Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Una delle attività principali di un team di sicurezza consiste nella ricerca di eventi specifici nei log. Ad esempio, è possibile cercare nei log le attività di un utente specifico entro un determinato intervallo di tempo.
In Microsoft Sentinel, è possibile eseguire ricerche in lunghi periodi di tempo in set di dati di dimensioni estremamente grandi usando un processo di ricerca. Anche se puoi eseguire un lavoro di ricerca su qualsiasi tipo di registro, i lavori di ricerca sono idealmente adatti a registri di ricerca in uno stato di conservazione a lungo termine (precedentemente noto come archivio). Se devi condurre un'indagine completa su tali dati, puoi ripristinare quei dati in uno stato di retention interattivo (come le tue tabelle Log Analytics abituali) per eseguire query ad alte prestazioni e analisi più approfondite.
Questo articolo illustra come eseguire ricerche su set di dati di grandi dimensioni, ripristinare i dati di log archiviati per un'analisi più approfondita e aggiungere ai segnalibri i risultati della ricerca.
Importante
Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.
Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.
Cercare set di dati di grandi dimensioni
Usare un processo di ricerca per recuperare i dati archiviati in conservazione a lungo termine o per analizzare grandi volumi di dati, se il timeout della query di log di 10 minuti non è sufficiente. I processi di ricerca sono query asincrone che recuperano i record e li inseriscono in una tabella di ricerca nell'area di lavoro di Log Analytics. Il processo di ricerca usa l'elaborazione parallela per eseguire ricerche su lunghi intervalli di tempo in set di dati estremamente grandi, quindi i processi di ricerca non influiscono sulle prestazioni o sulla disponibilità dell'area di lavoro.
I risultati della ricerca vengono archiviati in una tabella denominata con un _SRCH suffisso.
La schermata seguente mostra criteri di ricerca di esempio per un'attività di ricerca.
Ripristinare i dati di log dall'archiviazione a lungo termine
Quando è necessario eseguire un'indagine completa sui dati di log conservati a lungo termine, ripristina una tabella dalla pagina Ricerca in Microsoft Sentinel. Specificare una tabella di destinazione e un intervallo di tempo per i dati da ripristinare. Entro pochi minuti, i dati di log vengono ripristinati e disponibili nell'area di lavoro Log Analytics. È quindi possibile utilizzare i dati in query ad alte prestazioni che supportano KQL completo.
Una tabella logaritmica ripristinata è disponibile in una nuova tabella che ha un *_RST suffisso. I dati ripristinati sono disponibili purché siano disponibili i dati di origine sottostanti. È tuttavia possibile eliminare le tabelle ripristinate in qualsiasi momento senza eliminare i dati di origine sottostanti. Per risparmiare sui costi, è consigliabile eliminare la tabella ripristinata quando non è più necessaria.
L'opzione di ripristino viene visualizzata in una ricerca salvata, come illustrato nello screenshot.
Limitazioni del ripristino del log
Vedere Limitazioni del ripristino nella documentazione di Monitoraggio Azure.
Aggiungere ai segnalibri i risultati della ricerca o le righe di dati ripristinate
Analogamente al dashboard di ricerca delle minacce, aggiungere un segnalibro alle righe che contengono informazioni interessanti, in modo da poterle collegare a un evento imprevisto o farvi riferimento in un secondo momento. Per altre informazioni, vedere Creare segnalibri.