Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Одним из основных действий группы безопасности является поиск журналов для конкретных событий. Например, можно искать в журналах действия определенного пользователя в течение заданного интервала времени.
В Microsoft Sentinel можно выполнять поиск по длительным периодам в очень больших наборах данных с помощью задания поиска. Хотя вы можете запустить поисковую работу на любом типе журнала, поисковые вакансии идеально подходят для поиска логов в состоянии длительного хранения (ранее известного как архив). Если вам нужно провести полное исследование таких данных, вы можете восстановить их в интерактивное состояние хранения (как обычные таблицы Log Analytics) для запуска высокопроизводительных запросов и более глубокого анализа.
В этой статье показано, как запускать поисковые задания в больших массивах данных, восстанавливать архивные данные журналов для более детального анализа и добавлять результаты поиска в закладки.
Важно!
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Поиск по большим наборам данных
Используйте поисковое задание для получения данных, хранящихся в долговременном хранилище, или для поиска по большим объемам данных, если 10-минутного времени ожидания запроса журнала недостаточно. Задания поиска — это асинхронные запросы, которые извлекают записи в таблицу поиска в рабочей области Log Analytics. Задание поиска использует параллельную обработку для поиска в течение длительного времени в очень больших наборах данных, поэтому задания поиска не влияют на производительность или доступность рабочей области.
Результаты поиска хранятся в таблице с суффиксом _SRCH .
На следующем снимке экрана показаны примерные критерии поиска для задания поиска.
Восстановление данных журнала из долгосрочного хранения
Если вам нужно выполнить полное исследование данных журнала с долгосрочным хранением, восстановите таблицу со страницы Поиск в Microsoft Sentinel. Укажите целевую таблицу и диапазон времени для данных, которые требуется восстановить. В течение нескольких минут данные журнала будут восстановлены и доступны в рабочей области Log Analytics. Затем данные можно использовать в высокопроизводительных запросах, поддерживающих полный KQL.
Восстановленная таблица журналов доступна в новой таблице с *_RST суффиксом. Восстановленные данные доступны до тех пор, пока доступны базовые исходные данные. Но вы можете удалить восстановленные таблицы в любое время, не удаляя базовые исходные данные. Чтобы сэкономить затраты, мы рекомендуем удалить восстановленную таблицу, если она больше не нужна.
Параметр восстановления отображается в сохраненном поиске, как показано на снимке экрана.
Ограничения восстановления журналов
См. раздел Ограничения восстановления в документации по мониторингу Azure.
Закладка результатов поиска или восстановленных строк данных
Как и на панели мониторинга поиска угроз, добавляйте в закладки строки, содержащие информацию, которая показалась вам интересной, чтобы можно было прикрепить их к инциденту или обратиться к ним позже. Дополнительные сведения см. в разделе Создание закладок.