Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Correlacione os dados da sua lista de vigilância com quaisquer dados do Microsoft Sentinel com operadores tabulares do Kusto, como join e lookup. Quando cria uma lista de observação, define a SearchKey. A chave de pesquisa é o nome de uma coluna na sua lista de observação que espera utilizar como uma associação a outros dados ou como um objeto frequente de pesquisas.
Para obter um desempenho de consulta ideal, utilize SearchKey como a chave para associações nas suas consultas.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Criar consultas com listas de observação
Para usar uma lista de observação numa consulta, escreva uma consulta na Kusto Query Language (KQL) que utilize a função _GetWatchlist('watchlist-name') e utilize SearchKey como chave para a sua associação.
Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Configuração>lista de observação. Para Microsoft Sentinel na portal do Azure, em Configuração, selecione Lista de observação.
Selecione a lista de observação que pretende utilizar.
Selecione Ver nos Registos.
Reveja o separador Resultados . Os itens na sua lista de observação são extraídos automaticamente para a sua consulta.
O exemplo abaixo mostra os resultados da extração dos campos Nome e Endereço IP . A Tecla de Pesquisa é apresentada como a sua própria coluna.
A marca temporal nas suas consultas será ignorada tanto na interface da consulta como nos alertas agendados.
Escreva uma consulta que utilize a função _GetWatchlist('watchlist-name') e utilize SearchKey como a chave para a sua associação.
Por exemplo, a seguinte consulta de exemplo faz a junção da coluna
RemoteIPCountryna tabelaHeartbeatcom a chave de pesquisa definida para a lista de observação com o nomemywatchlist.Heartbeat | lookup kind=leftouter _GetWatchlist('mywatchlist') on $left.RemoteIPCountry == $right.SearchKeyOs resultados desta consulta de exemplo aparecem no Log Analytics, conforme mostrado na captura de ecrã seguinte.
Criar uma regra de análise com uma lista de observação
A função _GetWatchlist('nome da lista de observação') devolve o conteúdo de uma lista de observação específica para que possa consultar diretamente os dados da lista de observação numa consulta. Para usar listas de observação em regras de análise, crie uma regra que inclua esta função na consulta de regras.
Em Configuração, selecione Análise.
Selecione Criar e o tipo de regra que pretende criar.
No separador Geral , introduza as informações adequadas.
No separador Definir lógica de regra, em Consulta de regra, utilize a função
_GetWatchlist('<watchlist>')na consulta.Por exemplo, digamos que tem uma lista de observação denominada
ipwatchlistque criou a partir de um ficheiro CSV com os seguintes valores:IPAddress,Location10.0.100.11,Home172.16.107.23,Work10.0.150.39,Home172.20.32.117,WorkO ficheiro CSV tem um aspeto semelhante à imagem seguinte.
Para utilizar a
_GetWatchlistfunção para este exemplo, a consulta seria_GetWatchlist('ipwatchlist').
Neste exemplo, só incluímos eventos de endereços IP na lista de observação:
//Watchlist as a variable let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress); Heartbeat | where ComputerIP in (watchlist)A consulta de exemplo seguinte utiliza a lista de observação em linha em conjunto com a consulta e a chave de pesquisa definida para a lista de observação.
//Watchlist inline with the query //Use SearchKey for the best performance Heartbeat | where ComputerIP in ( (_GetWatchlist('ipwatchlist') | project SearchKey) )A captura de ecrã seguinte mostra a consulta inline
_GetWatchlist('ipwatchlist')usada na consulta de regras.
Preencha os separadores restantes no assistente de regras do Analytics.
As listas de observação são atualizadas no seu espaço de trabalho de 12 em 12 dias, atualizando o campo TimeGenerated. Para informações sobre a criação de regras de análise personalizadas que utilizam listas de observação, consulte Criar regras de análise personalizadas para detetar ameaças.
Ver a lista de aliases de watchlist
O pseudónimo de uma watchlist é o identificador exclusivo utilizado para fazer referência a essa watchlist em consultas e regras de análise. Poderá ter de consultar uma lista de aliases de listas de observação para identificar a lista de observação a utilizar numa consulta ou numa regra de análise.
Para Microsoft Sentinel no portal do Azure, em Geral, selecione Registos.
No Portal do Defender, selecione Investigação e resposta>Pesquisa>Pesquisa avançada.Na página Nova Consulta , execute a seguinte consulta:
_GetWatchlistAlias.Consulte a lista de pseudónimos no separador Resultados.
Para mais informações sobre os operadores e declarações Kusto usadas nos exemplos desta página, consulte a documentação Kusto:
Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Pesquisa Kusto (KQL).
Outros recursos:
Conteúdos relacionados
Para saber mais sobre listas de observação e Microsoft Sentinel, consulte os seguintes artigos:
- Criar listas de observação
- Visualize os dados coletados.
- Detetar ameaças com regras de análise integradas.
- Utilize livros de cálculo para monitorizar os seus dados.