Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Sentinel, wbudowane częściowo w Azure Monitor Log Analytics, umożliwia zarządzanie zapytaniami wyszukiwania zagrożeń za pomocą interfejsu API REST usługi Log Analytics. W tym dokumencie pokazano, jak tworzyć zapytania wyszukiwania zagrożeń i zarządzać nimi przy użyciu interfejsu API REST. Zapytania utworzone w ten sposób są wyświetlane w interfejsie użytkownika Microsoft Sentinel. Aby uzyskać więcej informacji na temat zapisanego interfejsu API wyszukiwania, zobacz ostateczne odwołanie do interfejsu API REST.
Przykłady interfejsu API
W poniższych przykładach zastąp te symbole zastępcze zastąpieniem określonym w poniższej tabeli:
| Symbol zastępczy | Zastąp element elementem |
|---|---|
| {subscriptionId} | nazwa subskrypcji, do której stosujesz zapytanie wyszukiwania zagrożeń. |
| {resourceGroupName} | nazwa grupy zasobów, do której stosujesz zapytanie wyszukiwania zagrożeń. |
| {savedSearchId} | unikatowy identyfikator (GUID) dla każdego zapytania wyszukiwania zagrożeń. |
| {Nazwa obszaru roboczego} | nazwa obszaru roboczego usługi Log Analytics, który jest miejscem docelowym zapytania. |
| {DisplayName} | wybraną nazwę wyświetlaną zapytania. |
| {Opis} | opis zapytania wyszukiwania zagrożeń. |
| {Taktyka} | odpowiednie taktyki MITRE ATT&CK, które mają zastosowanie do zapytania. |
| {Query} | wyrażenie zapytania dla zapytania. |
Przykład 1
W tym przykładzie pokazano, jak utworzyć lub zaktualizować zapytanie wyszukiwania zagrożeń dla danego obszaru roboczego Microsoft Sentinel.
Nagłówek żądania
PUT https://management.azure.com/subscriptions/{subscriptionId} _
/resourcegroups/{resourceGroupName} _
/providers/Microsoft.OperationalInsights/workspaces/{workspaceName} _
/savedSearches/{savedSearchId}?api-version=2020-03-01-preview
Treść żądania
{
"properties": {
“Category”: “Hunting Queries”,
"DisplayName": "HuntingRule02",
"Query": "SecurityEvent | where EventID == \"4688\" | where CommandLine contains \"-noni -ep bypass $\"",
“Tags”: [
{
“Name”: “Description”,
“Value”: “Test Hunting Query”
},
{
“Name”: “Tactics”,
“Value”: “Execution, Discovery”
}
]
}
}
Przykład 2
W tym przykładzie pokazano, jak usunąć zapytanie wyszukiwania zagrożeń dla danego obszaru roboczego Microsoft Sentinel:
DELETE https://management.azure.com/subscriptions/{subscriptionId} _
/resourcegroups/{resourceGroupName} _
/providers/Microsoft.OperationalInsights/workspaces/{workspaceName} _
/savedSearches/{savedSearchId}?api-version=2020-03-01-preview
Przykład 3
W tym przykładzie pokazano, jak pobrać zapytanie wyszukiwania zagrożeń dla danego obszaru roboczego:
GET https://management.azure.com/subscriptions/{subscriptionId} _
/resourcegroups/{resourceGroupName} _
/providers/Microsoft.OperationalInsights/workspaces/{workspaceName} _
/savedSearches/{savedSearchId}?api-version=2020-03-01-preview
Następne kroki
W tym artykule przedstawiono sposób zarządzania zapytaniami wyszukiwania zagrożeń w Microsoft Sentinel przy użyciu interfejsu API usługi Log Analytics. Aby dowiedzieć się więcej na temat Microsoft Sentinel, zobacz następujące artykuły: