Работа с расширенными результатами запросов охоты

Важно!

Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.

Хотя вы можете создавать расширенные запросы охоты для получения точных сведений, вы также можете работать с результатами запроса, чтобы получить дополнительные сведения и исследовать конкретные действия и индикаторы. С результатами запроса можно выполнить следующие действия:

Просмотр результатов запроса в виде таблицы или диаграммы

По умолчанию при расширенной охоте результаты запроса отображаются в виде табличных данных. Вы также можете отобразить те же данные, что и диаграмма. Расширенная охота поддерживает следующие представления:

Тип представления Описание
Table Отображение результатов запроса в табличном формате
Столбчатая диаграмма Отрисовывает ряд уникальных элементов на оси X в виде вертикальных полос, высота которых представляет числовые значения из другого поля.
Круговая диаграмма Отрисовывает секционные пироги, представляющие уникальные элементы. Размер каждого круга представляет числовые значения из другого поля.
График Отображает числовые значения для ряда уникальных элементов и соединяет значения, нарисованные на диаграмме
Точечная диаграмма Отображает числовые значения для ряда уникальных элементов
Диаграмма с областями Строит график числовых значений для ряда уникальных элементов и заполняет области под нанесёнными значениями.
Накопительная диаграмма с областями Отображает числовые значения для ряда уникальных элементов и размещает заполненные области друг над другом под отображаемыми значениями
Диаграмма времени Отображает значения по количеству на линейной временной шкале

Важно!

На портале Microsoft Defender можно просмотреть до 100 000 результатов расширенных запросов охоты. Дополнительные сведения о расширенных квотах охоты и параметрах использования.

Создание запросов для эффективных диаграмм

При отрисовке диаграмм расширенная охота автоматически определяет интересующие столбцы и числовые значения для агрегирования. Чтобы получить осмысленные диаграммы, создайте запросы, возвращающие определенные значения, которые вы хотите визуализировать. Ниже приведены примеры запросов и результирующие диаграммы.

Пример диаграммы: Оповещения по степени тяжести

Используйте оператор summarize, чтобы получить количество значений в числовом виде, которые нужно отобразить на диаграмме. Следующий запрос считает оповещения по степени тяжести, чтобы вы могли визуализировать их распределение:

AlertInfo
| summarize Total = count() by Severity

При отображении результатов столбчатая диаграмма показывает каждый уровень серьезности в виде отдельного столбца. Вы также можете добавить оператор в render запрос, чтобы явно отобразить результаты в виде диаграммы столбцов:

AlertInfo
| summarize Total = count() by Severity
| render columnchart

Пример диаграммы, отображающей расширенные результаты охоты на портале Microsoft Defender

Пример таблицы: фишинговые письма по десяти доменам отправителя

Если вы работаете со списком значений, которые не являются конечными, используйте top оператор, который возвращает только строки с наивысшим рейтингом по указанному столбцу, чтобы отобразить значения с наибольшим числом экземпляров. Например, следующий запрос суммирует события, связанные с фишингом, по домену отправителя и возвращает 10 самых распространённых источников:

EmailEvents
| where ThreatTypes has "Phish"
| summarize Count = count() by SenderFromDomain
| top 10 by Count

Используйте представление круговой диаграммы для эффективного отображения распределения по верхним доменам:

Круговая диаграмма, отображающая результаты расширенной охоты на портале Microsoft Defender

Пример диаграммы: Активность файлов во времени

Используя оператор summarize с функцией bin(), можно проверять события, связанные с определённым индикатором, с течением времени. Следующий поиск запросов между событиями файлов облачных приложений и устройств по активности, связанной с файлом invoice.doc, с учетом совпадений с интервалом в 30 минут, чтобы показать всплески активности:

CloudAppEvents
| union DeviceFileEvents
| where FileName == "invoice.doc"
| summarize FileCount = count() by bin(Timestamp, 30m)

На следующей линейной диаграмме четко выделены периоды времени с более высокой активностью, связанной с invoice.doc:

График, на котором отображаются результаты расширенной охоты на портале Microsoft Defender

Экспорт таблиц и диаграмм

После выполнения запроса выберите Экспорт , чтобы сохранить результаты в локальном файле. Выбранное представление определяет, как экспортируются результаты:

  • Представление таблицы. Результаты запроса экспортируются в табличном виде в виде книги Microsoft Excel.
  • Любая диаграмма. Результаты запроса экспортируются в виде изображения отрисоченной диаграммы в формате JPEG.

Результаты фильтрации

После выполнения запроса выберите Фильтр , чтобы сузить результаты.

Снимок экрана: фильтры в расширенной охоте.

Чтобы добавить фильтр, выберите данные, которые нужно отфильтровать, установив один или несколько флажков. Затем нажмите Добавить.

Снимок экрана: раскрывающийся список фильтров в расширенной охоте.

Вы можете еще больше сузить результаты до конкретных данных, выбрав только что добавленный фильтр.

Снимок экрана: новая таблетка фильтра в расширенной охоте.

Выбор нового фильтра открывает выпадающее меню с возможными фильтрами, которые можно использовать. Выберите одно или несколько полей проверка, а затем нажмите кнопку Применить.

Снимок экрана раскрывающегося списка нового фильтра в расширенном поиске.

Убедитесь, что вы добавили нужные фильтры, проверив раздел Фильтры .

Снимок экрана: фильтры, добавленные в расширенную охоту.

Детализация по результатам запроса

Вы можете просмотреть результаты в строке с помощью следующих функций:

  • Разверните результат, щелкнув стрелку раскрывающегося списка слева от каждого результата.
  • Если применимо, разверните сведения о результатах в формате JSON и массива, выбрав стрелку раскрывающегося списка слева от имени применимых столбцов, чтобы добавить удобочитаемость.
  • Откройте боковую панель, чтобы просмотреть сведения о записи (одновременно с развернутыми строками).

Снимок экрана с развернутыми результатами для детализации

Вы также можете щелкнуть правой кнопкой мыши любое результируемое значение в строке, чтобы использовать его для добавления дополнительных фильтров в существующий запрос или копирования значения для дальнейшего изучения.

Снимок экрана: параметры при щелчке правой кнопкой мыши

Для полей JSON и массива можно щелкнуть правой кнопкой мыши и обновить существующий запрос, чтобы включить или исключить поле или расширить поле до нового столбца.

Снимок экрана: параметры, отображаемые при щелчке правой кнопкой мыши по полю для полей JSON и массивов

Чтобы быстро проверить запись в результатах запроса, выберите соответствующую строку, чтобы открыть панель Проверка записи . На панели отображаются следующие сведения на основе выбранной записи:

  • Активы — сводное представление основных активов (почтовых ящиков, устройств и пользователей), обнаруженных в записи и дополненных доступной информацией, например уровнями риска и подверженности.
  • Все сведения — все значения из столбцов в записи.

Выбранная запись с панелью для проверки записи на портале Microsoft Defender

Чтобы просмотреть дополнительные сведения о конкретной сущности в результатах запроса, например компьютер, файл, пользователь, IP-адрес или URL-адрес, выберите идентификатор сущности, чтобы открыть страницу подробного профиля для этой сущности.

Корректируйте свои запросы по результатам

Выделите три точки справа от любого столбца на панели Проверка записи . Используйте параметры, чтобы:

  • Явно искать выбранное значение (==)
  • Исключить выбранное значение из запроса (!=)
  • Получите более сложные операторы для добавления значения в запрос, например contains, starts withи ends with

Снимок экрана: панель

Просмотр сведений о выполнении запроса и устранение ошибок

Просмотрите сведения о выполнении запроса, чтобы понять, почему запрос вел себя именно так, независимо от того, выполняется ли он успешно или завершается сбоем. Эта функция обеспечивает большую видимость выполнения запросов и помогает более эффективно устранять любые проблемы.

После выполнения запроса выберите Сведения о запросе над результатами запроса, чтобы открыть боковую панель:

Снимок экрана: страница расширенной охоты на портале Defender с выделенной кнопкой

На боковой панели Сведения о запросе выберите вкладки Обзор, Необработанные статистические данные и Ошибки, чтобы просмотреть разбивку по времени выполнения запроса, источник данных и область, использование ресурсов и другие сведения.

Снимок экрана: боковая панель

В случае сбоя запроса выберите Просмотреть полные сведения о запросе в нижней части сообщения об ошибке, чтобы открыть боковую панель Сведения о запросе . Сообщение об ошибке также может предоставить объяснение причины сбоя запроса и практические предложения по его исправлению.

Снимок экрана: страница расширенной охоты на портале Defender с выделенной кнопкой

Добавление элементов в избранное

Добавьте часто используемые схемы, функции, запросы и правила обнаружения в раздел Избранное каждой вкладки на странице расширенной охоты для быстрого доступа.

Снимок экрана: страница расширенной охоты с выделенным разделом Избранное.

Например, чтобы добавить AlertInfo в избранное, перейдите на вкладку Схема , выберите три точки справа от таблицы и выберите Добавить в избранное.

Снимок экрана: параметр

Появится уведомление о том, что элемент был успешно добавлен в избранное.

Снимок экрана: уведомление о добавлении нового элемента в избранное при расширенной охоте.

То же самое можно сделать для сохраненных функций, запросов и пользовательских обнаружений в соответствующих разделах Избранное прямо на каждой вкладке (функции, запросы и правила обнаружения).

Примечание.

Некоторые таблицы в этой статье могут быть недоступны на Microsoft Defender для конечной точки. Включите Microsoft Defender для поиска угроз с помощью дополнительных источников данных. Вы можете переместить расширенные рабочие процессы охоты из Microsoft Defender для конечной точки в Microsoft Defender, выполнив действия, описанные в разделе "Миграция расширенных запросов охоты" из Microsoft Defender для конечной точки.

Автоматическая отрисовка временной шкалы

По умолчанию над расширенными результатами охоты отображается временная шкала, в котором отображается количество событий с течением времени. Временная шкала автоматически отрисовывается на основе столбца Timestamp или timeGenerated в результатах запроса. Он автоматически обновляется при применении фильтров и помогает быстро выявлять аномальное поведение и тенденции, а также сосредоточиться на интересных результатах.

Примечание.

Временная шкала появляется только тогда, когда ваши результаты включают более 40 событий и содержат столбец Timestamp или timeGenerated .

Снимок экрана временной шкалы над результатами запроса в расширенном поиске.

Вы можете выбрать, следует ли отображать временная шкала по умолчанию в параметрах параметров диаграммы.

Снимок экрана: параметры параметров страницы в расширенной охоте.

Временная шкала автоматически настраивает свое разрешение в зависимости от диапазона результатов.

Отфильтруйте результаты на временной шкале

Выберите любую точку на временной шкале, чтобы отфильтровать как результаты, так и временную шкалу по этому конкретному временному диапазону. Временная шкала также обновляет масштаб в соответствии с выбранным периодом времени. При фильтрации по определенному диапазону временная шкала увеличивается, чтобы отобразить распределение событий в высоком разрешении.

На следующем снимку экрана показаны результаты запроса, возвращающего 1000 событий электронной почты. Временная шкала не фильтруется, поэтому отображается полный диапазон результатов с меткой времени для каждого дня. Выберите день или диапазон дней, чтобы отфильтровать результаты за этот период времени.

Снимок экрана: расширенный запрос на поиск 1000 событий электронной почты со всеми нефильтрованными результатами.

Разделить временную шкалу по значениям

На временной шкале можно разбить результаты по любому столбцу, который содержит не менее двух, но менее 50 уникальных значений.

На следующем снимку экрана показаны результаты запроса, возвращающего 1000 событий электронной почты. Временная шкала разгруппирована, поэтому все результаты отображаются в одной строке.

Снимок экрана с запросом расширенного поиска для 1 000 событий электронной почты, где все результаты представлены в одной строке.

Изменение типа диаграммы

Вы можете изменить тип диаграммы временной шкалы, выбрав другой вариант в раскрывающемся меню «Тип диаграммы». Доступные типы диаграмм:

  • Линейный график
  • Столбчатая диаграмма
  • Круговая диаграмма

Снимок экрана с запросом расширенного поиска угроз по 1000 событиям электронной почты, результаты которого представлены на столбчатой диаграмме.

Условия отрисовки

Временная шкала отображается только в том случае, если результаты соответствуют следующим условиям:

  • Ваши результаты содержат более 40 событий.
  • Результаты включают столбец Timestamp или timeGenerated.

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.