Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Быстро повысьте свои знания в области углублённого поиска угроз с Tracking the adversary, серией вебинаров для начинающих аналитиков по безопасности и опытных специалистов по поиску угроз. Эта серия поможет вам пройти путь от основ до создания собственных сложных запросов. Начните с первого видео об основах или перейдите к более продвинутым видео, которые соответствуют вашему уровню опыта.
| Название | Описание | Смотреть | Запросы |
|---|---|---|---|
| Эпизод 1. Основы KQL | Этот эпизод охватывает основы расширенной охоты в Microsoft Defender. Узнайте о доступных расширенных данных охоты, а также базовом синтаксисе и операторах KQL. | YouTube (54:14) | Текстовый файл |
| Эпизод 2: Соединения | Продолжайте изучать данные в расширенной охоте и объединять таблицы вместе. Ознакомьтесь с типами соединения inner, outer, unique и semi, а также разберитесь в особенностях соединения Kusto innerunique, используемого по умолчанию. |
YouTube (53:33) | Текстовый файл |
| Эпизод 3. Обобщение, сводка и визуализация данных | Теперь, когда вы научились фильтровать, обрабатывать и объединять данные, пришло время для подведения итогов, количественной оценки, сводки и визуализации. В этом эпизоде рассматриваются оператор summarize и различные вычисления, а также в схему вводятся дополнительные таблицы. Вы также научитесь превращать наборы данных в диаграммы, которые помогут вам извлечь аналитические сведения. |
YouTube (48:52) | Текстовый файл |
| Эпизод 4: Давайте охотиться! Применение KQL к отслеживанию инцидентов | В этом эпизоде вы узнаете, как отслеживать некоторые действия злоумышленников. Мы используем более глубокое понимание Kusto и возможности расширенного поиска угроз для отслеживания атаки. Узнайте о практических приемах, используемых в реальной работе, включая основы кибербезопасности и то, как применять их при реагировании на инциденты. | YouTube (59:36) | Текстовый файл |
Получите больше экспертной подготовки с L33TSP3AK: Расширенная охота в Microsoft Defender XDR, серия веб-трансляций для аналитиков, желающих расширить свои технические знания и практические навыки в проведении расследований безопасности с помощью расширенной охоты в Microsoft Defender XDR.
| Название | Описание | Смотреть | Запросы |
|---|---|---|---|
| Эпизод 1 | В этом эпизоде вы узнаете о различных рекомендациях по выполнению расширенных запросов охоты. Среди затронутых тем: как оптимизировать запросы, использовать расширенный поиск для выявления программ-вымогателей, работать с JSON как с динамическим типом и использовать операторы внешних данных. | YouTube (56:34) | Текстовый файл |
| Эпизод 2 | В этом эпизоде вы узнаете, как исследовать и реагировать на подозрительные или необычные расположения входа и кражу данных с помощью правил переадресации папки "Входящие". Себастьен Молендейк, старший менеджер программы по взаимодействию с клиентами в области облачной безопасности (CxE), рассказывает, как использовать расширенный поиск угроз для расследования многоэтапных инцидентов, используя данные Microsoft Defender for Cloud Apps. | YouTube (57:07) | Текстовый файл |
| Эпизод 3 | В этом эпизоде мы рассмотрим последние улучшения расширенной охоты, импорт внешнего источника данных в запрос и использование секционирования для сегментирования больших результатов запросов на более мелкие результирующие наборы, чтобы избежать превышения ограничений API. | YouTube (40:59) | Текстовый файл |
Использование CSL-файла
Перед запуском эпизода перейдите к соответствующему текстовому файлу на GitHub и скопируйте его содержимое в расширенный редактор запросов охоты. Во время просмотра эпизода вы можете использовать скопированное содержимое для отслеживания говорящего и выполнения запросов.
В следующем фрагменте текстового файла, содержащего запросы, показан полный набор указаний, помеченных как комментарии с помощью //.
// DeviceLogonEvents
// A table containing a row for each logon a device enrolled in Microsoft Defender for Endpoint
// Contains
// - Account information associated with the logon
// - The device which the account logged onto
// - The process which performed the logon
// - Network information (for network logons)
// - Timestamp
Один и тот же текстовый файл содержит запросы до и после комментариев, как показано ниже. Чтобы выполнить определенный запрос с несколькими запросами в редакторе, переместите курсор в этот запрос и выберите Выполнить запрос.
DeviceLogonEvents
| count
// DeviceLogonEvents
// A table containing a row for each logon a device enrolled in Microsoft Defender for Endpoint
// Contains
// - Account information associated with the logon
// - The device which the account logged onto
// - The process which performed the logon
// - Network information (for network logons)
// - Timestamp
CloudAppEvents
| take 100
| sort by Timestamp desc
Другие ресурсы
| Название | Описание | Смотреть |
|---|---|---|
| Объединение таблиц в KQL | Узнайте о возможности объединения таблиц при создании значимых результатов. | YouTube (4:17) |
| Оптимизация таблиц в KQL | Узнайте, как избежать превышения времени ожидания при выполнении сложных запросов путем оптимизации запросов. | YouTube (5:38) |
Статьи по теме
- Обзор расширенной охоты
- Познакомьтесь с языком запросов расширенной охоты
- Работа с результатами запросов
- Использование общих запросов
- Выполняйте поиск по устройствам, электронной почте, приложениям и учетным записям
- Сведения о схеме
- Применение рекомендаций по использованию запросов
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.