Creare query di ricerca personalizzate in Microsoft Sentinel

Informazioni generali

Cerca le minacce alla sicurezza tra le fonti di dati della tua organizzazione con query personalizzate per la ricerca delle minacce. Microsoft Sentinel fornisce query di ricerca predefinite per individuare i problemi nei dati presenti nella rete. Oltre alle query di ricerca predefinite, è possibile creare query di ricerca personalizzate. Per altre informazioni sulla ricerca di query, vedere Ricerca di minacce in Microsoft Sentinel.

Creare una nuova query

Per creare una query di caccia personalizzata, apri prima Hunting in Microsoft Sentinel, poi seleziona la scheda Query.

  1. Per Microsoft Sentinel nel portale di Defender, selezionare Microsoft Sentinel>Threat management>Hunting. Per Microsoft Sentinel nel portale di Azure, in Gestione minacce selezionare Ricerca.

  2. Selezionare la scheda Query .

  3. Nella barra dei comandi selezionare Nuova query.

  4. Compilare tutti i campi vuoti.

    1. Crea mappature di entità selezionando tipi di entità, identificatori e colonne.

      Screenshot per la mappatura dei tipi di entità nelle query di ricerca.

    2. Mappare le tecniche MITRE ATT&CK alle query di ricerca delle minacce selezionando la tattica, la tecnica e la sotto-tecnica (se applicabile).

      Nuova query

  5. Al termine della definizione della query, selezionare Crea.

Clonare una query esistente

Clonare una query personalizzata o predefinita e modificarla in base alle esigenze.

  1. Nella scheda Hunting>Queries, seleziona la query di ricerca che vuoi clonare.

  2. Selezionare i puntini di sospensione (...) nella riga della query da modificare e selezionare Clona.

  3. Modificate la query e gli altri campi secondo necessità.

  4. Selezionare Crea.

Modificare una query personalizzata esistente

È possibile modificare solo le query provenienti da un'origine contenuto personalizzata. Le query da altre fonti di contenuti, come soluzioni di content hub o repository, devono essere modificate nella sorgente di contenuto in cui la query è stata originariamente creata.

  1. Dalla scheda Hunting>Queries, seleziona la query di hunting che vuoi modificare.

  2. Selezionare i puntini di sospensione (...) nella riga della query da modificare e selezionare Modifica.

  3. Aggiornare il campo Query con la query aggiornata. È anche possibile modificare il mapping delle entità e le tecniche.

  4. Al termine selezionare Salva.