GetAnomalousBehaviorsByKind()

Используйте GetAnomalousBehaviorsByKind() функцию в продвинутой охоте , чтобы вернуть поведения, содержащие инсайт, связанный с конкретной сущностью или контекстным типом.

Функция ищет Kind значения в массиве About каждого инсайта. По желанию можно ограничить результаты определённым типом инсайтов.

Синтаксис

invoke GetAnomalousBehaviorsByKind(entityKind, insightType)

Parameters

  • сущностьВид — Обязательно. A, string содержащее точное Kind значение, соответствующее в массиве About инсайта. Примеры включают Account, Country, IP, HostISP, и Device.
  • insightType — необязательно. A, string содержащая точный тип инсайта, соответствующий , FirstSeenнапример , UncommonValue, или HighVolumeAnomaly. Если опустить этот параметр или указать пустую строку, функция совпадёт со всеми типовами инсайтов.

Вызвать функцию как часть запроса к табличному входу, содержащему Insights столбец типа string.

Возвращаемое значение

Возвращает строки из входной таблицы, содержащей инсайт, в массиве About которой есть запись с указанным Kind. При insightType предоставлении оцениваются только инсайты такого типа. Все столбцы из входной таблицы сохраняются.

Примеры

Найдите инсайты FirstSeen о стране

BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| invoke GetAnomalousBehaviorsByKind("Country", "FirstSeen")
| project TimeGenerated, BehaviorId, Title, Insights
| order by TimeGenerated desc

Найдите все инсайты, связанные с IP-адресом

Опустите insightType аргумент, чтобы вернуть совпадающие инсайты любого типа.

BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| invoke GetAnomalousBehaviorsByKind("IP")
| project TimeGenerated, BehaviorId, Title, Insights