Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Некоторые сведения относятся к предварительным выпускам продуктов, которые могут быть существенно изменены до коммерческого выпуска. Корпорация Майкрософт не дает никаких гарантий, явных или подразумеваемых, относительно предоставленных здесь сведений.
Построитель запросов в интерактивном режиме позволяет аналитикам создавать значимые запросы охоты, не зная язык запросов Kusto (KQL) или схему данных. Аналитики с каждым уровнем опыта могут использовать построитель запросов для фильтрации данных за последние 30 дней, чтобы искать угрозы, расширять исследования инцидентов, выполнять аналитику данных об угрозах или сосредоточиться на конкретных областях угроз.
Аналитик может выбрать набор данных для просмотра, а также фильтры и условия, которые следует использовать, чтобы сузить данные до того, что им нужно.
Вы можете посмотреть это видео, чтобы получить общее представление об охоте с гидом:
Открытие запроса в построителе запросов
На странице Расширенный поиск выберите Создать , чтобы открыть новую вкладку запроса, и выберите Запрос в построителе.
При выборе запроса в построителе открывается интерактивный режим, в котором можно создать запрос, выбрав различные компоненты из раскрывающихся меню.
Укажите домен данных для поиска
Вы можете управлять область охоты, выбрав домен, который охватывает запрос:
При выборе параметра Все содержатся данные из всех доменов, к которых у вас есть доступ. Сужение до определенного домена позволяет использовать фильтры, относящиеся только к этому домену.
Вы можете выбрать из следующего:
- Все домены— просмотр всех доступных данных в запросе.
- Конечные точки— просмотр данных конечных точек, предоставляемых Microsoft Defender для конечной точки.
- Электронная почта и совместная работа — для просмотра данных электронной почты и приложений для совместной работы, таких как SharePoint, OneDrive и других; пользователи, знакомые с Threat Explorer, найдут здесь те же данные.
- Приложения и удостоверения — чтобы просматривать данные приложений и данные об удостоверениях, предоставляемые Microsoft Defender for Cloud Apps и Microsoft Defender для удостоверений; пользователи, знакомые с журналом действий, могут найти эти же данные здесь.
- Облачная инфраструктура— просмотр данных облачной инфраструктуры, предоставляемых Microsoft Defender для облака.
- Управление экспозицией — просмотр данных управления экспозицией, предоставляемых Microsoft Security Exposure Management.
Использование базовых фильтров
По умолчанию интерактивная охота включает несколько базовых фильтров, чтобы быстро приступить к работе.
При выборе одного источника данных, например конечных точек, построитель запросов отображает только применимые группы фильтров. Затем вы можете выбрать фильтр, который вы хотите сузить, выбрав эту группу фильтров, например EventType, и выбрав фильтр по своему выбору.
Когда запрос будет готов, нажмите синюю кнопку Выполнить запрос . Если кнопка забелязана, запрос нужно заполнить или отредактировать дополнительно.
Примечание.
В базовом представлении фильтра используется только оператор AND , то есть при выполнении запроса создаются результаты, для которых все фильтры набора имеют значение true.
Загрузка примеров запросов
Еще один быстрый способ ознакомиться с интерактивной охотой — загрузить примеры запросов с помощью раскрывающегося меню Загрузка примеров запросов .
Примечание.
Выбор примера запроса переопределяет существующий запрос.
После загрузки примера запроса выберите Выполнить запрос.
Если вы ранее выбрали домен, список доступных примеров запросов изменяется соответствующим образом.
Чтобы восстановить полный список примеров запросов, выберите Все домены , а затем снова откройте загрузку примеров запросов.
Если загруженный выборочный запрос использует фильтры вне базового набора фильтров, переключатель «Все фильтры » становится серым. Чтобы вернуться к базовому набору фильтров, выберите Очистить все , затем переключите Все фильтры.
Использование дополнительных фильтров
Чтобы просмотреть другие группы фильтров и условия, выберите Переключатель, чтобы просмотреть дополнительные фильтры и условия.
Если переключатель Все фильтры активен, теперь можно использовать полный диапазон фильтров и условий в интерактивном режиме.
Создание условий
Чтобы указать набор данных для использования в запросе, выберите Выбрать фильтр. Изучите различные разделы фильтра, чтобы найти доступные вам сведения.
Введите название раздела в поисковую строку вверху списка, чтобы найти нужный фильтр. Разделы, заканчивающиеся информацией , содержат фильтры, предоставляющие сведения о различных компонентах, которые можно просмотреть, и фильтры для состояний сущностей. Разделы, заканчивающиеся событиями , содержат фильтры, позволяющие искать любое отслеживаемое событие в сущности. Например, для поиска действий с определенными устройствами можно использовать фильтры в разделе События устройства .
Примечание.
Выбор фильтра, отсутствующего в списке базовых фильтров, деактивирует переключатель возврата к режиму просмотра базовых фильтров или делает его серым. Чтобы сбросить запрос или удалить существующие фильтры в текущем запросе, выберите Очистить все. При нажатии кнопки "Очистить все" также активируется список основных фильтров.
Затем задайте соответствующее условие для дальнейшей фильтрации данных, выбрав их во втором раскрывающемся меню и при необходимости указав записи в третьем раскрывающемся меню:
Дополнительные условия можно добавить в запрос с помощью условий AND и OR . И возвращает результаты, удовлетворяющие всем условиям в запросе, в то время как ФУНКЦИЯ ИЛИ возвращает результаты, удовлетворяющие любому из условий в запросе.
Уточнение запроса позволяет автоматически фильтровать большие массивы записей, чтобы сформировать список результатов, уже соответствующий вашей конкретной задаче поиска угроз.
Чтобы узнать, какие типы данных поддерживаются, и другие возможности интерактивного режима, которые помогут вам настроить запрос, см. статью Уточнение запроса в интерактивном режиме.
Попробуйте примеры пошагового выполнения запросов
Еще один способ ознакомиться с управляемой охотой — загрузить образцы запросов, предварительно созданные в управляемом режиме.
В разделе Приступая к работе на странице поиска мы предоставили три примера интерактивных запросов, которые можно загрузить. Примеры запросов содержат некоторые из наиболее распространенных фильтров и входных данных, которые обычно требуются при поиске. При загрузке любого из трех примеров запросов открывается интерактивное руководство по созданию записи с помощью интерактивного режима.
Следуйте инструкциям в синих пузырьках обучения, чтобы создать запрос. Выберите Выполнить запрос.
Попробуйте некоторые запросы
Поиск успешных подключений к определенному IP-адресу
Чтобы найти успешные сетевые подключения к определенному IP-адресу, начните вводить "ip", чтобы получить рекомендуемые фильтры:
Чтобы найти события с определенным IP-адресом, где IP-адрес является местом назначения связи, выберите DestinationIPAddress в разделе События IP-адреса. Затем выберите оператор equals . Введите IP в третьем раскрывающемся меню и нажмите Enter:
Затем, чтобы добавить второе условие, которое выполняет поиск успешных событий сетевого взаимодействия, найдите фильтр определенного типа события:
Фильтр EventType ищет различные типы зарегистрированных событий. Это соответствует столбцу ActionType, который присутствует в большинстве таблиц в расширенном поиске. Выберите его, чтобы выбрать один или несколько типов событий для фильтрации. Чтобы найти успешные события сетевого взаимодействия, разверните раздел DeviceNetworkEvents и выберите :ConnectionSuccess
Наконец, выберите Выполнить запрос , чтобы найти все успешные сетевые подключения к IP-адресу 52.168.117.170:
Поиск фишинговых или спам-сообщений с высокой степенью достоверности, доставленных в папку «Входящие»
Чтобы найти все фишинговые и спам-сообщения с высокой степенью достоверности, которые на момент доставки были помещены в папку «Входящие», сначала выберите ConfidenceLevel в разделе События электронной почты, затем выберите equals и значение High для обоих параметров — Phish и Spam — в предложенном закрытом списке с поддержкой множественного выбора:
Затем добавьте ещё одно условие, на этот раз указав папку или DeliveryLocation, "Входящие"/папка.
Связанные материалы
- Уточнение запроса в пошаговом режиме
- Работа с результатами запроса в пошаговом режиме
- Сведения о схеме
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.