列表。

ConfidentialWatchlist
| take 100

使用机密监视列表查找事件

通过将机密监视列表视为联接和查找的表来查找检测信号表中的数据的事件。

Heartbeat
| lookup kind=leftouter _GetWatchlist('mywatchlist')
 on $left.ComputerIP == $right.SearchKey
 | limit 100