Gedeelde query's gebruiken in geavanceerde opsporing

Opmerking

Wilt u Microsoft Defender XDR ervaren? Meer informatie over hoe u Microsoft Defender XDR kunt evalueren en piloten.

Van toepassing op:

  • Microsoft Defender XDR

Geavanceerde opsporingsquery's kunnen worden gedeeld tussen gebruikers in dezelfde organisatie. U kunt ook query's opslaan die alleen voor u toegankelijk zijn. U kunt ook communityquery's vinden die openbaar worden gedeeld op GitHub. Met deze opgeslagen query's kunt u snel specifieke scenario's voor het opsporen van bedreigingen uitvoeren zonder dat u helemaal opnieuw query's hoeft te schrijven.

Op het tabblad Query's in geavanceerde opsporing vindt u de vervolgkeuzelijsten voor Gedeelde query's, Mijn query's en Community-query's. U kunt een pijl naar beneden selecteren om een menu uit te vouwen.

Gedeelde query's, Mijn query's en Community-query's in de Microsoft Defender-portal

Een query opslaan, wijzigen en delen

U kunt een nieuwe of bestaande query opslaan, zodat deze alleen toegankelijk is voor u of wordt gedeeld met andere gebruikers in uw organisatie.

  1. Een query maken of wijzigen.

  2. Klik op de vervolgkeuzelijst Query opslaan en selecteer Opslaan als.

  3. Voer een naam in voor de query.

    De nieuwe query die op het punt staat te worden opgeslagen in de Microsoft Defender-portal

  4. Selecteer de map waarin u de query wilt opslaan.

    • Gedeelde query's : gedeeld met alle gebruikers in uw organisatie
    • Mijn query's — alleen toegankelijk voor u
  5. Kies Opslaan.

Een query verwijderen of de naam ervan wijzigen

  1. Selecteer de drie puntjes rechts van een query waarvan u de naam wilt wijzigen of verwijderen.

    De naam van een query wijzigen of verwijderen op de pagina Geavanceerde opsporing in de Microsoft Defender-portal

  2. Selecteer Verwijderen en bevestig verwijderen. Of selecteer Naam wijzigen en geef een nieuwe naam op voor de query.

Als u een koppeling wilt genereren waarmee uw query rechtstreeks in de geavanceerde opsporingsquery-editor wordt geopend, voltooit u uw query en selecteert u Koppeling delen.

Communityquery's openen in de GitHub-opslagplaats

Microsoft-beveiligingsonderzoekers delen regelmatig geavanceerde opsporingsquery's in een aangewezen openbare opslagplaats op GitHub. Bijdragen aan deze opslagplaats worden beoordeeld voordat ze worden gepubliceerd. Neem gratis deel aan GitHub om een bijdrage te leveren.

U kunt deze query's ook eenvoudig vinden in het vervolgkeuzemenu Communityquery's .

Communityquery's geordend op map in de Microsoft Defender-portal

Communityquery's zijn gegroepeerd in mappen zoals Campagnes, Verzameling, Defensieontduiking en dergelijke. Meer informatie over de query wordt als in-line opmerkingen in de query zelf gegeven.

Tip

Microsoft-beveiligingsonderzoekers bieden ook geavanceerde opsporingsquery's die u kunt gebruiken om activiteiten en indicatoren te vinden die zijn gekoppeld aan nieuwe bedreigingen. Deze query's worden geleverd als onderdeel van de bedreigingsanalyserapporten in Microsoft Defender XDR.

Tip

Wil je meer weten? Engage met de Microsoft Security-community in onze Tech Community: Microsoft Defender XDR Tech Community.