Twórz niestandardowe zapytania dotyczące wyszukiwania zagrożeń w Microsoft Sentinel

Przegląd

Wyszukuj zagrożenia bezpieczeństwa w źródłach danych Twojej organizacji przy użyciu niestandardowych zapytań wyszukiwania zagrożeń. Microsoft Sentinel udostępnia wbudowane zapytania do wyszukiwania zagrożeń, które ułatwiają znajdowanie problemów w danych zgromadzonych w sieci. Oprócz wbudowanych zapytań wyszukiwania zagrożeń można tworzyć niestandardowe zapytania wyszukiwania zagrożeń. Aby uzyskać więcej informacji na temat zapytań dotyczących wyszukiwania zagrożeń, zobacz Wyszukiwanie zagrożeń w Microsoft Sentinel.

Tworzenie nowego zapytania

Aby utworzyć niestandardowe zapytanie do poszukiwań, najpierw otwórz polowanie w Microsoft Sentinel, a następnie wybierz zakładkę Zapytania.

  1. W Microsoft Sentinel w portalu Defender wybierz pozycję Microsoft Sentinel>Zarządzanie zagrożeniami>Wyszukiwanie zagrożeń. W Microsoft Sentinel w Azure Portal w obszarze Zarządzanie zagrożeniami wybierz pozycję Wyszukiwanie zagrożeń.

  2. Wybierz kartę Zapytania .

  3. Na pasku poleceń wybierz pozycję Nowe zapytanie.

  4. Wypełnij wszystkie puste pola.

    1. Utwórz mapowania jednostek, wybierając typy jednostek, identyfikatory i kolumny.

      Zrzut ekranu przedstawiający mapowanie typów encji w zapytaniach dotyczących wyszukiwania zagrożeń.

    2. Przypisz techniki MITRE ATT&CK do zapytań dotyczących wyszukiwania zagrożeń, wybierając taktykę, technikę i podtechnikę (jeśli dotyczy).

      Nowe zapytanie

  5. Po zakończeniu definiowania zapytania wybierz pozycję Utwórz.

Klonowanie istniejącego zapytania

Sklonuj niestandardowe lub wbudowane zapytanie i edytuj je w razie potrzeby.

  1. Na karcie Zapytania>dotyczące wyszukiwania zagrożeń wybierz zapytanie dotyczące wyszukiwania zagrożeń, które chcesz sklonować.

  2. Wybierz wielokropek (...) w wierszu zapytania, które chcesz zmodyfikować, a następnie wybierz Klonuj.

  3. W razie potrzeby edytuj zapytanie i inne pola.

  4. Wybierz pozycję Utwórz.

Edytowanie istniejącego zapytania niestandardowego

Można edytować tylko zapytania pochodzące z niestandardowego źródła zawartości. Zapytania z innych źródeł treści, takich jak rozwiązania content hub czy repozytoria, muszą być edytowane w źródle treści, w którym zapytanie zostało pierwotnie utworzone.

  1. Na karcie Wyszukiwanie>zagrożeń wybierz zapytanie wyszukiwania zagrożeń, które chcesz zmienić.

  2. Wybierz wielokropek (...) w wierszu zapytania, które chcesz zmienić, a następnie wybierz pozycję Edytuj.

  3. Zaktualizuj pole Zapytanie przy użyciu zaktualizowanego zapytania. Można również zmienić mapowanie jednostek i techniki.

  4. Po zakończeniu wybierz pozycję Zapisz.