Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте GetUncommonValueBehaviors() функцию в продвинутой охоте , чтобы вернуть поведения, содержащие хотя бы одно UncommonValue инсайт в Insights столбце.
Инсайт UncommonValue показывает, что ценность, связанная с поведением, например, страна или интернет-провайдер (ISP), редко наблюдается в организации.
Синтаксис
invoke GetUncommonValueBehaviors()
Parameters
Эта функция не имеет явных параметров. Вызовите его как часть запроса к табличному входу, содержащему Insights столбец типа string.
Возвращаемое значение
Возвращает строки из входной таблицы, содержащие хотя бы одну UncommonValue информацию. Все столбцы из входной таблицы сохраняются.
Example
Найдите поведение Microsoft Sentinel с необычными значениями
BehaviorInfo
| where ServiceSource == "Microsoft Sentinel"
| invoke GetUncommonValueBehaviors()
| project TimeGenerated, BehaviorId, Title, Insights
| order by TimeGenerated desc