Начните исследование с поиска событий в больших наборах данных

Одним из основных действий группы безопасности является поиск журналов для конкретных событий. Например, можно искать в журналах действия определенного пользователя в течение заданного интервала времени.

В Microsoft Sentinel можно выполнять поиск по длительным периодам в очень больших наборах данных с помощью задания поиска. Хотя вы можете запустить поисковую работу на любом типе журнала, поисковые вакансии идеально подходят для поиска логов в состоянии длительного хранения (ранее известного как архив). Если вам нужно провести полное исследование таких данных, вы можете восстановить их в интерактивное состояние хранения (как обычные таблицы Log Analytics) для запуска высокопроизводительных запросов и более глубокого анализа.

В этой статье показано, как запускать поисковые задания в больших массивах данных, восстанавливать архивные данные журналов для более детального анализа и добавлять результаты поиска в закладки.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Поиск по большим наборам данных

Используйте поисковое задание для получения данных, хранящихся в долговременном хранилище, или для поиска по большим объемам данных, если 10-минутного времени ожидания запроса журнала недостаточно. Задания поиска — это асинхронные запросы, которые извлекают записи в таблицу поиска в рабочей области Log Analytics. Задание поиска использует параллельную обработку для поиска в течение длительного времени в очень больших наборах данных, поэтому задания поиска не влияют на производительность или доступность рабочей области.

Результаты поиска хранятся в таблице с суффиксом _SRCH .

На следующем снимке экрана показаны примерные критерии поиска для задания поиска.

Снимок экрана: страница поиска с критериями поиска администратора, диапазоном времени за последний год и выбранной таблицей.

Восстановление данных журнала из долгосрочного хранения

Если вам нужно выполнить полное исследование данных журнала с долгосрочным хранением, восстановите таблицу со страницы Поиск в Microsoft Sentinel. Укажите целевую таблицу и диапазон времени для данных, которые требуется восстановить. В течение нескольких минут данные журнала будут восстановлены и доступны в рабочей области Log Analytics. Затем данные можно использовать в высокопроизводительных запросах, поддерживающих полный KQL.

Восстановленная таблица журналов доступна в новой таблице с *_RST суффиксом. Восстановленные данные доступны до тех пор, пока доступны базовые исходные данные. Но вы можете удалить восстановленные таблицы в любое время, не удаляя базовые исходные данные. Чтобы сэкономить затраты, мы рекомендуем удалить восстановленную таблицу, если она больше не нужна.

Параметр восстановления отображается в сохраненном поиске, как показано на снимке экрана.

Снимок экрана: ссылка на восстановление в сохраненном поиске.

Ограничения восстановления журналов

См. раздел Ограничения восстановления в документации по мониторингу Azure.

Закладка результатов поиска или восстановленных строк данных

Как и на панели мониторинга поиска угроз, добавляйте в закладки строки, содержащие информацию, которая показалась вам интересной, чтобы можно было прикрепить их к инциденту или обратиться к ним позже. Дополнительные сведения см. в разделе Создание закладок.