Поделиться через


Поиск в течение длительного периода времени в больших наборах данных

Используйте задание поиска при запуске исследования, чтобы найти определенные события в журналах до семи лет назад. Вы можете выполнять поиск событий во всех журналах, включая события в аналитике, базовых и архивных планах журналов. Отфильтруйте и найдите события, соответствующие вашим критериям.

Внимание

Microsoft Sentinel доступен в составе единой платформы операций безопасности на портале Microsoft Defender. Microsoft Sentinel на портале Defender теперь поддерживается для использования в рабочей среде. Дополнительные сведения см . на портале Microsoft Defender в Microsoft Sentinel.

Запуск задания поиска

Перейдите к поиску в Microsoft Sentinel с портал Azure или на портале Microsoft Defender, чтобы ввести условия поиска. В зависимости от размера целевого набора данных время поиска зависит от времени поиска. Хотя большинство заданий поиска занимает несколько минут, поиск по большим наборам данных, которые выполняются до 24 часов, также поддерживаются.

  1. Для Microsoft Sentinel в портал Azure в разделе "Общие" выберите "Поиск".
    Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Search.

  2. Выберите меню "Таблица" и выберите таблицу для поиска.

  3. В поле поиска введите условие поиска.

  4. Выберите "Пуск", чтобы открыть расширенный редактор язык запросов Kusto (KQL) и предварительный просмотр результатов для заданного диапазона времени.

  5. Измените запрос KQL по мере необходимости и нажмите кнопку "Выполнить ", чтобы получить обновленную предварительную версию результатов поиска.

    Снимок экрана редактора KQL с измененным поиском.

  6. Если вы удовлетворены запросом и предварительным просмотром результатов поиска, выберите многоточие ... и переключите режим задания поиска.

    Снимок экрана редактора KQL с измененным поиском с многоточием, выделенным для режима задания поиска.

  7. Выберите нужный интервал времени.

  8. Устраните все проблемы KQL, указанные красной линией в редакторе.

  9. Когда вы будете готовы начать задание поиска, выберите задание поиска.

  10. Введите новое имя таблицы для хранения результатов задания поиска.

  11. Выберите "Запустить задание поиска".

  12. Дождитесь завершения задания поиска уведомлений, чтобы просмотреть результаты.

Просмотр результатов задания поиска

Просмотрите состояние и результаты задания поиска на вкладке Сохраненные поисковые запросы.

  1. В Microsoft Sentinel выберите "Поиск>сохраненных поисков".

  2. На карточке поиска выберите Просмотреть результаты поиска.

    Снимок экрана: ссылка для просмотра результатов поиска в нижней части карта задания поиска.

    По умолчанию отображаются все результаты, соответствующие исходным условиям поиска.

  3. Чтобы уточнить список результатов, возвращаемых из таблицы поиска, нажмите кнопку "Добавить фильтр".

  4. При просмотре результатов задания поиска нажмите кнопку "Добавить закладку" или щелкните значок закладки, чтобы сохранить строку. Добавление закладки позволяет добавлять события, добавлять заметки и присоединять эти события к инциденту для последующей ссылки.

    Снимок экрана: результаты задания поиска с закладкой в процессе добавления.

  5. Нажмите кнопку "Столбцы" и выберите поле проверка рядом с столбцами, которые вы хотите добавить в представление результатов.

  6. Добавьте фильтр закладки, чтобы отобразить только сохраненные записи.

  7. Выберите "Просмотреть все закладки" , чтобы перейти на страницу "Охота ", где можно добавить закладку в существующий инцидент.

Следующие шаги

Дополнительные сведения см. в следующих статьях.