Verwalten von Hunting-Abfragen in Microsoft Sentinel mithilfe der REST-API

Microsoft Sentinel, das teilweise auf Azure Monitor Log Analytics erstellt wurde, können Sie die REST-API von Log Analytics verwenden, um Huntingabfragen zu verwalten. In diesem Dokument erfahren Sie, wie Sie Huntingabfragen mithilfe der REST-API erstellen und verwalten. Auf diese Weise erstellte Abfragen werden auf der benutzeroberfläche Microsoft Sentinel angezeigt. Weitere Informationen zur gespeicherten Such-API finden Sie in der endgültigen REST-API-Referenz.

API-Beispiele

Ersetzen Sie in den folgenden Beispielen diese Platzhalter durch die in der folgenden Tabelle vorgeschriebene Ersetzung:

Platzhalter Ersetzen Durch
{subscriptionId} der Name des Abonnements, auf das Sie die Huntingabfrage anwenden.
{resourceGroupName} der Name der Ressourcengruppe, auf die Sie die Huntingabfrage anwenden.
{savedSearchId} eine eindeutige ID (GUID) für jede Huntingabfrage.
{WorkspaceName} der Name des Log Analytics-Arbeitsbereichs, der das Ziel der Abfrage ist.
{DisplayName} ein Anzeigename Ihrer Wahl für die Abfrage.
{Description} eine Beschreibung der Huntingabfrage.
{Tactics} die relevanten MITRE ATT&CK-Taktiken, die für die Abfrage gelten.
{Query} der Abfrageausdruck für Ihre Abfrage.

Beispiel 1

In diesem Beispiel wird gezeigt, wie Sie eine Huntingabfrage für einen bestimmten Microsoft Sentinel Arbeitsbereich erstellen oder aktualisieren.

Anforderungsheader

PUT https://management.azure.com/subscriptions/{subscriptionId} _
    /resourcegroups/{resourceGroupName} _
    /providers/Microsoft.OperationalInsights/workspaces/{workspaceName} _
    /savedSearches/{savedSearchId}?api-version=2020-03-01-preview

Anforderungstext

{
"properties": {
    “Category”: “Hunting Queries”,
    "DisplayName": "HuntingRule02",
    "Query": "SecurityEvent | where EventID == \"4688\" | where CommandLine contains \"-noni -ep bypass $\"",
    “Tags”: [
        { 
        “Name”: “Description”,
        “Value”: “Test Hunting Query”
        },
        { 
        “Name”: “Tactics”,
        “Value”: “Execution, Discovery”
        }
        ]        
    }
}

Beispiel 2

In diesem Beispiel wird gezeigt, wie Sie eine Huntingabfrage für einen bestimmten Microsoft Sentinel Arbeitsbereich löschen:

DELETE https://management.azure.com/subscriptions/{subscriptionId} _
       /resourcegroups/{resourceGroupName} _
       /providers/Microsoft.OperationalInsights/workspaces/{workspaceName} _
       /savedSearches/{savedSearchId}?api-version=2020-03-01-preview

Beispiel 3

In diesem Beispiel wird gezeigt, wie Sie eine Huntingabfrage für einen bestimmten Arbeitsbereich abrufen:

GET https://management.azure.com/subscriptions/{subscriptionId} _
    /resourcegroups/{resourceGroupName} _
    /providers/Microsoft.OperationalInsights/workspaces/{workspaceName} _
    /savedSearches/{savedSearchId}?api-version=2020-03-01-preview

Nächste Schritte

In diesem Artikel haben Sie erfahren, wie Sie Huntingabfragen in Microsoft Sentinel mithilfe der Log Analytics-API verwalten. Weitere Informationen zu Microsoft Sentinel finden Sie in den folgenden Artikeln: