Starta en undersökning genom att söka efter händelser i stora datamängder

En av säkerhetsteamets primära aktiviteter är att söka efter specifika händelser i loggarna. Du kan till exempel söka i loggar efter aktiviteter för en viss användare inom en viss tidsram.

I Microsoft Sentinel kan du söka över långa tidsperioder i extremt stora datamängder med hjälp av ett sökjobb. Även om du kan köra ett sökjobb på vilken typ av logg som helst, är sökjobb idealiskt lämpade för sökloggar i ett långtidsbevarande (tidigare känt som arkiv) tillstånd. Om du behöver göra en fullständig undersökning av sådan data kan du återställa den till ett interaktivt retentionsläge (som dina vanliga Log Analytics-tabeller) för att köra högpresterande frågor och djupare analyser.

Den här artikeln visar hur du kör sökjobb på stora datamängder, återställer arkiverade loggdata för djupare analys och bokmärker sökresultat.

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Söka i stora datamängder

Använd ett sökjobb för att hämta data som lagras i långsiktig kvarhållning eller genomsöka stora datavolymer om loggfrågans tidsgräns på 10 minuter inte räcker. Sökjobb är asynkrona frågor som hämtar poster till en söktabell på Log Analytics-arbetsytan. Sökjobbet använder parallell bearbetning för att söka över långa tidsintervall i extremt stora datamängder, så sökjobb påverkar inte arbetsytans prestanda eller tillgänglighet.

Sökresultat lagras i en tabell vars namn slutar med suffixet _SRCH.

Följande skärmbild visar exempel på sökvillkor för ett sökjobb.

Skärmbild av söksidan med sökkriterier för administratör, tidsintervall senaste 1 året och en vald tabell.

Återställa loggdata från långsiktig kvarhållning

När du behöver göra en fullständig undersökning av loggdata i långtidslagring, återställer du en tabell från sidan Sök i Microsoft Sentinel. Ange en måltabell och ett tidsintervall för de data som du vill återställa. Inom några minuter återställs loggdata och är tillgängliga på Log Analytics-arbetsytan. Sedan kan du använda data i högpresterande frågor som stöder fullständig KQL.

En återställd logaritmtabell finns tillgänglig i en ny tabell som har ett *_RST suffix. Återställde data är tillgängliga så länge underliggande källdata är tillgängliga. Men du kan ta bort återställde tabeller när som helst utan att ta bort underliggande källdata. För att spara kostnader rekommenderar vi att du tar bort den återställde tabellen när du inte längre behöver den.

Återställningsalternativet visas i en sparad sökning, enligt skärmbilden.

Skärmbild av återställningslänken i en sparad sökning.

Begränsningar för loggåterställning

Se Avsnittet om återställningsbegränsningar i dokumentationen om Azure Monitor.

Bokmärkessökresultat eller återställde datarader

På samma sätt som i instrumentpanelen för hotjakt, bokmärker du rader som innehåller information som du tycker är intressant så att du kan bifoga dem till en incident eller gå tillbaka till dem senare. Mer information finns i Skapa bokmärken.