Compilare query di ricerca usando la modalità guidata in Microsoft Defender

Importante

Alcune informazioni fanno riferimento alle caratteristiche del prodotto prima del rilascio, e possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Il generatore di query in modalità guidata consente agli analisti di creare query di ricerca significative senza conoscere Linguaggio di query Kusto (KQL) o lo schema dei dati. Gli analisti di ogni livello di esperienza possono usare generatore di query per filtrare i dati degli ultimi 30 giorni per cercare minacce, espandere le indagini sugli eventi imprevisti, eseguire analisi dei dati sui dati delle minacce o concentrarsi su aree di minaccia specifiche.

L'analista può scegliere il set di dati da esaminare e quali filtri e condizioni usare per limitare i dati a ciò di cui hanno bisogno.

È possibile guardare questo video per ottenere una panoramica della ricerca guidata:

Aprire una query in Generatore di query

Nella pagina Ricerca avanzata, seleziona Crea nuova per aprire una nuova scheda di query e seleziona Query in modalità di creazione.

Screenshot della pagina ricerca avanzata con l'opzione Query in builder selezionata per aprire la modalità guidata

Selezionando Query in generatore si apre la modalità guidata, in cui è possibile costruire la query selezionando componenti diversi dai menu a discesa.

Specificare il dominio dati in cui eseguire la ricerca

È possibile controllare l'ambito della ricerca selezionando il dominio coperto dalla query:

Screenshot del generatore di query in modalità guidata con l'elenco a discesa del dominio dati aperto per la selezione di un ambito di ricerca

La selezione di Tutti include i dati di tutti i domini a cui si ha attualmente accesso. Il restringimento a un dominio specifico consente filtri rilevanti solo per tale dominio.

È possibile scegliere tra:

  • Tutti i domini: per esaminare tutti i dati disponibili nella query.
  • Endpoint - Per esaminare i dati relativi agli endpoint forniti da Microsoft Defender per endpoint.
  • Email e collaborazione: per esaminare i dati delle app di posta elettronica e collaborazione come SharePoint, OneDrive e altri, gli utenti che hanno familiarità con Esplora minacce possono trovare gli stessi dati qui.
  • App e identità: per esaminare i dati delle applicazioni e delle identità forniti da Microsoft Defender for Cloud Apps e Microsoft Defender per identità, gli utenti che hanno familiarità con il log attività possono trovare gli stessi dati qui.
  • Infrastruttura cloud: per esaminare i dati dell'infrastruttura cloud forniti da Microsoft Defender per il cloud.
  • Gestione dell'esposizione: per esaminare i dati di gestione dell'esposizione forniti da Gestione dell'esposizione in Microsoft Security.

Usare i filtri di base

Per impostazione predefinita, la ricerca guidata include alcuni filtri di base per iniziare rapidamente.

Screenshot del generatore di query in modalità guidata che mostra i filtri di base predefiniti disponibili per la definizione di una query

Quando si sceglie un'origine dati, ad esempio Endpoint, generatore di query visualizza solo i gruppi di filtri applicabili. È quindi possibile scegliere un filtro che si vuole restringere selezionando il gruppo di filtri, ad esempio EventType, e selezionando il filtro desiderato.

Schermata del generatore di query in modalità guidata con filtri specifici per gli endpoint visualizzati dopo aver selezionato il dominio Endpoints

Quando la query è pronta, selezionare il pulsante blu Esegui query . Se il pulsante è in grigio, la query deve essere compilata o modificata ulteriormente.

Nota

La visualizzazione filtro di base usa solo l'operatore AND , ovvero l'esecuzione della query genera risultati per i quali tutti i filtri impostati sono true.

Carica query di esempio

Un altro modo rapido per acquisire familiarità con la ricerca guidata consiste nel caricare query di esempio usando il menu a discesa Carica query di esempio . Screenshot del generatore di query in modalità guidata che mostra le query di esempio predefinite disponibili per il caricamento dal menu a discesa

Nota

La selezione di una query di esempio sovrascrive la query esistente.

Dopo aver caricato la query di esempio, selezionare Esegui query.

Screenshot del generatore di query in modalità guidata con una query di esempio caricata e pronta per l'esecuzione

Se in precedenza è stato selezionato un dominio, l'elenco delle query di esempio disponibili cambia di conseguenza.

Screenshot del generatore di query in modalità guidata che mostra le query di esempio filtrate in modo che corrispondano al dominio selezionato in precedenza

Per ripristinare l'elenco completo delle query di esempio, selezionare Tutti i domini e quindi riaprire Carica query di esempio.

Se la query di campione caricata usa filtri esterni al set di filtri base, il toggle Tutti i filtri viene disattivato. Per tornare al set base dei filtri, seleziona Cancella tutti e poi attiva Tutti i filtri.

Usare altri filtri

Per visualizzare altri gruppi di filtri e condizioni, selezionare Attiva/Disattiva per visualizzare altri filtri e condizioni.

Screenshot del query builder in modalità guidata che mostra l'opzione toggle per abilitare filtri e condizioni aggiuntive

Quando l'interruttore Tutti i filtri è attivo, è ora possibile usare l'intera gamma di filtri e condizioni in modalità guidata.

Screenshot del query builder in modalità guidata con tutti i filtri attivati, che mostra categorie di filtri ampliate disponibili per costruire condizioni più complesse

Creare condizioni

Per specificare un set di dati da usare nella query, selezionare Selezionare un filtro. Esplorare le diverse sezioni del filtro per trovare gli elementi disponibili.

Screenshot del generatore di query in modalità guidata che mostra l'elenco di selezione del filtro per la scelta di un campo da aggiungere come condizione di query

Digita il titolo di una sezione nella casella di ricerca in cima alla lista per trovare il filtro che vuoi. Le sezioni che terminano con le informazioni contengono filtri che forniscono informazioni sui diversi componenti che è possibile esaminare e filtri per gli stati delle entità. Le sezioni che terminano con gli eventi contengono filtri che consentono di cercare qualsiasi evento monitorato nell'entità. Ad esempio, per cercare le attività che coinvolgono determinati dispositivi, è possibile usare i filtri nella sezione Eventi del dispositivo .

Nota

Selezionare un filtro non presente nell'elenco dei filtri di base disattiva o rende inattivo l'interruttore per tornare alla visualizzazione dei filtri di base. Per reimpostare la query o rimuovere i filtri esistenti nella query corrente, selezionare Cancella tutto. Se si seleziona Cancella tutto , viene riattivato anche l'elenco dei filtri di base.

Impostare quindi la condizione appropriata per filtrare ulteriormente i dati selezionandolo dal secondo menu a discesa e specificando le voci nel terzo menu a discesa, se necessario:

Screenshot del generatore di query in modalità guidata che mostra le opzioni dell'operatore condizione disponibili dopo aver selezionato un filtro

È possibile aggiungere altre condizioni alla query usando le condizioni AND e OR . AND restituisce risultati che soddisfano tutte le condizioni della query, mentre OR restituisce i risultati che soddisfano una qualsiasi delle condizioni nella query.

Screenshot del generatore di query in modalità guidata che mostra le opzioni AND e OR per combinare più condizioni di query

Il perfezionamento della query consente di esaminare automaticamente i record voluminosi per generare un elenco di risultati già destinati alle specifiche esigenze di ricerca delle minacce.

Per conoscere quali tipi di dati sono supportati e altre funzionalità della modalità guidata per ottimizzare la query, leggere Affinare la query in modalità guidata.

Provare le procedure dettagliate delle query di esempio

Un altro modo per acquisire familiarità con la ricerca guidata consiste nel caricare le query di esempio create in precedenza in modalità guidata.

Nella sezione Introduzione della pagina di ricerca sono stati forniti tre esempi di query guidate che è possibile caricare. Gli esempi di query contengono alcuni dei filtri e degli input più comuni necessari nella ricerca. Caricando una qualsiasi delle tre query di esempio si apre un percorso guidato che mostra come creare la voce in modalità guidata.

Screenshot della sezione Getting Started che mostra query guidate di esempio che aprono bolle di insegnamento passo dopo passo per costruire una query

Seguire le istruzioni nei fumetti informativi blu per creare la query. Selezionare Esegui query.

Provare alcune query

Cercare connessioni con esito positivo a un indirizzo IP specifico

Per cercare le comunicazioni di rete riuscite con un indirizzo IP specifico, iniziare a digitare "ip" per ottenere i filtri suggeriti:

Screenshot del costruttore di query in modalità guidata che mostra suggerimenti di filtro relativi all'IP dopo aver digitato IP nella casella di ricerca per cercare connessioni a un indirizzo IP specifico

Per cercare gli eventi che coinvolgono un indirizzo IP specifico in cui l'INDIRIZZO IP è la destinazione della comunicazione, selezionare DestinationIPAddress nella sezione Eventi indirizzo IP. Selezionare quindi l'operatore equals . Digitare l'INDIRIZZO IP nel terzo menu a discesa e premere INVIO:

Screenshot del query builder in modalità guidata con una condizione DestinationIPAddress impostata all'indirizzo IP specificato

Quindi, per aggiungere una seconda condizione che cerca gli eventi di comunicazione di rete riusciti, cercare il filtro di un tipo di evento specifico:

Screenshot del query builder in modalità guidata che aggiunge una condizione EventType per filtrare gli eventi di comunicazione di rete riusciti

Il filtro EventType cerca i diversi tipi di evento registrati. Equivale alla colonna ActionType presente nella maggior parte delle tabelle nella ricerca avanzata. Selezionarlo per scegliere uno o più tipi di evento per cui filtrare. Per cercare gli eventi di comunicazione di rete riusciti, espandere la sezione DeviceNetworkEvents e quindi scegliere ConnectionSuccess:

Screenshot del query builder in modalità guidata con il tipo di evento ConnectionSuccess selezionato sotto DeviceNetworkEvents come condizione per la ricerca all'indirizzo IP

Infine, selezionare Esegui query per cercare tutte le comunicazioni di rete riuscite con l'indirizzo IP 52.168.117.170:

Screenshot dei risultati della query che mostrano eventi di comunicazione di rete riusciti all'indirizzo IP di destinazione specificato

Cercare messaggi di phishing o di posta indesiderata con livello di attendibilità elevato recapitati nella posta in arrivo

Per cercare tutti i messaggi di phishing e di posta indesiderata con attendibilità elevata recapitati nella cartella Posta in arrivo al momento del recapito, selezionare prima ConfidenceLevel in Eventi posta elettronica, selezionare uguale a e scegliere Alto sia in Phish sia in Spam dall'elenco chiuso suggerito che supporta la selezione multipla:

Screenshot del query builder in modalità guidata con ConfidenceLevel impostato su High sia per Phish che per Spam sotto Email Events

Aggiungere quindi un'altra condizione, questa volta specificando la cartella o DeliveryLocation, Posta in arrivo/cartella.

Screenshot del query builder in modalità guidata che aggiunge una condizione DeliveryLocation impostata su Inbox/cartella per la caccia alle email di phishing

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.