Skapa frågor eller identifieringsregler med visningslistor i Microsoft Sentinel

Korrelera dina visningslistdata mot alla Microsoft Sentinel data med Kusto-tabelloperatorer som join och lookup. När du skapar en visningslista definierar du SearchKey. Söknyckeln är namnet på en kolumn i visningslistan som du förväntar dig att använda som en koppling till andra data eller som ett vanligt objekt för sökningar.

För optimal frågeprestanda använder du SearchKey som nyckel för kopplingar i dina frågor.

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Skapa frågor med visningslistor

Om du vill använda en visningslista i en sökfråga skriver du en KQL-fråga (Kusto Query Language) som använder funktionen _GetWatchlist('watchlist-name') och använder SearchKey som nyckel för din koppling.

  1. För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Konfigurera visningslista>. För Microsoft Sentinel i Azure Portal går du till Konfiguration och väljer Visningslista.

  2. Välj den visningslista som du vill använda.

  3. Välj Visa i loggar.

    Skärmbild som visar hur du använder visningslistor i frågor.

  4. Granska fliken Resultat . Objekten i visningslistan extraheras automatiskt för din fråga.

    Exemplet nedan visar resultatet av extrahering av fälten Namn och IP-adress . SearchKey visas som en egen kolumn.

    Skärmbild som visar frågor med visningslistfält.

    Tidsstämpeln för dina frågor ignoreras både i frågegränssnittet och i schemalagda aviseringar.

  5. Skriv en fråga som använder funktionen _GetWatchlist('watchlist-name') och använder SearchKey som nyckel för din koppling.

    Till exempel sammanfogar följande exempelfråga kolumnen RemoteIPCountry i tabellen Heartbeat med söknyckeln som definierats för bevakningslistan med namnet mywatchlist.

    Heartbeat
    | lookup kind=leftouter _GetWatchlist('mywatchlist') 
     on $left.RemoteIPCountry == $right.SearchKey
    

    Resultaten av denna exempelfråga visas i Log Analytics som visas i följande skärmdump.

    Skärmbild av frågor mot visningslistan som uppslag.

Skapa en analysregel med en visningslista

Funktionen _GetWatchlist('watchlist-name') returnerar innehållet i en angiven visningslista så att du kan referera till visningslistedata direkt i en fråga. Om du vill använda visningslistor i analysregler skapar du en regel som innehåller den här funktionen i regelfrågan.

  1. Under Konfiguration väljer du Analys.

  2. Välj Skapa och den typ av regel som du vill skapa.

  3. Ange lämplig information på fliken Allmänt .

  4. På fliken Ange regellogik under Regelfråga använder du _GetWatchlist('<watchlist>') funktionen i frågan.

    Anta till exempel att du har en visningslista med namnet ipwatchlist som du skapade från en CSV-fil med följande värden:

    IPAddress,Location
    10.0.100.11,Home
    172.16.107.23,Work
    10.0.150.39,Home
    172.20.32.117,Work

    CSV-filen ser ut ungefär som i följande bild. Skärmbild av fyra objekt i en CSV-fil som används för visningslistan.

    Om du vill använda funktionen _GetWatchlist i det här exemplet, skulle din fråga vara _GetWatchlist('ipwatchlist').

    Skärmbild som visar frågan returnerar de fyra objekten från visningslistan.

    I det här exemplet inkluderar vi bara händelser från IP-adresser i visningslistan:

    //Watchlist as a variable
    let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
    Heartbeat
    | where ComputerIP in (watchlist)
    

    I följande exempelfråga används visningslistan infogad med frågan och söknyckeln som definierats för visningslistan.

    //Watchlist inline with the query
    //Use SearchKey for the best performance
    Heartbeat
    | where ComputerIP in ( 
        (_GetWatchlist('ipwatchlist')
        | project SearchKey)
    )
    

    Följande skärmbild visar inline-frågan _GetWatchlist('ipwatchlist') som används i regelns fråga.

    Skärmbild som visar hur du använder visningslistor i analysregler.

  5. Slutför de återstående flikarna i guiden för Analytics-regler.

Bevakningslistor uppdateras på din arbetsyta var 12:e dag och uppdaterar fältet TimeGenerated . För information om hur du skapar anpassade analysregler som använder bevakningslistor, se Skapa anpassade analysregler för att upptäcka hot.

Visa listan med alias för bevakningslistor

Ett alias för en bevakningslista är den unika identifieraren som används för att hänvisa till en bevakningslista i frågor och analysregler. Du kan behöva se en lista över alias för bevakningslistor för att identifiera en bevakningslista som kan användas i en fråga eller en analysregel.

  1. För Microsoft Sentinel i Azure Portal väljer du Loggar under Allmänt.
    I Defender-portalen väljer du Undersökning & svar>Jakt>avancerad jakt.

  2. Kör följande fråga på sidan Ny fråga : _GetWatchlistAlias.

  3. Granska listan över alias på fliken Resultat .

    Skärmbild som visar en lista över visningslistor.

För mer information om de Kusto-operatorer och -satser som används i exemplen på den här sidan, se Kusto-dokumentationen:

Mer information om KQL finns i översikten över Kusto-frågespråk (KQL).

Andra resurser:

Mer information om visningslistor och Microsoft Sentinel finns i följande artiklar: