Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Расширенная охота позволяет просматривать и запрашивать все источники данных, доступные на едином портале Microsoft Defender. Эти источники данных включают Microsoft Defender XDR и различные службы безопасности Майкрософт. При подключении Microsoft Sentinel к порталу Defender вы также можете получить доступ ко всему существующему содержимому рабочей области Microsoft Sentinel, включая запросы и функции, и использовать их.
Выполнение запросов с одного портала к разным наборам данных повышает эффективность поиска и устраняет необходимость в переключении контекста.
Важно!
Microsoft Sentinel общедоступна на портале Microsoft Defender с Microsoft Defender XDR или лицензией E5 или без нее. Дополнительные сведения см. в разделе Microsoft Sentinel на портале Microsoft Defender.
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender.
Если в настоящее время вы используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender сейчас, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender. Дополнительные сведения см. в статьях Перенос среды Microsoft Sentinel на портал Defender и Планирование перехода на портал Microsoft Defender для всех Microsoft Sentinel клиентов (блог).
Примечание.
После подключения к озеру данных Microsoft Sentinel функция расширенного поиска угроз в Microsoft Defender больше не поддерживает вспомогательные таблицы журналов. Вместо этого вы можете получить доступ к ним через KQL-запросы для анализа озера данных в портале Defender. Дополнительные сведения см. в статье Запросы KQL в озере данных Microsoft Sentinel.
Как получить доступ
Обязательные роли и разрешения
Вы можете запрашивать данные в любой рабочей нагрузке, к которым вы сейчас можете получить доступ, на основе ролей и разрешений.
Чтобы выполнять запросы по данным Microsoft Sentinel и Microsoft Defender на единой странице расширенного поиска, необходимо иметь как минимум роль читателя Microsoft Sentinel. Дополнительные сведения см. в разделе роли Microsoft Sentinel.
Подключение рабочей области
В Microsoft Defender можно подключить рабочие области, выбрав Подключить рабочую область в верхнем баннере. Эта кнопка отображается, если вы можете подключить рабочую область Microsoft Sentinel к единому порталу Microsoft Defender. Выполните действия, описанные в разделе Подключение рабочей области.
После подключения рабочей области Microsoft Sentinel и данных расширенного поиска Microsoft Defender XDR вы можете начать выполнять запросы к данным Microsoft Sentinel со страницы расширенного поиска. Общие сведения о расширенных функциях охоты см. в статье Упреждающая охота на угрозы с помощью расширенной охоты.
Чего ожидать от таблиц Defender XDR, передаваемых в Microsoft Sentinel
- Используйте таблицы с более длительными периодами хранения данных в запросах. Расширенная охота следует максимальному периоду хранения данных, заданному для таблиц Defender (см. раздел "Общие сведения о квотах"). Если вы передаете таблицы Defender в Microsoft Sentinel в потоковом режиме и задаете для этих таблиц срок хранения данных более 30 дней, вы можете выполнять запросы за более длительный период в расширенном поиске.
-
Используйте операторы Kusto, которые вы используете в Microsoft Sentinel — как правило, запросы из Microsoft Sentinel работают в расширенном поиске, в том числе запросы с оператором
adx(). IntelliSense может предупредить вас о том, что операторы в запросе не соответствуют схеме. Однако вы по-прежнему можете выполнить запрос, и он должен успешно выполниться. - Используйте раскрывающийся список фильтра времени вместо настройки интервала времени в запросе. Если вы фильтруете прием таблиц Defender в Sentinel вместо потоковой передачи таблиц как есть, не фильтруйте время в запросе, так как это действие может привести к неполным результатам. Если задать время в запросе, используются потоковые отфильтрованные данные из Sentinel, так как обычно они имеют более длительный период хранения данных. Если вы хотите убедиться, что запрашиваете все данные Defender за период до 30 дней, используйте вместо этого раскрывающийся список фильтра времени в редакторе запросов.
-
Просмотр столбцов
SourceSystemиMachineGroupдля данных Defender, которые передаются из Microsoft Sentinel — поскольку столбцыSourceSystemиMachineGroupдобавляются в таблицы Defender после их передачи в Microsoft Sentinel, они также отображаются в результатах расширенного поиска в Defender. Однако они остаются пустыми для таблиц Defender, для которых не настроена потоковая передача (таблиц, следующих стандартному 30-дневному сроку хранения данных).
Примечание.
Использование единого портала, в котором можно запрашивать данные Microsoft Sentinel после подключения рабочей области Microsoft Sentinel, не означает автоматически, что из Microsoft Sentinel можно также запрашивать данные Defender. Для этого всё ещё необходимо настроить прием необработанных данных из Defender в Microsoft Sentinel.
Важно!
Клиенты Microsoft Government Community Cloud Moderate (GCC-M) должны знать о следующих ограничениях в расширенной охоте:
- Запросы, ссылающиеся как на Microsoft Sentinel, так и Defender таблицы, не поддерживаются. Если вы используете Search или Union * в своих запросах, рассмотрите возможность заменить * на явный список таблиц, относящихся только к Microsoft Sentinel или только к Defender.
Где найти данные Microsoft Sentinel
Вы можете использовать запросы KQL для расширенного поиска (Kusto Query Language), чтобы выполнять поиск по данным Microsoft Defender XDR и Microsoft Sentinel.
При первом открытии страницы расширенного поиска угроз после подключения рабочей области на вкладке «Схема» можно найти множество таблиц этой рабочей области, сгруппированных по решениям и расположенных после таблиц Microsoft Defender.
Аналогичным образом вы можете найти функции из Microsoft Sentinel на вкладке Функции, а общие и примеры запросов из Microsoft Sentinel можно найти на вкладке Запросы в папках, помеченныхSentinel.
Просмотр сведений о схеме
Чтобы узнать больше о таблице схемы, выберите вертикальные многоточия (
) справа от имени любой таблицы схемы на вкладке Схема , а затем выберите Просмотреть схему.
На едином портале можно просмотреть имена и описания столбцов схемы, а также следующие сведения:
- Пример данных— выберите Просмотреть данные предварительного просмотра, чтобы загрузить простой запрос, например
TableName | take 5 - Тип схемы — поддерживает ли таблица полные возможности запросов (расширенная таблица) или нет (базовая таблица журналов)
- Срок хранения данных — срок хранения данных
- Теги — доступны для таблиц данных Sentinel
Известные проблемы
- Режим управляемого поиска угроз и возможности выполнения действий поддерживают только данные Defender XDR.
- Для пользовательских обнаружений существуют следующие ограничения:
- Частота обнаружения, близкая к реальному времени, недоступна для обнаружений, включающих данные Microsoft Sentinel.
- Пользовательские функции, которые вы создаете и сохраняете в Microsoft Sentinel, не поддерживаются.
- Закладки не поддерживаются в расширенном интерфейсе охоты. Они поддерживаются в возможности Microsoft Sentinel > Управление угрозами > Поиск угроз. Кроме того, можно использовать функцию Связывание с инцидентом , чтобы связать результаты запросов с новыми или существующими инцидентами.
- Если вы передаете таблицы Defender XDR в потоковом режиме в Log Analytics, между столбцами
TimestampиTimeGeneratedмогут быть различия. Если данные поступают в Log Analytics по истечении 48 часов, процесс приема данных заменяет их значениемnow(). Таким образом, чтобы получить фактическое время возникновения события, следует использовать столбецTimestamp. - При обращении к Security Copilot с запросами расширенного поиска угроз вы можете обнаружить, что в настоящее время поддерживаются не все таблицы Microsoft Sentinel. Однако в будущем можно ожидать поддержки этих таблиц.
- Если запрос содержит функцию с временным диапазоном, заданным внутри самой функции, временной диапазон, применяемый через интерфейс расширенного поиска угроз или настраиваемых обнаружений, переопределяет временной диапазон, заданный для функции, вместо выбора параметра Задано в запросе.