Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Sentinel, das teilweise auf Azure Monitor Log Analytics erstellt wurde, können Sie die REST-API von Log Analytics verwenden, um Huntingabfragen zu verwalten. In diesem Dokument erfahren Sie, wie Sie Huntingabfragen mithilfe der REST-API erstellen und verwalten. Auf diese Weise erstellte Abfragen werden auf der benutzeroberfläche Microsoft Sentinel angezeigt. Weitere Informationen zur gespeicherten Such-API finden Sie in der endgültigen REST-API-Referenz.
API-Beispiele
Ersetzen Sie in den folgenden Beispielen diese Platzhalter durch die in der folgenden Tabelle vorgeschriebene Ersetzung:
| Platzhalter | Ersetzen Durch |
|---|---|
| {subscriptionId} | der Name des Abonnements, auf das Sie die Huntingabfrage anwenden. |
| {resourceGroupName} | der Name der Ressourcengruppe, auf die Sie die Huntingabfrage anwenden. |
| {savedSearchId} | eine eindeutige ID (GUID) für jede Huntingabfrage. |
| {WorkspaceName} | der Name des Log Analytics-Arbeitsbereichs, der das Ziel der Abfrage ist. |
| {DisplayName} | ein Anzeigename Ihrer Wahl für die Abfrage. |
| {Description} | eine Beschreibung der Huntingabfrage. |
| {Tactics} | die relevanten MITRE ATT&CK-Taktiken, die für die Abfrage gelten. |
| {Query} | der Abfrageausdruck für Ihre Abfrage. |
Beispiel 1
In diesem Beispiel wird gezeigt, wie Sie eine Huntingabfrage für einen bestimmten Microsoft Sentinel Arbeitsbereich erstellen oder aktualisieren.
Anforderungsheader
PUT https://management.azure.com/subscriptions/{subscriptionId} _
/resourcegroups/{resourceGroupName} _
/providers/Microsoft.OperationalInsights/workspaces/{workspaceName} _
/savedSearches/{savedSearchId}?api-version=2020-03-01-preview
Anforderungstext
{
"properties": {
“Category”: “Hunting Queries”,
"DisplayName": "HuntingRule02",
"Query": "SecurityEvent | where EventID == \"4688\" | where CommandLine contains \"-noni -ep bypass $\"",
“Tags”: [
{
“Name”: “Description”,
“Value”: “Test Hunting Query”
},
{
“Name”: “Tactics”,
“Value”: “Execution, Discovery”
}
]
}
}
Beispiel 2
In diesem Beispiel wird gezeigt, wie Sie eine Huntingabfrage für einen bestimmten Microsoft Sentinel Arbeitsbereich löschen:
DELETE https://management.azure.com/subscriptions/{subscriptionId} _
/resourcegroups/{resourceGroupName} _
/providers/Microsoft.OperationalInsights/workspaces/{workspaceName} _
/savedSearches/{savedSearchId}?api-version=2020-03-01-preview
Beispiel 3
In diesem Beispiel wird gezeigt, wie Sie eine Huntingabfrage für einen bestimmten Arbeitsbereich abrufen:
GET https://management.azure.com/subscriptions/{subscriptionId} _
/resourcegroups/{resourceGroupName} _
/providers/Microsoft.OperationalInsights/workspaces/{workspaceName} _
/savedSearches/{savedSearchId}?api-version=2020-03-01-preview
Nächste Schritte
In diesem Artikel haben Sie erfahren, wie Sie Huntingabfragen in Microsoft Sentinel mithilfe der Log Analytics-API verwalten. Weitere Informationen zu Microsoft Sentinel finden Sie in den folgenden Artikeln: