Avviare un'indagine cercando eventi in set di dati di grandi dimensioni

Una delle attività principali di un team di sicurezza consiste nella ricerca di eventi specifici nei log. Ad esempio, è possibile cercare nei log le attività di un utente specifico entro un determinato intervallo di tempo.

In Microsoft Sentinel, è possibile eseguire ricerche in lunghi periodi di tempo in set di dati di dimensioni estremamente grandi usando un processo di ricerca. Anche se puoi eseguire un lavoro di ricerca su qualsiasi tipo di registro, i lavori di ricerca sono idealmente adatti a registri di ricerca in uno stato di conservazione a lungo termine (precedentemente noto come archivio). Se devi condurre un'indagine completa su tali dati, puoi ripristinare quei dati in uno stato di retention interattivo (come le tue tabelle Log Analytics abituali) per eseguire query ad alte prestazioni e analisi più approfondite.

Questo articolo illustra come eseguire ricerche su set di dati di grandi dimensioni, ripristinare i dati di log archiviati per un'analisi più approfondita e aggiungere ai segnalibri i risultati della ricerca.

Importante

Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.

Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.

Cercare set di dati di grandi dimensioni

Usare un processo di ricerca per recuperare i dati archiviati in conservazione a lungo termine o per analizzare grandi volumi di dati, se il timeout della query di log di 10 minuti non è sufficiente. I processi di ricerca sono query asincrone che recuperano i record e li inseriscono in una tabella di ricerca nell'area di lavoro di Log Analytics. Il processo di ricerca usa l'elaborazione parallela per eseguire ricerche su lunghi intervalli di tempo in set di dati estremamente grandi, quindi i processi di ricerca non influiscono sulle prestazioni o sulla disponibilità dell'area di lavoro.

I risultati della ricerca vengono archiviati in una tabella denominata con un _SRCH suffisso.

La schermata seguente mostra criteri di ricerca di esempio per un'attività di ricerca.

Screenshot della pagina di ricerca con i criteri di ricerca dell'amministratore, l'intervallo di tempo dell'ultimo anno e una tabella selezionata.

Ripristinare i dati di log dall'archiviazione a lungo termine

Quando è necessario eseguire un'indagine completa sui dati di log conservati a lungo termine, ripristina una tabella dalla pagina Ricerca in Microsoft Sentinel. Specificare una tabella di destinazione e un intervallo di tempo per i dati da ripristinare. Entro pochi minuti, i dati di log vengono ripristinati e disponibili nell'area di lavoro Log Analytics. È quindi possibile utilizzare i dati in query ad alte prestazioni che supportano KQL completo.

Una tabella logaritmica ripristinata è disponibile in una nuova tabella che ha un *_RST suffisso. I dati ripristinati sono disponibili purché siano disponibili i dati di origine sottostanti. È tuttavia possibile eliminare le tabelle ripristinate in qualsiasi momento senza eliminare i dati di origine sottostanti. Per risparmiare sui costi, è consigliabile eliminare la tabella ripristinata quando non è più necessaria.

L'opzione di ripristino viene visualizzata in una ricerca salvata, come illustrato nello screenshot.

Schermata del link di ripristino di una ricerca salvata.

Limitazioni del ripristino del log

Vedere Limitazioni del ripristino nella documentazione di Monitoraggio Azure.

Aggiungere ai segnalibri i risultati della ricerca o le righe di dati ripristinate

Analogamente al dashboard di ricerca delle minacce, aggiungere un segnalibro alle righe che contengono informazioni interessanti, in modo da poterle collegare a un evento imprevisto o farvi riferimento in un secondo momento. Per altre informazioni, vedere Creare segnalibri.