Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как использовать функции Microsoft Sentinel, сохраненные запросы и пользовательские правила при расширенной охоте на портале Microsoft Defender.
Использование функций
Чтобы использовать функцию Microsoft Sentinel, перейдите на вкладку Функции и прокрутите страницу, пока не найдете нужную функцию. Дважды щелкните имя функции, чтобы вставить функцию в редактор запросов.
Вы также можете выбрать вертикальные эллипсы (
) справа от функции и выбрать «Вставить, чтобы запросить », чтобы вставить функцию в запрос в редакторе запросов.
Другие доступные варианты:
- Просмотр сведений — открывает боковую панель функции, содержащую сведения о ней.
- Загрузка кода функции — открывает новую вкладку, содержащую код функции.
Для редактируемых функций при выборе вертикального многоточия доступны дополнительные параметры:
- Изменение сведений — открывает боковую панель функции, чтобы можно было изменять сведения о функции (кроме имен папок для Sentinel функций).
Предупреждение
Удаление функции — это навсегда и нельзя отменить.
- Delete — удаляет функцию.
Использование оператора adx() для запросов Azure Data Explorer
Оператор позволяет выполнять межсервисные запросы к таблицам, adx() хранящимся в Azure Data Explorer из расширенного поиска. Используйте adx() оператора, чтобы включить внешние данные Azure Data Explorer в поисковые запросы. Дополнительные сведения см. в статье Что такое Azure Data Explorer?
Ранее оператор adx() был доступен только в Log Analytics в Microsoft Sentinel. Теперь пользователи могут использовать оператор в разделе расширенного поиска угроз в едином портале Microsoft Defender, не открывая вручную окно Microsoft Sentinel.
В редакторе запросов введите adx() запрос для ссылки на таблицу в кластере и базе данных Azure Data Explorer. Используйте следующий формат:
adx('<Cluster URI>/<Database Name>').<Table Name>
Например, чтобы получить первые 10 строк данных из StormEvents таблицы, хранящейся в определенном URI, выполните следующие действия:
Примечание.
- Оператор
adx()не поддерживается для пользовательских обнаружений. - Перекрёстный запрос между таблицами Defender и Microsoft Sentinel с использованием
adx()не поддерживается в средах GCC. -
adx()Оператор не поддерживает детализированные делегированные админские права (GDAP). Используйте аутентификация Microsoft Entra B2B.
Использование оператора arg() для запросов Azure Resource Graph
Azure Resource Graph — это сервис, позволяющий вам задавать запросы и изучать развернутые ресурсы Azure, такие как подписки, виртуальные машины, процессор и хранилище, в нескольких подписках.
arg() Оператор переносит запросы Azure Resource Graph в продвинутый поиск, чтобы вы могли объединять данные ресурсов с таблицами Microsoft Sentinel (таблицы Defender не поддерживаются).
Ранее оператор arg() был доступен только в функции «Журналы» в Microsoft Sentinel. В портале arg() Microsoft Defender оператор объединяет запросы Azure Resource Graph с таблицами Microsoft Sentinel. Используя оператораarg(), вы можете создавать кросс-сервисные запросы в продвинутой охоте без ручного открытия окна Microsoft Sentinel.
Дополнительные сведения см. в разделе Запрос данных в Azure Resource Graph с помощью arg().
В редакторе запросов введите arg(""). за которым следует имя таблицы Azure Resource Graph.
Например, вы можете:
Например, можно также отфильтровать запрос, который выполняет поиск по Microsoft Sentinel данным на основе результатов запроса Azure Resource Graph:
arg("").Resources
| where type=="microsoft.compute/virtualmachines" | extend name = tolower(name)
| join (
BehaviorAnalytics
| where isnotempty(SourceDevice) and InvestigationPriority > 2 | extend SourceDevice = tolower(SourceDevice)
) on $left.name == $right.SourceDevice
Примечание.
- Оператор
arg()не поддерживается для правил аналитики. - Оператор
arg()работает только с таблицами Microsoft Sentinel. Если ваш запрос содержит таблицы Defender, которые не были экспортированы в Log Analytics, такой запрос завершится с ошибкой. Чтобы использовать оператор в запросеarg(), который ссылается на таблицы Defender, убедитесь, что эти таблицы экспортируются в рабочую область Log Analytics и содержат данные.
Использование оператора workspace() для запросов между рабочими областями
Когда ваш продвинутый поисковый запрос требует данных из рабочего пространства Log Analytics, отличного от того, что подключён к вашей текущей среде, вы можете выполнить кросс-workspace-запрос.
workspace() Используйте оператор для запроса данных из определенной рабочей области Log Analytics в той же или другой группе ресурсов или подписке. Этот оператор позволяет включать данные журнала из других рабочих областей в расширенные запросы охоты.
Дополнительные сведения см. в разделе "Запрос между ресурсами" с Azure Monitor.
В редакторе запросов используйте workspace() оператор, чтобы ссылаться на таблицу в конкретном рабочем пространстве Log Analytics. Введите запрос в следующем формате:
workspace('<Workspace ID or Azure Resource ID>').<Table Name>
Например, следующий запрос получает первые 10 строк SigninLogs таблицы из другого рабочего пространства для проверки доступа между рабочими пространствами:
workspace('00000000-0000-0000-0000-000000000000').SigninLogs
| take 10
Примечание.
- Оператор
workspace()не поддерживается для пользовательских обнаружений. - Оператор
workspace()работает только с таблицами Microsoft Sentinel. Если ваш запрос содержит таблицы Defender, которые не были экспортированы в Log Analytics, такой запрос завершится с ошибкой. Чтобы использовать оператор в запросеworkspace(), который ссылается на таблицы Defender, убедитесь, что эти таблицы экспортируются в рабочую область Log Analytics и содержат данные.
Создание пользовательских функций
Дополнительные сведения о создании пользовательских функций на портале Defender см. в разделе Пользовательские функции в расширенной схеме охоты.
Использование сохраненных запросов
Чтобы использовать сохраненный запрос из Microsoft Sentinel, перейдите на вкладку Запросы и прокрутите страницу, пока не найдете нужный запрос. Дважды щелкните имя запроса, чтобы загрузить запрос в редакторе запросов. Для дополнительных опций выберите вертикальные эллипсы (
) справа от запроса. В меню запросов вы можете выполнить следующие действия:
Выполнение запроса — загружает запрос в редакторе запросов и выполняет его автоматически.
Открыть в редакторе запросов — загружает запрос в редакторе запросов.
Просмотр сведений — открывает боковую область сведений о запросе, где можно проверить запрос, выполнить запрос или открыть запрос в редакторе.
Для редактируемых запросов доступны дополнительные параметры:
- Изменение сведений — открывает боковую область сведений о запросе с возможностью изменения таких сведений, как описание (если применимо) и сам запрос. Вы не можете изменить имена папок (расположение) Microsoft Sentinel запросов.
Предупреждение
Удаление сохранённого запроса навсегда удаляет его и нельзя отменить.
- Удалить — удаляет запрос.
- Переименовать — позволяет изменить имя запроса.
Создание пользовательских правил аналитики и обнаружения
Чтобы помочь обнаруживать угрозы и аномальное поведение в вашей среде, можно создать настраиваемые правила обнаружения. Существует два вида:
- Правила аналитики — для создания обнаружений на основе правил, запрашивающих данные, загружаемые в Microsoft Sentinel
- Пользовательские правила обнаружения — для создания обнаружений на основе правил, запрашивающих данные из Defender или как из Microsoft Sentinel, так и из Defender
Создание правил аналитики
Для правил аналитики, которые применяются к данным, которые передаются через подключенную рабочую область Microsoft Sentinel, выберите Управление правилами > Создать правило аналитики.
Появится мастер правил аналитики. Заполните необходимые сведения, как описано в разделе Мастер правил аналитики — вкладка Общие.
Создание настраиваемых правил обнаружения
Можно создать настраиваемые правила обнаружения, запрашивающие данные как из Microsoft Sentinel, так и из таблиц Defender. Выберите Управление правилами > Создать настраиваемое обнаружение. Дополнительные сведения см. в статье Создание настраиваемых правил обнаружения .
При создании правил пользовательского обнаружения и аналитики можно запрашивать только данные, которые используются в виде журналов аналитики (т. е. не как базовые журналы или вспомогательные журналы. Просмотрите планы управления журналами , чтобы проверить различные уровни) в противном случае создание пользовательского правила обнаружения или аналитики не будет продолжаться.
Если данные Defender поступают в Microsoft Sentinel, вы можете выбрать один из следующих вариантов: Создать настраиваемое обнаружение или Создать правило аналитики.
Примечание.
Если таблица Defender не настроена на потоковую передачу данных в рабочую область Log Analytics в Microsoft Sentinel, но распознается в Microsoft Sentinel как стандартная таблица, правило аналитики можно успешно создать, однако оно не будет выполняться корректно, поскольку в Microsoft Sentinel нет данных. В таких случаях вместо этого используйте мастер создания настраиваемого правила обнаружения.
Управление пользовательскими правилами аналитики и обнаружения
Вы можете просмотреть все определяемые пользователем правила, включая пользовательские правила обнаружения и правила аналитики, на странице Правила обнаружения . Дополнительные сведения см. в разделе Управление пользовательскими обнаружениями.
Для организаций с несколькими рабочими областями, которые подключают несколько рабочих областей к Microsoft Defender, теперь вы можете просматривать столбец Идентификатор рабочей области и фильтровать по рабочей области.