將查詢結果連結至事件
適用於:
- Microsoft Defender XDR
您可以使用事件功能的連結,將進階搜捕查詢結果新增至受調查的新事件或現有事件。 這項功能可協助您輕鬆地從進階搜捕活動中擷取記錄,讓您能夠建立更豐富的事件時程表或事件內容。
將結果連結至新的或現有的事件
在進階搜捕查詢頁面中,先在提供的查詢欄位中輸入您的查詢,然後選取 [ 執行查詢 ] 以取得結果。
在 [結果] 頁面中,選取與您正在處理的新調查或目前調查相關的事件或記錄,然後選取 [鏈接至事件]。
在 [事件連結] 窗格中尋找 [ 警示詳細數據 ] 區段,然後選取 [ 建立新事件 ] 以將事件轉換為警示,並將其分組為新事件:
或選 取 [鏈接至現有事件 ],將選取的記錄新增至現有的記錄。 從現有事件的下拉式清單中選擇相關事件。 您也可以輸入事件名稱或識別碼的前幾個字元來尋找現有的事件。
針對任一選取專案,提供下列詳細數據,然後選取 [ 下一步]:
- 警示標題 - 提供事件回應者可瞭解之結果的描述性標題。 這個描述性標題會變成警示標題。
- 嚴重性 - 選擇適用於警示群組的嚴重性。
- 類別 - 選擇警示的適當威脅類別。
- 描述 - 提供群組警示的實用描述。
- 建議的動作 - 提供補救動作。
在 [ 受影響的實體] 區段中,選取主要受影響或受影響的實體。 本節只會顯示以查詢結果為基礎的適用實體。 在我們的範例中,我們使用查詢來尋找可能的電子郵件外流事件的相關事件,因此發件者是受影響的實體。 例如,如果有四個不同的發件者,則會建立四個警示,並連結至所選的事件。
選取 [下一步]。
選取 [完成]。
檢視事件中的連結記錄
在我們的範例中,代表四個選取事件的四個警示已成功連結至新的事件。
在每個警示頁面中,您可以在時間軸檢視中找到事件或事件的完整資訊, (如果有) 和查詢結果檢視。
篩選使用進階搜捕新增的事件
您可以依 手動 偵測來源篩選事件佇列和警示佇列,以檢視從進階搜捕產生的警示。
提示
想要深入了解? 請到我們的技術社群中與 Microsoft 安全性社群互動: Microsoft Defender 全面偵測回應技術社群。