События
Присоединение к вызову ИИ Навыков
8 апр., 15 - 28 мая, 07
Отточите свои навыки ИИ и введите подметки, чтобы выиграть бесплатный экзамен сертификации
Зарегистрируйтесь!Этот браузер больше не поддерживается.
Выполните обновление до Microsoft Edge, чтобы воспользоваться новейшими функциями, обновлениями для системы безопасности и технической поддержкой.
Примечание
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте охоту с потоковой передачей в реальном времени для создания интерактивных сеансов, позволяющих проверять созданные запросы при возникновения событий, получения уведомлений из сеансов при обнаружении соответствия, а также выполнения исследований при необходимости. Сеанс с потоковой передачей в реальном времени можно быстро создать с помощью любого запроса Log Analytics.
Важно!
Microsoft Sentinel общедоступен в единой платформе операций безопасности Майкрософт на портале Microsoft Defender. Для предварительной версии Microsoft Sentinel доступен на портале Defender без XDR Microsoft Defender или лицензии E5. Дополнительные сведения см . на портале Microsoft Defender в Microsoft Sentinel.
Вы можете создать сеанс с потоковой передачей в реальном времени на основе имеющегося запроса охоты или создать сеанс с нуля.
Для Microsoft Sentinel в портал Azure в разделе "Управление угрозами" выберите "Охота".
Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Threat Management>Hunting.
Создание сеанса с потоковой передачей в реальном времени из запроса охоты:
Создание сеанса с потоковой передачей в реальном времени с нуля:
Необходимые действия на панели Прямая трансляция:
Livestream поддерживает межресурсные запросы данных в Azure Data Explorer. Узнайте больше о запросах между ресурсами.
Выберите Воспроизвести на панели команд.
В строке состояния на панели команд указывается, выполняется ли сеанс прямой трансляции или приостановлен. В следующем примере сеанс выполняется:
На панели команд выберите Сохранить.
Если вы не выберете "Пауза", сеанс продолжает выполняться до выхода из портал Azure.
Найдите сеансы трансляции на вкладке "Охота>livestream".
Для Microsoft Sentinel в портал Azure в разделе "Управление угрозами" выберите "Охота".
Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Threat Management>Hunting.
Выберите вкладку Livestream .
Выберите сеанс прямой трансляции, который необходимо просмотреть или изменить. Например:
Откроется выбранный сеанс прямой трансляции для выполнения воспроизведения, приостановки, редактирования и т. д.
Уведомления livestream для новых событий отображаются с уведомлениями портала Azure или Defender. Например:
Повышение уровня сеанса трансляции до нового оповещения, выбрав "Повышенные привилегии" для оповещения на панели команд в соответствующем сеансе трансляции:
Это действие позволяет открыть мастер создания правил, который предварительно заполняется данными запроса, связанного с сеансом прямой трансляции.
Из этой статьи вы узнали, как использовать охоту с потоковой передачей в Microsoft Sentinel. Ознакомьтесь с дополнительными сведениями о Microsoft Sentinel в следующих статьях:
События
Присоединение к вызову ИИ Навыков
8 апр., 15 - 28 мая, 07
Отточите свои навыки ИИ и введите подметки, чтобы выиграть бесплатный экзамен сертификации
Зарегистрируйтесь!