Создание запросов или правил обнаружения с помощью списков отслеживания в Microsoft Sentinel

Сопоставляйте данные списка отслеживания с любыми Microsoft Sentinel данными с помощью табличных операторов Kusto, таких как join и lookup. При создании списка отслеживания вы определяете SearchKey. Ключ поиска — это имя столбца в списке отслеживания, который вы планируете использовать в качестве соединения с другими данными или в качестве частого объекта поиска.

Для оптимальной производительности запросов используйте SearchKey в качестве ключа для соединений в запросах.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Создание запросов с помощью списков отслеживания

Чтобы использовать список отслеживания в поисковом запросе, напишите запрос языка запросов Kusto (KQL), который использует функцию _GetWatchlist('watchlist-name') и использует SearchKey в качестве ключа для соединения.

  1. Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Настройка>контрольного списка. Для Microsoft Sentinel в портал Azure в разделе Конфигурация выберите Список отслеживания.

  2. Выберите список для просмотра, который вы хотите использовать.

  3. Выберите Просмотреть в журналах.

    Снимок экрана: использование списков просмотра в запросах.

  4. Просмотрите вкладку Результаты. Элементы из вашего списка отслеживания автоматически извлекаются по вашему запросу.

    В приведенном ниже примере показаны результаты извлечения полей Имя и IP-адрес . SearchKey отображается в виде собственного столбца.

    Снимок экрана, на котором показаны запросы с полями списка отслеживания.

    Метка времени в запросах будет игнорироваться как в пользовательском интерфейсе запроса, так и в запланированных оповещениях.

  5. Напишите запрос, который использует функцию _GetWatchlist('имя списка просмотров') и использует SearchKey в качестве ключа для присоединения.

    Например, следующий пример запроса объединяет RemoteIPCountry столбец в Heartbeat таблице с ключом поиска, определенным для списка отслеживания с именем mywatchlist.

    Heartbeat
    | lookup kind=leftouter _GetWatchlist('mywatchlist') 
     on $left.RemoteIPCountry == $right.SearchKey
    

    Результаты этого примера запроса отображаются в Log Analytics, как показано на следующем скриншоте.

    Снимок экрана: запросы к списку наблюдения в качестве справочника.

Создайте правило аналитики с использованием списка отслеживания

Функция _GetWatchlist('watchlist-name') возвращает содержимое указанного списка наблюдения, чтобы можно было ссылаться на данные списка наблюдения непосредственно в запросе. Чтобы использовать списки наблюдения в правилах аналитики, создайте правило, которое включает эту функцию в запрос правила.

  1. В разделе Конфигурация выберите Аналитика.

  2. Выберите Создать и тип правила, которое вы хотите создать.

  3. На вкладке Общие введите соответствующие сведения.

  4. На вкладке Задать логику правила в разделе Запрос правила используйте функцию _GetWatchlist('<watchlist>') в запросе.

    Например, предположим, что у вас есть список отслеживания с именем ipwatchlist , который вы создали из CSV-файла со следующими значениями:

    IPAddress,Location
    10.0.100.11,Home
    172.16.107.23,Work
    10.0.150.39,Home
    172.20.32.117,Work

    CSV-файл выглядит примерно так, как показано на следующем рисунке. Снимок экрана: четыре элемента в CSV-файле, который используется для списка отслеживания.

    Чтобы использовать функцию _GetWatchlist в этом примере, запрос будет иметь значение _GetWatchlist('ipwatchlist').

    Снимок экрана: запрос возвращает четыре элемента из списка отслеживания.

    В этом примере в список отслеживания включаются только события с IP-адресов:

    //Watchlist as a variable
    let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
    Heartbeat
    | where ComputerIP in (watchlist)
    

    В следующем примере запроса используется список отслеживания, встроенный в запрос и ключ поиска, определенный для списка отслеживания.

    //Watchlist inline with the query
    //Use SearchKey for the best performance
    Heartbeat
    | where ComputerIP in ( 
        (_GetWatchlist('ipwatchlist')
        | project SearchKey)
    )
    

    На следующем снимке экрана показан встроенный запрос _GetWatchlist('ipwatchlist'), который используется в запросе правила.

    Снимок экрана: использование списков просмотра в правилах аналитики.

  5. Заполните оставшиеся вкладки в мастере правил аналитики.

Списки наблюдения обновляются в вашем рабочем пространстве каждые 12 дней, при этом обновляется поле TimeGenerated. Для получения информации о создании собственных аналитических правил с использованием списков наблюдения см. раздел «Создание собственных аналитических правил для обнаружения угроз».

Просмотреть список псевдонимов списка наблюдения

Псевдоним списка наблюдения — это уникальный идентификатор, используемый для ссылки на список наблюдения в запросах и правилах аналитики. Возможно, вам потребуется просмотреть список псевдонимов списка отслеживания, чтобы определить список отслеживания для использования в запросе или правиле аналитики.

  1. В Microsoft Sentinel на портале Azure в разделе Общие выберите Журналы.
    На портале Defender выберите Исследование & ответ>Охота>Расширенная охота.

  2. На странице Новый запрос выполните следующий запрос: _GetWatchlistAlias.

  3. Просмотрите список псевдонимов на вкладке Результаты .

    Снимок экрана: список списков отслеживания.

Дополнительные сведения о операторах и инструкциях Kusto, используемых в примерах на этой странице, см. в документации Kusto:

Дополнительные сведения о KQL см. в статье Общие сведения о язык запросов Kusto (KQL).

Другие ресурсы

Дополнительные сведения о списках наблюдения и Microsoft Sentinel см. в следующих статьях: