Erstellen von benutzerdefinierten Suchabfragen in Microsoft Sentinel

Übersicht

Suchen Sie mit benutzerdefinierten Hunting-Abfragen nach Sicherheitsbedrohungen in den Datenquellen Ihrer organization. Microsoft Sentinel bietet integrierte Suchabfragen, die Ihnen helfen, Issues in den Daten zu finden, die Sie in Ihrem Netzwerk haben. Zusätzlich zu integrierten Suchabfragen können Sie benutzerdefinierte Suchabfragen erstellen. Weitere Informationen zu Hunting-Abfragen finden Sie unter Bedrohungssuche in Microsoft Sentinel.

Erstellen einer neuen Abfrage

Um eine benutzerdefinierte Jagdabfrage zu erstellen, öffne zuerst Hunting in Microsoft Sentinel und wähle dann den Reiter Anfragen aus.

  1. Wählen Sie für Microsoft Sentinel im Defender-PortalMicrosoft Sentinel>Bedrohungsverwaltung>Suche aus. Wählen Sie für Microsoft Sentinel im Azure-Portal unter Bedrohungsverwaltungdie Option Hunting aus.

  2. Wählen Sie die Registerkarte Abfragen aus.

  3. Wählen Sie auf der Befehlsleiste Neue Abfrage aus.

  4. Füllen Sie alle leeren Felder aus.

    1. Erstellen Sie Entitätszuordnungen, indem Sie Entitätstypen, Bezeichner und Spalten auswählen.

      Screenshot für die Zuordnung von Entitätstypen in Hunting-Abfragen.

    2. Ordnen Sie MITRE ATT&CK-Techniken Ihren Huntingabfragen zu, indem Sie die Taktik, die Technik und die Untertechnik (falls zutreffend) auswählen.

      Neue Abfrage

  5. Wenn Sie die Abfrage definiert haben, wählen Sie Erstellen aus.

Klonen einer vorhandenen Abfrage

Klonen Sie eine benutzerdefinierte oder integrierte Abfrage, und bearbeiten Sie sie nach Bedarf.

  1. Wählen Sie auf der Registerkarte Hunting>Queries die Hunting-Abfrage aus, die Sie duplizieren möchten.

  2. Wählen Sie in der Zeile der Abfrage, die Sie ändern möchten, die Auslassungspunkte (...) aus, und wählen Sie Klonen aus.

  3. Bearbeiten Sie die Abfrage und andere Felder nach Bedarf.

  4. Wählen Sie Erstellen aus.

Bearbeiten einer vorhandenen benutzerdefinierten Abfrage

Nur Abfragen, die aus einer benutzerdefinierten Inhaltsquelle stammen, können bearbeitet werden. Anfragen von anderen Inhaltsquellen, wie Content-Hub-Lösungen oder Repositories, müssen in der ursprünglich erstellten Inhaltsquelle bearbeitet werden.

  1. Wählen Sie auf der Registerkarte Hunting>Abfragen die Hunting-Abfrage aus, die Sie ändern möchten.

  2. Wählen Sie die Ellipse (...) in der Zeile der Abfrage, die Sie ändern möchten, und dann Bearbeiten.

  3. Aktualisieren Sie das Feld Abfrage mit der aktualisierten Abfrage. Sie können auch die Entitätszuordnung und -techniken ändern.

  4. Wenn Sie fertig sind, wählen Sie Speichern aus.