Rozpocznij badanie, wyszukując zdarzenia w dużych zestawach danych

Jednym z podstawowych działań zespołu ds. zabezpieczeń jest wyszukiwanie dzienników pod kątem określonych zdarzeń. Na przykład można wyszukiwać dzienniki pod kątem działań określonego użytkownika w danym przedziale czasu.

W Microsoft Sentinel można wyszukiwać w długich okresach w bardzo dużych zestawach danych przy użyciu zadania wyszukiwania. Chociaż zadanie wyszukiwania można uruchomić na dowolnym typie logu, zadania wyszukiwania są idealnie przystosowane do przeszukiwania logów w stanie długoterminowego przechowywania (dawniej znanym jako archiwum). Jeśli musisz przeprowadzić pełne badanie takich danych, możesz przywrócić je do interaktywnego stanu retencji (np. w zwykłych tabelach Log Analytics), aby uruchamiać zapytania o wysokiej wydajności i głębszą analizę.

W tym artykule pokazano, jak uruchamiać zadania wyszukiwania na dużych zestawach danych, przywracać zarchiwizowane dane dziennika w celu głębszej analizy oraz dodawać wyniki wyszukiwania do zakładek.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Wyszukiwanie dużych zestawów danych

Użyj zadania wyszukiwania, aby pobrać dane przechowywane w długoterminowym okresie przechowywania lub przeskanować duże ilości danych, jeśli limit czasu zapytania dziennika wynoszący 10 minut nie jest wystarczający. Zadania wyszukiwania to zapytania asynchroniczne, które pobierają rekordy do tabeli wyszukiwania w obszarze roboczym usługi Log Analytics. Zadanie wyszukiwania używa przetwarzania równoległego do wyszukiwania w długich przedziałach czasu w bardzo dużych zestawach danych, więc zadania wyszukiwania nie mają wpływu na wydajność ani dostępność obszaru roboczego.

Wyniki wyszukiwania są przechowywane w tabeli o nazwie z sufiksem _SRCH .

Poniższy zrzut ekranu przedstawia przykładowe kryteria wyszukiwania dla zadania wyszukiwania.

Zrzut ekranu przedstawiający stronę wyszukiwania z kryteriami wyszukiwania administratora, zakresem czasu z ostatnich 1 lat i wybraną tabelą.

Przywracanie danych dziennika z przechowywania długoterminowego

Jeśli musisz przeprowadzić pełne badanie danych dziennika w okresie przechowywania długoterminowego, przywróć tabelę ze strony Wyszukiwania w Microsoft Sentinel. Określ tabelę docelową i zakres czasu dla danych, które chcesz przywrócić. Po kilku minutach dane dziennika zostają przywrócone i stają się dostępne w obszarze roboczym usługi Log Analytics. Następnie możesz użyć danych w zapytaniach o wysokiej wydajności, które obsługują pełne KQL.

Przywrócona tabela logów jest dostępna w nowej tabeli z przyrostkiem *_RST . Przywrócone dane są dostępne, o ile dostępne są bazowe dane źródłowe. Jednak przywrócone tabele można usunąć w dowolnym momencie bez usuwania bazowych danych źródłowych. Aby zaoszczędzić koszty, zalecamy usunięcie przywróconej tabeli, gdy nie będzie ona już potrzebna.

Opcja przywracania jest wyświetlana w zapisanym wyszukiwaniu, jak pokazano na zrzucie ekranu.

Zrzut ekranu przedstawiający link przywracania zapisanego wyszukiwania.

Ograniczenia przywracania dziennika

Zobacz Ograniczenia przywracania w dokumentacji usługi Azure Monitor.

Dodaj do zakładek wyniki wyszukiwania lub przywrócone wiersze danych

Podobnie jak na pulpicie nawigacyjnym wyszukiwania zagrożeń, dodaj do zakładek wiersze zawierające interesujące informacje, aby można było dołączyć je do zdarzenia lub odwołać się do nich później. Aby uzyskać więcej informacji, zobacz Tworzenie zakładek.