Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Informazioni generali
Cerca le minacce alla sicurezza tra le fonti di dati della tua organizzazione con query personalizzate per la ricerca delle minacce. Microsoft Sentinel fornisce query di ricerca predefinite per individuare i problemi nei dati presenti nella rete. Oltre alle query di ricerca predefinite, è possibile creare query di ricerca personalizzate. Per altre informazioni sulla ricerca di query, vedere Ricerca di minacce in Microsoft Sentinel.
Creare una nuova query
Per creare una query di caccia personalizzata, apri prima Hunting in Microsoft Sentinel, poi seleziona la scheda Query.
Per Microsoft Sentinel nel portale di Defender, selezionare Microsoft Sentinel>Threat management>Hunting. Per Microsoft Sentinel nel portale di Azure, in Gestione minacce selezionare Ricerca.
Selezionare la scheda Query .
Nella barra dei comandi selezionare Nuova query.
Compilare tutti i campi vuoti.
Al termine della definizione della query, selezionare Crea.
Clonare una query esistente
Clonare una query personalizzata o predefinita e modificarla in base alle esigenze.
Nella scheda Hunting>Queries, seleziona la query di ricerca che vuoi clonare.
Selezionare i puntini di sospensione (...) nella riga della query da modificare e selezionare Clona.
Modificate la query e gli altri campi secondo necessità.
Selezionare Crea.
Modificare una query personalizzata esistente
È possibile modificare solo le query provenienti da un'origine contenuto personalizzata. Le query da altre fonti di contenuti, come soluzioni di content hub o repository, devono essere modificate nella sorgente di contenuto in cui la query è stata originariamente creata.
Dalla scheda Hunting>Queries, seleziona la query di hunting che vuoi modificare.
Selezionare i puntini di sospensione (...) nella riga della query da modificare e selezionare Modifica.
Aggiornare il campo Query con la query aggiornata. È anche possibile modificare il mapping delle entità e le tecniche.
Al termine selezionare Salva.