Работа с результатами расширенного поиска, содержащими данные Microsoft Sentinel

Изучение результатов расширенной охоты

Используйте следующие опции для проверки и работы с продвинутыми результатами охоты в линию.

Снимок экрана: расширенные результаты охоты с параметрами для развертывания строк результатов на портале Microsoft Defender

В расширенной охоте можно изучить результаты запроса в соответствии со следующими функциями:

  • Разверните результат, щелкнув стрелку раскрывающегося списка слева от каждого результата.
  • Если применимо, разверните сведения о результатах в формате JSON или массива, выбрав стрелку раскрывающегося списка слева от соответствующей строки результата, чтобы добавить удобочитаемость.
  • Откройте боковую панель, чтобы просмотреть сведения о записи (одновременно с развернутыми строками).

Вы также можете щелкнуть правой кнопкой мыши по любому значению результата в строке, чтобы использовать его для следующего:

  • Добавление дополнительных фильтров в существующий запрос
  • Скопируйте значение для использования при дальнейшем исследовании
  • Обновление запроса для расширения поля JSON до нового столбца

Для Microsoft Defender XDR данных можно выполнить дальнейшие действия, установив флажки слева от каждой строки результата. Выберите Ссылку на инцидент , чтобы связать выбранные результаты с инцидентом (см . статью Связывание результатов запроса с инцидентом) или Выполнить действия , чтобы открыть мастер принятия действий (см. статью Выполнение действий с расширенными результатами запроса охоты).

Вы можете использовать функцию привязки к инциденту, чтобы добавить результаты запросов расширенного поиска в новый или существующий инцидент, находящийся в процессе расследования. Функция «Ссылка на инциденты» помогает вам собирать записи о сложных охотничьих активностях, что позволяет создать более богатую хронологию или контекст событий, связанных с инцидентом.

Выполните следующие действия, чтобы связать результаты расширенного охотничьего запроса с новым или существующим инцидентом.

  1. В области запросов расширенной охоты введите запрос в соответствующее поле, а затем выберите Выполнить запрос, чтобы получить результаты. Снимок экрана: страница расширенной охоты на портале Microsoft Defender

  2. На странице Результаты выберите события или записи, связанные с новым или текущим исследованием, над которым вы работаете, а затем щелкните Связать с инцидентом. Снимок экрана функции связывания с инцидентом в разделе расширенного поиска угроз на портале Microsoft Defender

  3. В разделе Сведения об оповещении на панели Связывание с инцидентом выберите Создать новый инцидент , чтобы преобразовать события в оповещения и сгруппировать их в новый инцидент:

    Вы также можете выбрать Ссылку на существующий инцидент , чтобы добавить выбранные записи в существующий инцидент. Выберите связанный инцидент из раскрывающегося списка существующих инцидентов. Вы также можете ввести первые несколько символов имени инцидента или идентификатора, чтобы найти нужный инцидент.
    Снимок экрана: параметры, доступные в сохраненных запросах на портале Microsoft Defender

  4. Выберите "Создать новый инцидент " или "Связать с существующим инцидентом", укажите следующие сведения, а затем нажмите кнопку "Далее".

    • Заголовок оповещения — описательное название результатов, которые могут понять ваши специалисты по реагированию на инциденты; это описательное название становится заголовком оповещения
    • Серьезность — выберите уровень серьезности, применимый к группе оповещений.
    • Категория — выберите соответствующую категорию угроз для оповещений.
    • Описание — полезное описание сгруппированных оповещений
    • Рекомендуемые действия — список рекомендуемых действий по исправлению для аналитиков безопасности, которые расследуют инцидент.
  5. В разделе Сущности выберите сущности, которые участвуют в подозрительных событиях. Эти сущности используются для сопоставления других оповещений со связанным инцидентом и отображаются на странице инцидента.

    Для Microsoft Defender XDR данных сущности выбираются автоматически. Если данные поступают из Microsoft Sentinel, необходимо выбрать сущности вручную.

    Существует два раздела, для которых можно выбрать сущности:

    а. Затронутые ресурсы . Затронутые ресурсы, которые отображаются в выбранных событиях, должны быть добавлены сюда. Можно добавить следующие типы ресурсов:

    • Учетная запись
    • Устройство
    • Почтовый ящик
    • Облачное приложение
    • Ресурс Azure
    • Ресурс Amazon Web Services
    • Ресурс Google Cloud Platform

    б. Связанные свидетельства — В этом разделе можно добавить объекты, не являющиеся ресурсами, которые присутствуют в выбранных событиях. Поддерживаемые типы сущностей:

    • Процесс
    • Файл
    • Значение реестра
    • IP
    • Приложение OAuth
    • DNS
    • Группа безопасности
    • URL-адрес
    • Почтовый кластер
    • Почтовое сообщение

Примечание.

Для запросов, содержащих только данные Defender, отображаются только типы сущностей, доступные в таблицах Defender.

  1. После выбора типа сущности выберите тип идентификатора, который существует в выбранных записях, чтобы его можно было использовать для идентификации этой сущности. Каждый тип сущности имеет список поддерживаемых идентификаторов, как можно увидеть в соответствующем раскрывающемся списке. Прочитайте описание, отображаемое при наведении курсора на каждый идентификатор, чтобы лучше понять идентификатор.

  2. Выбрав идентификатор, выберите столбец из результатов запроса, содержащий выбранный идентификатор. Можно нажать Изучить запрос и результаты, чтобы открыть контекстную панель расширенного поиска. Панель контекста расширенной охоты позволяет изучить запрос и результаты, чтобы убедиться, что выбран правильный столбец для выбранного идентификатора.
    Снимок экрана ссылки на ветку сущностей в мастере инцидентов на портале Microsoft Defender
    В нашем примере мы использовали запрос для поиска событий, связанных с возможным инцидентом кражи электронной почты, поэтому почтовый ящик получателя и учетная запись получателя являются затронутыми сущностями, а IP-адрес отправителя и сообщение электронной почты являются связанными доказательствами.

    Снимок экрана со ссылкой на ветку

    Для каждой записи создается отдельное оповещение с уникальным сочетанием затронутых сущностей. В нашем примере, если есть три разных почтовых ящика получателя и комбинаций идентификаторов объектов получателя, то создаются три предупреждения и связываются с выбранным инцидентом.

  3. Нажмите кнопку Далее.

  4. Просмотрите сведения, указанные в разделе Сводка.

  5. Нажмите кнопку Готово.

Просмотр связанных записей в инциденте

Вы можете выбрать ссылку на инцидент, созданную на шаге сводки мастера, или выбрать имя инцидента из очереди инцидентов, чтобы просмотреть инцидент, к которому связаны события.

Снимок экрана этапа сводки в мастере привязки к инциденту на портале Microsoft Defender

В нашем примере три оповещения, представляющие три выбранных события, успешно связаны с новым инцидентом. На каждой странице оповещения можно найти полную информацию о событии или событиях в представлении временной шкалы (если оно доступно) и в представлении результатов запроса.

Вы также можете выбрать событие в представлении "Временная шкала" или в представлении результатов запроса, чтобы открыть панель Проверка записи.

Снимок экрана: страница инцидента на портале Microsoft Defender

Фильтр событий, добавленных с помощью расширенной охоты

Вы можете посмотреть, какие оповещения были созданы в результате расширенного поиска угроз, отфильтровав инциденты и оповещения по источнику обнаружения Вручную.

Снимок экрана раскрывающегося списка фильтров в функции расширенного поиска угроз на портале Microsoft Defender