Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте GetFirstSeenBehaviors() функцию в продвинутой охоте , чтобы вернуть поведения, содержащие хотя бы одно FirstSeen инсайт в Insights столбце.
Инсайт FirstSeen указывает на то, что поведение, сущность, значение или комбинация значений были замечены впервые.
Синтаксис
invoke GetFirstSeenBehaviors()
Parameters
Эта функция не имеет явных параметров. Вызовите его как часть запроса к табличному входу, содержащему Insights столбец типа string.
Возвращаемое значение
Возвращает строки из входной таблицы, содержащие хотя бы одну FirstSeen информацию. Все столбцы из входной таблицы сохраняются.
Example
Найдите последние действия Microsoft Sentinel с помощью аналитики FirstSeen
BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| where TimeGenerated > ago(1d)
| invoke GetFirstSeenBehaviors()
| project TimeGenerated, BehaviorId, Title, Insights