Utilizzare i risultati della query di ricerca avanzataWork with advanced hunting query results

Importante

Benvenuti in Microsoft 365 Defender , il nuovo nome per Microsoft Threat Protection.Welcome to Microsoft 365 Defender , the new name for Microsoft Threat Protection. Altre informazioni su questo e altri aggiornamenti sono disponibili qui.Read more about this and other updates here.

Si applica a:Applies to:

  • Microsoft 365 DefenderMicrosoft 365 Defender

Importante

Alcune informazioni si riferiscono al prodotto prerilasciato che può essere modificato in modo sostanziale prima che venga rilasciato commercialmente.Some information relates to prereleased product which may be substantially modified before it's commercially released. Microsoft makes no warranties, express or implied, with respect to the information provided here.Microsoft makes no warranties, express or implied, with respect to the information provided here.

Anche se è possibile creare query di ricerca avanzate per restituire informazioni molto precise, è inoltre possibile collaborare con i risultati della query per acquisire ulteriore intuizione e studiare specifiche attività e indicatori.While you can construct your advanced hunting queries to return very precise information, you can also work with the query results to gain further insight and investigate specific activities and indicators. Nei risultati delle query è possibile eseguire le operazioni seguenti:You can take the following actions on your query results:

  • Visualizzare i risultati come tabella o graficoView results as a table or chart
  • Esportare tabelle e graficiExport tables and charts
  • Eseguire il drill-down per informazioni dettagliate sull'entitàDrill down to detailed entity information
  • Modificare le query direttamente dai risultati o applicare filtriTweak your queries directly from the results or apply filters

Visualizzare i risultati delle query come tabella o graficoView query results as a table or chart

Per impostazione predefinita, la ricerca avanzata Visualizza i risultati delle query come dati tabulari.By default, advanced hunting displays query results as tabular data. È inoltre possibile visualizzare gli stessi dati di un grafico.You can also display the same data as a chart. Advanced Hunting supporta le visualizzazioni seguenti:Advanced hunting supports the following views:

Tipo visualizzazioneView type DescrizioneDescription
tavoloTable Visualizza i risultati della query in formato tabulareDisplays the query results in tabular format
IstogrammaColumn chart Esegue il rendering di una serie di elementi univoci sull'asse x come barre verticali le cui altezze rappresentano valori numerici da un altro campoRenders a series of unique items on the x-axis as vertical bars whose heights represent numeric values from another field
Istogramma in pilaStacked column chart Esegue il rendering di una serie di elementi univoci sull'asse x come barre verticali sovrapposte, le cui altezze rappresentano valori numerici da uno o più altri campiRenders a series of unique items on the x-axis as stacked vertical bars whose heights represent numeric values from one or more other fields
Grafico a tortaPie chart Esegue il rendering di torte sezionali che rappresentano elementi univoci.Renders sectional pies representing unique items. La dimensione di ogni torta rappresenta valori numerici da un altro campo.The size of each pie represents numeric values from another field.
Grafico ciambellaDonut chart Esegue il rendering di archi sezionali che rappresentano elementi univoci.Renders sectional arcs representing unique items. La lunghezza di ogni arco rappresenta valori numerici da un altro campo.The length of each arc represents numeric values from another field.
Grafico a lineeLine chart Traccia i valori numerici per una serie di elementi univoci e connette i valori tracciatiPlots numeric values for a series of unique items and connects the plotted values
Grafico a dispersioneScatter chart Stampa valori numerici per una serie di elementi univociPlots numeric values for a series of unique items
Grafico ad areaArea chart Traccia i valori numerici per una serie di elementi univoci e riempie le sezioni al di sotto dei valori tracciati.Plots numeric values for a series of unique items and fills the sections below the plotted values

Creare query per i grafici effettiviConstruct queries for effective charts

Quando si esegue il rendering dei grafici, la ricerca avanzata identifica automaticamente le colonne di interesse e i valori numerici da aggregare.When rendering charts, advanced hunting automatically identifies columns of interest and the numeric values to aggregate. Per ottenere grafici significativi, creare le query per restituire i valori specifici che si desidera visualizzare.To get meaningful charts, construct your queries to return the specific values you want to see visualized. Di seguito sono riportate alcune query di esempio e i grafici risultanti.Here are some sample queries and the resulting charts.

Avvisi per gravitàAlerts by severity

Utilizzare l' summarize operatore per ottenere un conteggio numerico dei valori che si desidera tracciare.Use the summarize operator to obtain a numeric count of the values you want to chart. La query seguente utilizza l' summarize operatore per ottenere il numero di avvisi per gravità.The query below uses the summarize operator to get the number of alerts by severity.

AlertInfo
| summarize Total = count() by Severity

Quando si esegue il rendering dei risultati, in un istogramma viene visualizzato ogni valore di gravità come colonna separata:When rendering the results, a column chart displays each severity value as a separate column:

Immagine dei risultati della query di ricerca avanzata visualizzati come risultati di query di un grafico a colonne per gli avvisi in base alla gravità visualizzati come istogrammaImage of advanced hunting query results displayed as a column chart Query results for alerts by severity displayed as a column chart

Severità degli avvisi in base al sistema operativoAlert severity by operating system

È inoltre possibile utilizzare l' summarize operatore per preparare i risultati per la creazione di grafici di valori da più campi.You could also use the summarize operator to prepare results for charting values from multiple fields. Ad esempio, si potrebbe voler capire in che modo gli avvisi vengono distribuiti tra i sistemi operativi (OS).For example, you might want to understand how alert severities are distributed across operating systems (OS).

La query seguente utilizza un join operatore per inserire le informazioni sul sistema operativo dalla DeviceInfo tabella e quindi utilizza summarize per conteggiare i valori sia nelle OSPlatform colonne che in quelle seguenti Severity :The query below uses a join operator to pull in OS information from the DeviceInfo table, and then uses summarize to count values in both the OSPlatform and Severity columns:

AlertInfo
| join AlertEvidence on AlertId
| join DeviceInfo on DeviceId
| summarize Count = count() by OSPlatform, Severity 

Questi risultati vengono visualizzati in modo ottimale utilizzando un istogramma in pila:These results are best visualized using a stacked column chart:

Immagine dei risultati della query di ricerca avanzata visualizzati come risultati di query di un grafico in pila per gli avvisi del sistema operativo e la gravità visualizzati come un grafico in pilaImage of advanced hunting query results displayed as a stacked chart Query results for alerts by OS and severity displayed as a stacked chart

Messaggi di posta elettronica di phishing tra i primi dieci domini mittentePhishing emails across top ten sender domains

Se si ha a che fare con un elenco di valori non finiti, è possibile utilizzare l' Top operatore per tracciare solo i valori con la maggior parte delle istanze.If you're dealing with a list of values that isn’t finite, you can use the Top operator to chart only the values with the most instances. Ad esempio, per ottenere i primi dieci domini mittente con la maggior parte dei messaggi di posta elettronica di phishing, utilizzare la query seguente:For example, to get the top ten sender domains with the most phishing emails, use the query below:

EmailEvents
| where PhishFilterVerdict == "Phish"
| summarize Count = count() by SenderFromDomain
| top 10 by Count

Utilizzare la visualizzazione grafico a torta per visualizzare in modo efficace la distribuzione nei domini principali:Use the pie chart view to effectively show distribution across the top domains:

Immagine dei risultati della query di ricerca avanzata visualizzati come grafico a torta grafico a torta che Mostra la distribuzione dei messaggi di posta elettronica di phishing nei domini principali del mittenteImage of advanced hunting query results displayed as a pie chart Pie chart showing distribution of phishing emails across top sender domains

Attività del file nel tempoFile activities over time

summarizeSe si utilizza l'operatore con la bin() funzione, è possibile verificare la possibilità di controllare gli eventi che coinvolgono un determinato indicatore nel tempo.Using the summarize operator with the bin() function, you can check for events involving a particular indicator over time. La query che segue conta gli eventi che coinvolgono il file invoice.doc a intervalli di 30 minuti per visualizzare i picchi nelle attività relative a tale file:The query below counts events involving the file invoice.doc at 30 minute intervals to show spikes in activity related to that file:

AppFileEvents
| union DeviceFileEvents
| where FileName == "invoice.doc"
| summarize FileCount = count() by bin(Timestamp, 30m)

Il grafico a linee sotto evidenzia chiaramente i periodi di tempo con più attività che coinvolgono invoice.doc :The line chart below clearly highlights time periods with more activity involving invoice.doc:

Immagine dei risultati della query di ricerca avanzata visualizzati come un grafico a linee del grafico a linee che mostra il numero di eventi che coinvolgono un file nel tempoImage of advanced hunting query results displayed as a line chart Line chart showing the number of events involving a file over time

Esportare tabelle e graficiExport tables and charts

Dopo aver eseguito una query, selezionare Esporta per salvare i risultati nel file locale.After running a query, select Export to save the results to local file. La visualizzazione scelta determina il modo in cui i risultati vengono esportati:Your chosen view determines how the results are exported:

  • Visualizzazione tabella : i risultati della query vengono esportati in formato tabulare come cartella di lavoro di Microsoft ExcelTable view — the query results are exported in tabular form as a Microsoft Excel workbook
  • Qualsiasi grafico : i risultati della query vengono esportati come immagine JPEG del grafico di cui è stato eseguito il renderingAny chart — the query results are exported as a JPEG image of the rendered chart

Eseguire il drill-down dai risultati delle queryDrill down from query results

Per esaminare rapidamente un record nei risultati della query, selezionare la riga corrispondente per aprire il riquadro ispeziona record .To quickly inspect a record in your query results, select the corresponding row to open the Inspect record panel. Nel riquadro sono disponibili le informazioni seguenti in base al record selezionato:The panel provides the following information based on the selected record:

  • Asset : visualizzazione riepilogata delle risorse principali (cassette postali, dispositivi e utenti) rilevate nel record, arricchite con informazioni disponibili, ad esempio i livelli di rischio e di esposizioneAssets — summarized view of the main assets (mailboxes, devices, and users) found in the record, enriched with available information, such as risk and exposure levels
  • Albero dei processi : generato per i record con informazioni sul processo e arricchito utilizzando informazioni contestuali disponibili; in generale, le query che restituiscono più colonne possono generare strutture di elaborazione più ricche.Process tree — generated for records with process information and enriched using available contextual information; in general, queries that return more columns can result in richer process trees.
  • Tutti i dettagli : tutti i valori delle colonne del recordAll details — all the values from the columns in the record

Immagine del record selezionato con pannello per l'ispezione del record

Per visualizzare ulteriori informazioni su un'entità specifica nei risultati della query, ad esempio un computer, un file, un utente, un indirizzo IP o un URL, selezionare l'identificatore di entità per aprire una pagina del profilo dettagliata per tale entità.To view more information about a specific entity in your query results, such as a machine, file, user, IP address, or URL, select the entity identifier to open a detailed profile page for that entity.

Perfezionare le query dai risultatiTweak your queries from the results

Fare clic con il pulsante destro del mouse su un valore nel set di risultati per migliorare rapidamente la query.Right-click a value in the result set to quickly enhance your query. È possibile usare le opzioni per:You can use the options to:

  • Cercare in modo esplicito il valore selezionato (==)Explicitly look for the selected value (==)
  • Escludere il valore selezionato dalla query (!=)Exclude the selected value from the query (!=)
  • Per aggiungere il valore alla query, è possibile usare gli operatori più avanzati, come contains, starts with e ends withGet more advanced operators for adding the value to your query, such as contains, starts with and ends with

Immagine del set di risultati di ricerca avanzata

Filtrare i risultati della queryFilter the query results

I filtri visualizzati a destra forniscono un riepilogo del set di risultati.The filters displayed to the right provide a summary of the result set. Ogni colonna ha una propria sezione in cui sono elencati i valori distinti individuati per quella colonna e il numero di istanze.Each column has its own section that lists the distinct values found for that column and the number of instances.

Affinare la query selezionando i + - pulsanti o nei valori che si desidera includere o escludere e quindi selezionando Esegui query.Refine your query by selecting the + or - buttons on the values that you want to include or exclude and then selecting Run query.

Immagine del filtro di ricerca avanzata

Dopo avere applicato il filtro per modificare la query e aver eseguito la query, i risultati vengono aggiornati di conseguenza.Once you apply the filter to modify the query and then run the query, the results are updated accordingly.