GetUncommonValueBehaviors()

Используйте GetUncommonValueBehaviors() функцию в продвинутой охоте , чтобы вернуть поведения, содержащие хотя бы одно UncommonValue инсайт в Insights столбце.

Инсайт UncommonValue показывает, что ценность, связанная с поведением, например, страна или интернет-провайдер (ISP), редко наблюдается в организации.

Синтаксис

invoke GetUncommonValueBehaviors()

Parameters

Эта функция не имеет явных параметров. Вызовите его как часть запроса к табличному входу, содержащему Insights столбец типа string.

Возвращаемое значение

Возвращает строки из входной таблицы, содержащие хотя бы одну UncommonValue информацию. Все столбцы из входной таблицы сохраняются.

Example

Найдите поведение Microsoft Sentinel с необычными значениями

BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| invoke GetUncommonValueBehaviors()
| project TimeGenerated, BehaviorId, Title, Insights
| order by TimeGenerated desc