Создание запросов для поиска угроз в режиме с пошаговыми инструкциями в Microsoft Defender

Важно!

Некоторые сведения относятся к предварительным выпускам продуктов, которые могут быть существенно изменены до коммерческого выпуска. Корпорация Майкрософт не дает никаких гарантий, явных или подразумеваемых, относительно предоставленных здесь сведений.

Построитель запросов в интерактивном режиме позволяет аналитикам создавать значимые запросы охоты, не зная язык запросов Kusto (KQL) или схему данных. Аналитики с каждым уровнем опыта могут использовать построитель запросов для фильтрации данных за последние 30 дней, чтобы искать угрозы, расширять исследования инцидентов, выполнять аналитику данных об угрозах или сосредоточиться на конкретных областях угроз.

Аналитик может выбрать набор данных для просмотра, а также фильтры и условия, которые следует использовать, чтобы сузить данные до того, что им нужно.

Вы можете посмотреть это видео, чтобы получить общее представление об охоте с гидом:

Открытие запроса в построителе запросов

На странице Расширенный поиск выберите Создать , чтобы открыть новую вкладку запроса, и выберите Запрос в построителе.

Снимок экрана: страница расширенной охоты с выбранным параметром

При выборе запроса в построителе открывается интерактивный режим, в котором можно создать запрос, выбрав различные компоненты из раскрывающихся меню.

Укажите домен данных для поиска

Вы можете управлять область охоты, выбрав домен, который охватывает запрос:

Снимок экрана: построитель запросов в интерактивном режиме с раскрывающимся списком домена данных для выбора области поиска

При выборе параметра Все содержатся данные из всех доменов, к которых у вас есть доступ. Сужение до определенного домена позволяет использовать фильтры, относящиеся только к этому домену.

Вы можете выбрать из следующего:

  • Все домены— просмотр всех доступных данных в запросе.
  • Конечные точки— просмотр данных конечных точек, предоставляемых Microsoft Defender для конечной точки.
  • Электронная почта и совместная работа — для просмотра данных электронной почты и приложений для совместной работы, таких как SharePoint, OneDrive и других; пользователи, знакомые с Threat Explorer, найдут здесь те же данные.
  • Приложения и удостоверения — чтобы просматривать данные приложений и данные об удостоверениях, предоставляемые Microsoft Defender for Cloud Apps и Microsoft Defender для удостоверений; пользователи, знакомые с журналом действий, могут найти эти же данные здесь.
  • Облачная инфраструктура— просмотр данных облачной инфраструктуры, предоставляемых Microsoft Defender для облака.
  • Управление экспозицией — просмотр данных управления экспозицией, предоставляемых Microsoft Security Exposure Management.

Использование базовых фильтров

По умолчанию интерактивная охота включает несколько базовых фильтров, чтобы быстро приступить к работе.

Снимок экрана: построитель запросов в интерактивном режиме, показывающий базовые фильтры по умолчанию, доступные для определения запроса

При выборе одного источника данных, например конечных точек, построитель запросов отображает только применимые группы фильтров. Затем вы можете выбрать фильтр, который вы хотите сузить, выбрав эту группу фильтров, например EventType, и выбрав фильтр по своему выбору.

Снимок экрана: построитель запросов в интерактивном режиме с фильтрами для конкретной конечной точки, отображаемыми после выбора домена конечных точек

Когда запрос будет готов, нажмите синюю кнопку Выполнить запрос . Если кнопка забелязана, запрос нужно заполнить или отредактировать дополнительно.

Примечание.

В базовом представлении фильтра используется только оператор AND , то есть при выполнении запроса создаются результаты, для которых все фильтры набора имеют значение true.

Загрузка примеров запросов

Еще один быстрый способ ознакомиться с интерактивной охотой — загрузить примеры запросов с помощью раскрывающегося меню Загрузка примеров запросов . Снимок экрана: построитель запросов в интерактивном режиме, показывающий готовые примеры запросов, доступные для загрузки из раскрывающегося меню

Примечание.

Выбор примера запроса переопределяет существующий запрос.

После загрузки примера запроса выберите Выполнить запрос.

Снимок экрана: построитель запросов в интерактивном режиме с примером загруженного и готового к выполнению запроса

Если вы ранее выбрали домен, список доступных примеров запросов изменяется соответствующим образом.

Снимок экрана: построитель запросов в интерактивном режиме, показывающий примеры запросов, отфильтрованные для сопоставления с ранее выбранным доменом.

Чтобы восстановить полный список примеров запросов, выберите Все домены , а затем снова откройте загрузку примеров запросов.

Если загруженный выборочный запрос использует фильтры вне базового набора фильтров, переключатель «Все фильтры » становится серым. Чтобы вернуться к базовому набору фильтров, выберите Очистить все , затем переключите Все фильтры.

Использование дополнительных фильтров

Чтобы просмотреть другие группы фильтров и условия, выберите Переключатель, чтобы просмотреть дополнительные фильтры и условия.

Скриншот конструктора запросов в управляемом режиме, показывающий опцию переключания для включения дополнительных фильтров и условий

Если переключатель Все фильтры активен, теперь можно использовать полный диапазон фильтров и условий в интерактивном режиме.

Скриншот конструктора запросов в управляемом режиме с включенными всеми фильтрами, показывающий расширенные категории фильтров, доступные для построения более сложных условий

Создание условий

Чтобы указать набор данных для использования в запросе, выберите Выбрать фильтр. Изучите различные разделы фильтра, чтобы найти доступные вам сведения.

Снимок экрана: построитель запросов в интерактивном режиме с списком выбора фильтра для выбора поля для добавления в качестве условия запроса

Введите название раздела в поисковую строку вверху списка, чтобы найти нужный фильтр. Разделы, заканчивающиеся информацией , содержат фильтры, предоставляющие сведения о различных компонентах, которые можно просмотреть, и фильтры для состояний сущностей. Разделы, заканчивающиеся событиями , содержат фильтры, позволяющие искать любое отслеживаемое событие в сущности. Например, для поиска действий с определенными устройствами можно использовать фильтры в разделе События устройства .

Примечание.

Выбор фильтра, отсутствующего в списке базовых фильтров, деактивирует переключатель возврата к режиму просмотра базовых фильтров или делает его серым. Чтобы сбросить запрос или удалить существующие фильтры в текущем запросе, выберите Очистить все. При нажатии кнопки "Очистить все" также активируется список основных фильтров.

Затем задайте соответствующее условие для дальнейшей фильтрации данных, выбрав их во втором раскрывающемся меню и при необходимости указав записи в третьем раскрывающемся меню:

Снимок экрана: построитель запросов в интерактивном режиме, показывающий параметры оператора условия, доступные после выбора фильтра

Дополнительные условия можно добавить в запрос с помощью условий AND и OR . И возвращает результаты, удовлетворяющие всем условиям в запросе, в то время как ФУНКЦИЯ ИЛИ возвращает результаты, удовлетворяющие любому из условий в запросе.

Снимок экрана: построитель запросов в интерактивном режиме с параметрами AND и OR для объединения нескольких условий запроса

Уточнение запроса позволяет автоматически фильтровать большие массивы записей, чтобы сформировать список результатов, уже соответствующий вашей конкретной задаче поиска угроз.

Чтобы узнать, какие типы данных поддерживаются, и другие возможности интерактивного режима, которые помогут вам настроить запрос, см. статью Уточнение запроса в интерактивном режиме.

Попробуйте примеры пошагового выполнения запросов

Еще один способ ознакомиться с управляемой охотой — загрузить образцы запросов, предварительно созданные в управляемом режиме.

В разделе Приступая к работе на странице поиска мы предоставили три примера интерактивных запросов, которые можно загрузить. Примеры запросов содержат некоторые из наиболее распространенных фильтров и входных данных, которые обычно требуются при поиске. При загрузке любого из трех примеров запросов открывается интерактивное руководство по созданию записи с помощью интерактивного режима.

Скриншот раздела «Начало» с примерами направляемых запросов, которые открывают пошаговые обучающие пузырьки для создания запроса

Следуйте инструкциям в синих пузырьках обучения, чтобы создать запрос. Выберите Выполнить запрос.

Попробуйте некоторые запросы

Поиск успешных подключений к определенному IP-адресу

Чтобы найти успешные сетевые подключения к определенному IP-адресу, начните вводить "ip", чтобы получить рекомендуемые фильтры:

Скриншот конструктора запросов в управляемом режиме, показывающего предложения по фильтрам, связанным с IP, после ввода IP в поисковой строке для поиска соединений с конкретным IP-адресом

Чтобы найти события с определенным IP-адресом, где IP-адрес является местом назначения связи, выберите DestinationIPAddress в разделе События IP-адреса. Затем выберите оператор equals . Введите IP в третьем раскрывающемся меню и нажмите Enter:

Скриншот конструктора запросов с управляемым режимом с DestinationIPAddress равен условию, установленному на указанный IP-адрес

Затем, чтобы добавить второе условие, которое выполняет поиск успешных событий сетевого взаимодействия, найдите фильтр определенного типа события:

Скриншот конструктора запросов в управляемом режиме, добавляющего условие EventType для фильтрации успешных событий сетевой коммуникации

Фильтр EventType ищет различные типы зарегистрированных событий. Это соответствует столбцу ActionType, который присутствует в большинстве таблиц в расширенном поиске. Выберите его, чтобы выбрать один или несколько типов событий для фильтрации. Чтобы найти успешные события сетевого взаимодействия, разверните раздел DeviceNetworkEvents и выберите :ConnectionSuccess

Скриншот конструктора запросов в управляемом режиме с выбранным типом события ConnectionSuccess в разделе DeviceNetworkEvents в качестве условия для поиска IP-адресов

Наконец, выберите Выполнить запрос , чтобы найти все успешные сетевые подключения к IP-адресу 52.168.117.170:

Скриншот результатов запроса, показывающий успешные сетевые коммуникационные события на указанный IP-адрес назначения

Поиск фишинговых или спам-сообщений с высокой степенью достоверности, доставленных в папку «Входящие»

Чтобы найти все фишинговые и спам-сообщения с высокой степенью достоверности, которые на момент доставки были помещены в папку «Входящие», сначала выберите ConfidenceLevel в разделе События электронной почты, затем выберите equals и значение High для обоих параметров — Phish и Spam — в предложенном закрытом списке с поддержкой множественного выбора:

Скриншот конструктора запросов в управляемом режиме с ConfidenceLevel, установленным на высокий уровень как для Phish, так и для Spam в разделе Email Events

Затем добавьте ещё одно условие, на этот раз указав папку или DeliveryLocation, "Входящие"/папка.

Скриншот конструктора запросов в управляемом режиме, добавляющего условие DeliveryLocation в Входящие/папку для фишинговой охоты

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.