Iniciar uma investigação ao procurar eventos em grandes conjuntos de dados

Uma das principais atividades de uma equipa de segurança é procurar registos para eventos específicos. Por exemplo, pode procurar registos para as atividades de um utilizador específico dentro de um determinado período de tempo.

No Microsoft Sentinel, pode procurar por longos períodos de tempo em conjuntos de dados extremamente grandes através de uma tarefa de pesquisa. Embora você possa executar um trabalho de busca em qualquer tipo de log, os jobs de busca são ideais para logs de busca em um estado de retenção de longo prazo (anteriormente conhecido como arquivo). Se você precisar fazer uma investigação completa desses dados, pode restaurar esses dados em um estado de retenção interativo (como suas tabelas regulares do Log Analytics) para executar consultas de alto desempenho e análises mais profundas.

Este artigo mostra como executar pesquisas em grandes conjuntos de dados, restaurar dados de log arquivados para uma análise mais aprofundada e salvar resultados de pesquisa como favoritos.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Procurar conjuntos de dados grandes

Utilize uma tarefa de pesquisa para obter dados armazenados em retenção de longo prazo ou para analisar grandes volumes de dados, se o tempo limite da consulta de registo de 10 minutos não for suficiente. Os trabalhos de pesquisa são consultas assíncronas que buscam registros em uma nova tabela de pesquisa no workspace do Log Analytics. A tarefa de pesquisa utiliza o processamento paralelo para procurar longos intervalos de tempo em conjuntos de dados extremamente grandes, pelo que as tarefas de pesquisa não afetam o desempenho ou a disponibilidade da área de trabalho.

Os resultados da pesquisa são armazenados em uma tabela nomeada com o sufixo _SRCH.

A captura de tela a seguir mostra exemplos de critérios de busca para uma tarefa de busca.

Captura de ecrã da página de pesquisa com critérios de pesquisa de administrador, intervalo de tempo do último ano e uma tabela selecionada.

Restaurar dados de log a partir da retenção de longo prazo

Quando precisar fazer uma investigação completa dos dados de log armazenados em retenção de longo prazo, restaure uma tabela na página Pesquisa do Microsoft Sentinel. Especifique uma tabela de destino e um intervalo de tempo para os dados que pretende restaurar. Dentro de alguns minutos, os dados de registo são restaurados e disponíveis na área de trabalho do Log Analytics. Em seguida, pode utilizar os dados em consultas de alto desempenho que suportam KQL completo.

Uma tabela de logarígrafos restaurada está disponível em uma nova tabela que possui um *_RST sufixo. Os dados restaurados estão disponíveis desde que os dados de origem subjacentes estiverem disponíveis. Mas você pode excluir as tabelas restauradas a qualquer momento, sem excluir os dados de origem subjacentes. Para poupar custos, recomendamos que elimine a tabela restaurada quando já não precisar dela.

A opção de restauração aparece em uma pesquisa salva, conforme mostrado na captura de tela.

Captura de ecrã da ligação de restauro numa pesquisa guardada.

Limitações do restauro de registos

Veja Limitações de restauro na documentação do Azure Monitor.

Marcar resultados da pesquisa ou linhas de dados restauradas

Semelhante ao painel de busca de ameaças, adicione aos favoritos as linhas que contenham informações que você considere interessantes, para poder anexá-las a um incidente ou consultá-las mais tarde. Para obter mais informações, consulte Criar marcadores.