Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте GetAnomalousBehaviorsByKind() функцию в продвинутой охоте , чтобы вернуть поведения, содержащие инсайт, связанный с конкретной сущностью или контекстным типом.
Функция ищет Kind значения в массиве About каждого инсайта. По желанию можно ограничить результаты определённым типом инсайтов.
Синтаксис
invoke GetAnomalousBehaviorsByKind(entityKind, insightType)
Parameters
-
сущностьВид — Обязательно. A,
stringсодержащее точноеKindзначение, соответствующее в массивеAboutинсайта. Примеры включаютAccount,Country,IP,HostISP, иDevice. -
insightType — необязательно. A,
stringсодержащая точный тип инсайта, соответствующий ,FirstSeenнапример ,UncommonValue, илиHighVolumeAnomaly. Если опустить этот параметр или указать пустую строку, функция совпадёт со всеми типовами инсайтов.
Вызвать функцию как часть запроса к табличному входу, содержащему Insights столбец типа string.
Возвращаемое значение
Возвращает строки из входной таблицы, содержащей инсайт, в массиве About которой есть запись с указанным Kind. При insightType предоставлении оцениваются только инсайты такого типа. Все столбцы из входной таблицы сохраняются.
Примеры
Найдите инсайты FirstSeen о стране
BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| invoke GetAnomalousBehaviorsByKind("Country", "FirstSeen")
| project TimeGenerated, BehaviorId, Title, Insights
| order by TimeGenerated desc
Найдите все инсайты, связанные с IP-адресом
Опустите insightType аргумент, чтобы вернуть совпадающие инсайты любого типа.
BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| invoke GetAnomalousBehaviorsByKind("IP")
| project TimeGenerated, BehaviorId, Title, Insights