Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Visión general
Busque amenazas de seguridad en los orígenes de datos de la organización con consultas de búsqueda personalizadas. Microsoft Sentinel proporciona consultas de búsqueda integradas para ayudarle a encontrar problemas en los datos que tiene en la red. Además de las consultas de búsqueda integradas, puede crear consultas de búsqueda personalizadas. Para obtener más información sobre las consultas de búsqueda, vea Búsqueda de amenazas en Microsoft Sentinel.
Creación de una nueva consulta
Para crear una consulta de caza personalizada, primero abre Caza en Microsoft Sentinel y luego selecciona la pestaña de Consultas.
Para Microsoft Sentinel en el portal de Defender, seleccione Microsoft Sentinel>Administración de amenazas>Búsqueda. Para Microsoft Sentinel en el Azure Portal, en Administración de amenazas, seleccione Búsqueda.
Seleccione la pestaña Consultas .
En la barra de comandos, seleccione Nueva consulta.
Rellene todos los campos en blanco.
Cuando haya terminado de definir la consulta, seleccione Crear.
Clonación de una consulta existente
Clone una consulta personalizada o integrada y edítela según sea necesario.
En la pestaña Búsqueda>de consultas, seleccione la consulta de búsqueda que desea clonar.
Seleccione los puntos suspensivos (...) en la línea de la consulta que desea modificar y seleccione Clonar.
Edite la consulta y otros campos según corresponda.
Seleccione Crear.
Edición de una consulta personalizada existente
Solo se pueden editar las consultas procedentes de un origen de contenido personalizado. Las consultas de otras fuentes de contenido, como soluciones de centros de contenido o repositorios, deben editarse en la fuente de contenido donde se creó originalmente la consulta.
En la> pestañaConsultas de búsqueda, seleccione la consulta de búsqueda que desea cambiar.
Seleccione los puntos suspensivos (...) en la línea de la consulta que desea cambiar y seleccione Editar.
Actualice el campo Consulta con la consulta actualizada. También puede cambiar la asignación de entidades y las técnicas.
Cuando haya terminado, seleccione Guardar.