Получите экспертную подготовку по расширенной охоте

Быстро повысьте свои знания в области углублённого поиска угроз с Tracking the adversary, серией вебинаров для начинающих аналитиков по безопасности и опытных специалистов по поиску угроз. Эта серия поможет вам пройти путь от основ до создания собственных сложных запросов. Начните с первого видео об основах или перейдите к более продвинутым видео, которые соответствуют вашему уровню опыта.

Название Описание Смотреть Запросы
Эпизод 1. Основы KQL Этот эпизод охватывает основы расширенной охоты в Microsoft Defender. Узнайте о доступных расширенных данных охоты, а также базовом синтаксисе и операторах KQL. YouTube (54:14) Текстовый файл
Эпизод 2: Соединения Продолжайте изучать данные в расширенной охоте и объединять таблицы вместе. Ознакомьтесь с типами соединения inner, outer, unique и semi, а также разберитесь в особенностях соединения Kusto innerunique, используемого по умолчанию. YouTube (53:33) Текстовый файл
Эпизод 3. Обобщение, сводка и визуализация данных Теперь, когда вы научились фильтровать, обрабатывать и объединять данные, пришло время для подведения итогов, количественной оценки, сводки и визуализации. В этом эпизоде рассматриваются оператор summarize и различные вычисления, а также в схему вводятся дополнительные таблицы. Вы также научитесь превращать наборы данных в диаграммы, которые помогут вам извлечь аналитические сведения. YouTube (48:52) Текстовый файл
Эпизод 4: Давайте охотиться! Применение KQL к отслеживанию инцидентов В этом эпизоде вы узнаете, как отслеживать некоторые действия злоумышленников. Мы используем более глубокое понимание Kusto и возможности расширенного поиска угроз для отслеживания атаки. Узнайте о практических приемах, используемых в реальной работе, включая основы кибербезопасности и то, как применять их при реагировании на инциденты. YouTube (59:36) Текстовый файл

Получите больше экспертной подготовки с L33TSP3AK: Расширенная охота в Microsoft Defender XDR, серия веб-трансляций для аналитиков, желающих расширить свои технические знания и практические навыки в проведении расследований безопасности с помощью расширенной охоты в Microsoft Defender XDR.

Название Описание Смотреть Запросы
Эпизод 1 В этом эпизоде вы узнаете о различных рекомендациях по выполнению расширенных запросов охоты. Среди затронутых тем: как оптимизировать запросы, использовать расширенный поиск для выявления программ-вымогателей, работать с JSON как с динамическим типом и использовать операторы внешних данных. YouTube (56:34) Текстовый файл
Эпизод 2 В этом эпизоде вы узнаете, как исследовать и реагировать на подозрительные или необычные расположения входа и кражу данных с помощью правил переадресации папки "Входящие". Себастьен Молендейк, старший менеджер программы по взаимодействию с клиентами в области облачной безопасности (CxE), рассказывает, как использовать расширенный поиск угроз для расследования многоэтапных инцидентов, используя данные Microsoft Defender for Cloud Apps. YouTube (57:07) Текстовый файл
Эпизод 3 В этом эпизоде мы рассмотрим последние улучшения расширенной охоты, импорт внешнего источника данных в запрос и использование секционирования для сегментирования больших результатов запросов на более мелкие результирующие наборы, чтобы избежать превышения ограничений API. YouTube (40:59) Текстовый файл

Использование CSL-файла

Перед запуском эпизода перейдите к соответствующему текстовому файлу на GitHub и скопируйте его содержимое в расширенный редактор запросов охоты. Во время просмотра эпизода вы можете использовать скопированное содержимое для отслеживания говорящего и выполнения запросов.

В следующем фрагменте текстового файла, содержащего запросы, показан полный набор указаний, помеченных как комментарии с помощью //.

// DeviceLogonEvents
// A table containing a row for each logon a device enrolled in Microsoft Defender for Endpoint
// Contains
// - Account information associated with the logon
// - The device which the account logged onto
// - The process which performed the logon
// - Network information (for network logons)
// - Timestamp

Один и тот же текстовый файл содержит запросы до и после комментариев, как показано ниже. Чтобы выполнить определенный запрос с несколькими запросами в редакторе, переместите курсор в этот запрос и выберите Выполнить запрос.

DeviceLogonEvents
| count

// DeviceLogonEvents
// A table containing a row for each logon a device enrolled in Microsoft Defender for Endpoint
// Contains
// - Account information associated with the logon
// - The device which the account logged onto
// - The process which performed the logon
// - Network information (for network logons)
// - Timestamp

CloudAppEvents
| take 100
| sort by Timestamp desc

Другие ресурсы

Название Описание Смотреть
Объединение таблиц в KQL Узнайте о возможности объединения таблиц при создании значимых результатов. YouTube (4:17)
Оптимизация таблиц в KQL Узнайте, как избежать превышения времени ожидания при выполнении сложных запросов путем оптимизации запросов. YouTube (5:38)

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.