在使用 Microsoft Sentinel 搜捕期間追蹤資料

在 Microsoft Sentinel 中尋找書籤能幫助你保留你認為相關的查詢和查詢結果。 你也可以記錄你的情境觀察,並透過添加註解和標籤來參考你的發現。 收藏資料對你和你的團隊成員來說都可看見,方便協作。 欲了解更多資訊,請參閱 書籤

本文說明如何在 Microsoft Sentinel 中建立、檢視和管理狩獵書籤,以及如何在調查過程中使用它們。

注意事項

Microsoft Sentinel 獵捕書籤:你只能在 Azure 入口網站的 Microsoft Sentinel>威脅管理>狩中建立書籤。 在 Microsoft Defender 入口網站中,你可以查看已經建立的書籤,但無法新增書籤。

進階狩獵書籤:進階狩獵中沒有書籤,該模式提供統一的 Microsoft Defender 與 Microsoft Sentinel 資料查詢體驗。 不過,書籤仍可在 Microsoft Sentinel>威脅管理>搜捕 中取得,其中提供 Microsoft Sentinel 專屬的搜捕體驗。 你也可以使用事件標籤、儲存查詢或自訂搜尋表等替代方案,來保存並追蹤調查情境。

重要事項

2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel

如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗

新增書籤(僅限 Azure 入口網站)

建立書籤以保存查詢、結果、觀察與發現。

  1. 威脅管理中,選擇 狩獵

  2. 查詢 標籤中,選擇一個或多個搜尋查詢。

  3. 從上方指令列選擇 「執行選取查詢」。

  4. 選擇 查看查詢結果。 例如:

    檢視 Microsoft Sentinel 搜捕查詢結果的螢幕擷取畫面。

    選擇 查看查詢結果 會打開「 日誌 」窗格中的查詢結果。

  5. 從日誌查詢結果清單中,使用核取方塊選擇一列或多列,包含你感興趣的資訊。

  6. 在 Azure 入口網站中,選擇新增書籤

    將搜尋書籤新增至查詢的螢幕擷圖。

  7. 在右側的 「新增書籤 」面板中,可以選擇性地更新書籤名稱、新增標籤和備註,幫助你辨識該項目有趣的地方。

  8. 你可以選擇將書籤映射到 MITRE ATT&CK 技術或子技術。 MITRE ATT&CK 對應會繼承自搜捕查詢中的對應值,但您也可以手動建立對應。 請從新增書籤窗格的戰術 & 技術區塊下拉選單中選擇與所需技術相關的 MITRE ATT&CK 戰術。 選單會展開顯示所有 MITRE ATT&CK 技術,並可在此選單中選擇多種技術與子技術。

    如何將 Mitre Attack 戰術與技巧映射到書籤的截圖。

  9. 現在可以從已標記的查詢結果中擷取一組擴展的實體,供進一步調查。 在 實體映射 區塊中,使用下拉選單選擇 實體類型與識別碼。 接著映射查詢結果中包含對應識別碼的欄位。 例如:

    將實體類型對應至搜捕書籤的螢幕擷取畫面。

    若要在調查圖形中檢視書籤,您必須至少對應一個實體。 支援對應至您所建立之帳戶、主機、IP 和 URL 實體類型的實體對應,以保留回溯相容性。

  10. 選擇 「建立 」來提交你的變更並加上書籤。 所有收藏的資料都會與其他分析師共享,這是邁向協作調查體驗的第一步。

當從 Microsoft Sentinel 開啟日誌欄格時,日誌查詢結果會支援書籤。 例如,從導覽欄選擇 「一般>日誌 」,在調查圖表中選擇事件連結,或從事件的完整細節中選擇警示 ID。 當日誌窗格是從其他位置開啟時,例如直接從 Azure 監視器 開啟,你就無法建立書籤。

查看與更新書籤

書籤 標籤中尋找並更新書籤。

  1. Azure 入口網站中的 Microsoft Sentinel,於 威脅管理 下選取 狩獵
    針對 Defender 入口網站中的 Microsoft Sentinel,選取 Microsoft Sentinel>威脅管理>搜捕

  2. 選取 書籤 標籤即可檢視書籤清單。

  3. 使用搜尋或篩選來尋找特定書籤或多個書籤。

  4. 選擇個別書籤以查看右側窗格的書籤細節。

  5. 需要時做調整。 你的更改會自動被儲存。

注意事項

書籤 標籤中,最多只能查看 1,000 個書籤。你可以在日誌中查看其他已收藏的資料。 在日誌中查看書籤資料

在調查圖形中探索書籤

透過啟動調查體驗,視覺化你已收藏的資料,透過互動式實體圖與時間軸,檢視、調查並視覺化傳達你的發現。

重要事項

您要調查的每個書籤都必須至少有一個對應的實體。 如果書籤沒有對應的實體,請先更新書籤,加入一個對應的實體,再開始。

  1. 書籤 索引標籤上,選取你要檢查的一個或多個書籤。

  2. 選擇 調查 以查看調查圖表中的書籤。

關於如何使用調查圖的說明,請參見「 使用調查圖深入探討」。

將書籤加入新的或現有的事件中(僅限 Azure 入口網站)

Hunting 頁面的書籤索引標籤中,為事件新增書籤。

  1. 書籤 分頁中,選取你要新增至事件中的一個或多個書籤。

  2. 從指令列選擇 事件行動

    將書籤新增至事件的螢幕擷取畫面。

  3. 選擇 「建立新事件 」或「 新增至現有事件」,視情況而定。 然後:

    • 對於新事件:可選擇性地更新事件的詳細資料,然後選擇 建立
    • 若要為現有事件新增書籤:選擇一個事件,然後選擇 新增
  4. 在事件中查看書籤:

    1. 請前往 Microsoft Sentinel>威脅管理>事件。
    2. 請使用您的書籤選擇事件, 並查看完整詳情
    3. 在事件頁面左側窗格,選擇 書籤

在日誌中查看書籤資料

查看已收藏的查詢、結果或其歷史紀錄。

  1. 搜捕>書籤索引標籤中,選取書籤。

  2. 從細節窗格中選擇以下連結:

    • 查看原始碼查詢 以在 日誌 窗格中查看原始查詢。

    • 查看書籤日誌 ,查看所有書籤元資料,包括誰進行了更新、更新的值以及更新發生的時間。

  3. 搜捕>書籤索引標籤的命令列上,選取書籤記錄,以檢視所有書籤的原始書籤資料。

    書籤日誌指令的截圖。

書籤記錄檢視會顯示你的所有書籤及其相關中繼資料。 你可以用 Kusto 查詢語言 (KQL) 查詢,篩選到你想要的書籤最新版本。

從建立書籤到顯示在 書籤 分頁中,可能會有相當大的延遲 (以分鐘) 計。

刪除書籤

刪除書籤會從書標籤中的清單中移除該書籤。你的 Log Analytics 工作區的 HuntingBookmark 表格仍保留先前的書籤條目,但最新的條目會將 SoftDelete 值改為 true,這會將書籤標記為已刪除,方便你過濾掉舊書籤。 刪除書籤不會移除調查體驗中與其他書籤或警示相關的實體。

要刪除書籤,請完成以下步驟。

  1. 搜捕>書籤索引標籤中,選取您要刪除的一或多個書籤。

  2. 右鍵點擊,選擇刪除已選書籤的選項。