GetFirstSeenBehaviors()

Используйте GetFirstSeenBehaviors() функцию в продвинутой охоте , чтобы вернуть поведения, содержащие хотя бы одно FirstSeen инсайт в Insights столбце.

Инсайт FirstSeen указывает на то, что поведение, сущность, значение или комбинация значений были замечены впервые.

Синтаксис

invoke GetFirstSeenBehaviors()

Parameters

Эта функция не имеет явных параметров. Вызовите его как часть запроса к табличному входу, содержащему Insights столбец типа string.

Возвращаемое значение

Возвращает строки из входной таблицы, содержащие хотя бы одну FirstSeen информацию. Все столбцы из входной таблицы сохраняются.

Example

Найдите последние действия Microsoft Sentinel с помощью аналитики FirstSeen

BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| where TimeGenerated > ago(1d)
| invoke GetFirstSeenBehaviors()
| project TimeGenerated, BehaviorId, Title, Insights