Sdílet prostřednictvím


Hledání napříč dlouhými časovými rozsahy ve velkých datových sadách

Při zahájení šetření použijte úlohu vyhledávání k vyhledání konkrétních událostí v protokolech až před sedmi lety. Události můžete prohledávat ve všech protokolech, včetně událostí v plánech Analytics, Basic a Archived Log. Vyfiltrujte a hledejte události, které odpovídají vašim kritériím.

Důležité

Microsoft Sentinel je k dispozici jako součást sjednocené provozní platformy zabezpečení na portálu Microsoft Defender. Microsoft Sentinel na portálu Defender je teď podporovaný pro produkční použití. Další informace najdete v tématu Microsoft Sentinel na portálu Microsoft Defender.

Spuštění úlohy vyhledávání

Přejděte na web Microsoft Sentinel na webu Azure Portal nebo na portálu Microsoft Defender a zadejte kritéria hledání. V závislosti na velikosti cílové datové sady se doby hledání liší. I když dokončení většiny úloh hledání trvá několik minut, podporuje se také vyhledávání v rozsáhlých sadách dat, které běží až 24 hodin.

  1. Pro Microsoft Sentinel na webu Azure Portal v části Obecné vyberte Hledat.
    Pro Microsoft Sentinel na portálu Defender vyberte Microsoft Sentinel>Search.

  2. Vyberte nabídku Tabulka a zvolte tabulku pro hledání.

  3. Do vyhledávacího pole zadejte hledaný termín.

  4. Výběrem nabídky Start otevřete rozšířený editor dotazovací jazyk Kusto (KQL) a zobrazte náhled výsledků pro nastavený časový rozsah.

  5. Podle potřeby změňte dotaz KQL a výběrem možnosti Spustit získejte aktualizovaný náhled výsledků hledání.

    Snímek obrazovky editoru KQL s revidovaným vyhledáváním

  6. Až budete s dotazem a náhledem výsledků hledání spokojení, vyberte tři tečky a zapněte režim úlohy hledání.

    Snímek obrazovky editoru KQL s upraveným vyhledáváním se zvýrazněnými třemi tečkami pro režim úlohy vyhledávání

  7. Vyberte odpovídající časový rozsah.

  8. Vyřešte všechny problémy KQL označené vlnovkou červenou čárou v editoru.

  9. Až budete připraveni spustit úlohu vyhledávání, vyberte úlohu Hledat.

  10. Zadejte nový název tabulky, do které se uloží výsledky úlohy hledání.

  11. Vyberte Spustit úlohu hledání.

  12. Počkejte, až se úloha hledání oznámení dokončí , aby se zobrazily výsledky.

Zobrazení výsledků úlohy hledání

Stav a výsledky úlohy hledání zobrazíte tak, že přejdete na kartu Uložené hledání .

  1. V Microsoft Sentinelu vyberte Hledat uložená hledání>.

  2. Na kartě hledání vyberte Zobrazit výsledky hledání.

    Snímek obrazovky znázorňující odkaz pro zobrazení výsledků hledání v dolní části karty úlohy hledání

    Ve výchozím nastavení se zobrazí všechny výsledky, které odpovídají původním kritériím hledání.

  3. Pokud chcete upřesnit seznam výsledků vrácených z vyhledávací tabulky, vyberte Přidat filtr.

  4. Při kontrole výsledků úlohy hledání vyberte Přidat záložku nebo vyberte ikonu záložky, abyste zachovali řádek. Přidání záložky umožňuje označit události, přidat poznámky a připojit tyto události k incidentu pro pozdější referenci.

    Snímek obrazovky znázorňující výsledky úlohy hledání se záložkou v procesu přidání

  5. Vyberte tlačítko Sloupce a zaškrtněte políčko vedle sloupců, které chcete přidat do zobrazení výsledků.

  6. Přidejte filtr Bookmarked tak, aby se zobrazovaly pouze zachované položky.

  7. Vyberte Zobrazit všechny záložky a přejděte na stránku Proaktivní vyhledávání , kde můžete přidat záložku k existujícímu incidentu.

Další kroky

Další informace najdete v následujících článcích.