Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Korrelera dina visningslistdata mot alla Microsoft Sentinel data med Kusto-tabelloperatorer som join och lookup. När du skapar en visningslista definierar du SearchKey. Söknyckeln är namnet på en kolumn i visningslistan som du förväntar dig att använda som en koppling till andra data eller som ett vanligt objekt för sökningar.
För optimal frågeprestanda använder du SearchKey som nyckel för kopplingar i dina frågor.
Viktigt
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.
Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.
Skapa frågor med visningslistor
Om du vill använda en visningslista i en sökfråga skriver du en KQL-fråga (Kusto Query Language) som använder funktionen _GetWatchlist('watchlist-name') och använder SearchKey som nyckel för din koppling.
För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Konfigurera visningslista>. För Microsoft Sentinel i Azure Portal går du till Konfiguration och väljer Visningslista.
Välj den visningslista som du vill använda.
Välj Visa i loggar.
Granska fliken Resultat . Objekten i visningslistan extraheras automatiskt för din fråga.
Exemplet nedan visar resultatet av extrahering av fälten Namn och IP-adress . SearchKey visas som en egen kolumn.
Tidsstämpeln för dina frågor ignoreras både i frågegränssnittet och i schemalagda aviseringar.
Skriv en fråga som använder funktionen _GetWatchlist('watchlist-name') och använder SearchKey som nyckel för din koppling.
Till exempel sammanfogar följande exempelfråga kolumnen
RemoteIPCountryi tabellenHeartbeatmed söknyckeln som definierats för bevakningslistan med namnetmywatchlist.Heartbeat | lookup kind=leftouter _GetWatchlist('mywatchlist') on $left.RemoteIPCountry == $right.SearchKeyResultaten av denna exempelfråga visas i Log Analytics som visas i följande skärmdump.
Skapa en analysregel med en visningslista
Funktionen _GetWatchlist('watchlist-name') returnerar innehållet i en angiven visningslista så att du kan referera till visningslistedata direkt i en fråga. Om du vill använda visningslistor i analysregler skapar du en regel som innehåller den här funktionen i regelfrågan.
Under Konfiguration väljer du Analys.
Välj Skapa och den typ av regel som du vill skapa.
Ange lämplig information på fliken Allmänt .
På fliken Ange regellogik under Regelfråga använder du
_GetWatchlist('<watchlist>')funktionen i frågan.Anta till exempel att du har en visningslista med namnet
ipwatchlistsom du skapade från en CSV-fil med följande värden:IPAddress,Location10.0.100.11,Home172.16.107.23,Work10.0.150.39,Home172.20.32.117,WorkCSV-filen ser ut ungefär som i följande bild.
Om du vill använda funktionen
_GetWatchlisti det här exemplet, skulle din fråga vara_GetWatchlist('ipwatchlist').
I det här exemplet inkluderar vi bara händelser från IP-adresser i visningslistan:
//Watchlist as a variable let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress); Heartbeat | where ComputerIP in (watchlist)I följande exempelfråga används visningslistan infogad med frågan och söknyckeln som definierats för visningslistan.
//Watchlist inline with the query //Use SearchKey for the best performance Heartbeat | where ComputerIP in ( (_GetWatchlist('ipwatchlist') | project SearchKey) )Följande skärmbild visar inline-frågan
_GetWatchlist('ipwatchlist')som används i regelns fråga.
Slutför de återstående flikarna i guiden för Analytics-regler.
Bevakningslistor uppdateras på din arbetsyta var 12:e dag och uppdaterar fältet TimeGenerated . För information om hur du skapar anpassade analysregler som använder bevakningslistor, se Skapa anpassade analysregler för att upptäcka hot.
Visa listan med alias för bevakningslistor
Ett alias för en bevakningslista är den unika identifieraren som används för att hänvisa till en bevakningslista i frågor och analysregler. Du kan behöva se en lista över alias för bevakningslistor för att identifiera en bevakningslista som kan användas i en fråga eller en analysregel.
För Microsoft Sentinel i Azure Portal väljer du Loggar under Allmänt.
I Defender-portalen väljer du Undersökning & svar>Jakt>avancerad jakt.Kör följande fråga på sidan Ny fråga :
_GetWatchlistAlias.Granska listan över alias på fliken Resultat .
För mer information om de Kusto-operatorer och -satser som används i exemplen på den här sidan, se Kusto-dokumentationen:
Mer information om KQL finns i översikten över Kusto-frågespråk (KQL).
Andra resurser:
Relaterat innehåll
Mer information om visningslistor och Microsoft Sentinel finns i följande artiklar:
- Skapa visningslistor
- Visualisera insamlade data.
- Identifiera hot med inbyggda analysregler.
- Använd arbetsböcker för att övervaka dina data.