Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Security Copilot в Microsoft Defender включает функцию помощника по запросам для расширенного поиска угроз.
Охотники за угрозами или аналитики безопасности, которые не знакомы с языком запросов Kusto (KQL), могут отправить запрос или задать вопрос на естественном языке (например, Получение всех оповещений с участием администратора пользователя123). Security Copilot затем создает запрос KQL, соответствующий запросу, используя расширенную схему данных охоты.
Функция ассистента запросов сокращает время, необходимое для составления поискового запроса с нуля, поэтому специалисты по поиску угроз и аналитики безопасности могут сосредоточиться на поиске угроз и их расследовании.
Пользователи с доступом к Security Copilot могут использовать функцию помощника по запросам в расширенной охоте.
Примечание.
Функция расширенного поиска угроз также доступна в автономной среде Security Copilot с помощью подключаемого модуля Microsoft Defender XDR. Узнайте больше о предустановленных плагинах в Security Copilot.
Попробуйте свой первый запрос
Чтобы начать пользоваться Помощником запросов, выполните следующие действия:
Примечание.
Убедитесь, что режим помощник запросов активен. Получите доступ к Security Copilot в расширенном поиске
Откройте страницу Расширенный поиск на панели навигации на портале Microsoft Defender. Боковая панель Security Copilot для расширенного поиска отображается справа.
Вы также можете повторно открыть Copilot, выбрав Copilot в верхней части редактора запросов.
В строке запроса Copilot введите любой запрос для поиска угроз, который вы хотите выполнить, и нажмите
или Enter.Copilot генерирует запрос KQL на основе вашей текстовой инструкции или вопроса. Во время генерации Copilot вы можете отменить генерацию запроса, выбрав Остановить генерирование.
Просмотрите созданный запрос. Чтобы проверить, как Copilot сформировал запрос, можно выбрать Посмотреть логику запроса под текстом запроса, чтобы развернуть объяснение логики запроса. Выберите «Снова посмотреть логику запроса », чтобы минимизировать объяснение.
Затем вы можете запустить запрос, выбрав Запустить запрос.
Созданный запрос отображается в качестве последнего запроса в редакторе запросов и выполняется автоматически.
Если вам нужно внести дополнительные изменения, выберите Добавить в редактор.
Созданный запрос отображается последним в редакторе запросов, где его можно изменить перед запуском с помощью обычной кнопки Запустить запрос над редактором запросов.
Вы можете оставить обратную связь о сгенерированном отклике, выбрав значок
также выбрав Выглядит правильно, Нуждается в улучшении или Неподходящее.
Совет
Отзывы — это важный способ дать команде Security Copilot понять, насколько эффективно помощник по запросам помог создать полезный запрос KQL. Вы можете сформулировать, что может сделать запрос лучше, какие корректировки необходимо внести перед выполнением созданного запроса KQL, или предоставить общий доступ к запросу KQL, который вы использовали в конечном итоге.
Запустите или добавьте сгенерированный запрос
Когда Threat Hunting Assistant генерирует запрос KQL, выберите запрос Run для запуска в продвинутом охоте.
Чтобы просмотреть или отредактировать запрос перед запуском, выберите стрелку рядом с запросом «Запустить», затем выберите « Добавить в редактор». Запрос добавляется в редактор запросов без запуска.
Чтобы увидеть, как был построен запрос, выберите «Смотреть логику, лежащую в основе запроса».