Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Genom att jaga bokmärken i Microsoft Sentinel kan du bevara de frågor och frågeresultat som du anser vara relevanta. Du kan också registrera dina sammanhangsbaserade observationer och referera till dina resultat genom att lägga till anteckningar och taggar. Bokmärkta data är synliga för dig och dina teammedlemmar för enkelt samarbete. Mer information finns i Bokmärken.
Den här artikeln beskriver hur du skapar, visar och hanterar jaktbokmärken i Microsoft Sentinel och hur du använder dem under undersökningar.
Obs!
Microsoft Sentinel Hunting bokmärken: Du kan bara skapa bokmärken i Azure-portalen, under Microsoft SentinelThreat>Management>Hunting. I Microsoft Defender portalen kan du visa bokmärken som redan har skapats, men du kan inte lägga till nya.
Avancerade jaktbokmärken: Bokmärken finns inte tillgängliga i Advanced Hunting, som ger en enhetlig frågeupplevelse över Microsoft Defender och Microsoft Sentinel-data. Bokmärken är dock fortfarande tillgängliga i Microsoft Sentinel>Threat management>Hunting, som ger den Microsoft Sentinel specifika jaktupplevelsen. Du kan också använda alternativ som incidenttaggar, sparade frågor eller anpassade jakttabeller för att bevara och spåra undersökningskontext.
Viktigt
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.
Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.
Lägg till ett bokmärke (endast Azure Portal)
Skapa ett bokmärke för att spara dina frågor, resultat, observationer och slutsatser.
Under Hantering av hot väljer du Sökning.
På fliken Frågor väljer du en eller flera av jaktfrågorna.
I det översta kommandofältet väljer du Kör valda frågor.
Välj Visa frågeresultat. Till exempel:
Om du väljer Visa frågeresultat öppnas frågeresultaten i fönstret Loggar .
I resultatlistan för loggfrågor använder du kryssrutorna för att markera en eller flera rader som innehåller den information som du tycker är intressant.
I Azure Portal väljer du Lägg till bokmärke:
Till höger i fönstret Lägg till bokmärke kan du uppdatera bokmärkesnamnet, lägga till taggar och anteckningar som hjälper dig att identifiera vad som var intressant med objektet.
Du kan valfritt mappa bokmärken till MITRE ATT&CK-tekniker eller deltekniker. MITRE ATT&CK-mappningar ärvs från mappade värden i jaktfrågor, men du kan också skapa dem manuellt. Välj den MITRE ATT-&CK-taktik som är associerad med önskad teknik från den nedrullningsbara menyn i avsnittet Taktiker & tekniker i fönstret Lägg till bokmärke . Menyn expanderas för att visa alla MITRE ATT-&CK-tekniker, och du kan välja flera tekniker och undertekniker på den här menyn.
Nu kan en utökad uppsättning entiteter extraheras från bokmärkta frågeresultat för ytterligare undersökning. I avsnittet Entitetsmappning använder du listrutorna för att välja entitetstyper och identifierare. Mappa sedan kolumnen i frågeresultatet som innehåller motsvarande identifierare. Till exempel:
Om du vill visa bokmärket i undersökningsdiagrammet måste du mappa minst en entitet. Entitetsmappningar till konto-, värd-, IP- och URL-entitetstyper som du skapade stöds, vilket bevarar bakåtkompatibiliteten.
Välj Skapa för att checka in ändringarna och lägga till bokmärket. Alla bokmärkta data delas med andra analytiker och är ett första steg mot en samarbetsundersökning.
Loggfrågeresultatet stöder bokmärken när fönstret Loggar öppnas från Microsoft Sentinel. Om du till exempel väljer Allmänna>loggar i navigeringsfältet väljer du händelselänkar i undersökningsdiagrammet eller väljer ett aviserings-ID från den fullständiga informationen om en incident. Du kan inte skapa bokmärken när fönstret Loggar öppnas från en annan plats, till exempel direkt från Azure Monitor.
Visa och uppdatera bokmärken
Hitta och uppdatera ett bokmärke från fliken Bokmärken .
För Microsoft Sentinel i Azure-portalen väljer du Jakt under Hothantering.
För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Hothantering>Jakt.Välj fliken Bokmärken för att visa listan över bokmärken.
Sök eller filtrera för att hitta ett specifikt bokmärke eller bokmärken.
Välj enskilda bokmärken för att visa bokmärkesinformationen i den högra rutan.
Gör dina ändringar efter behov. Ändringarna sparas automatiskt.
Obs!
Du kan bara se upp till 1 000 bokmärken under fliken Bokmärken . Du kan se resten av dina bokmärkta data i dina loggar. Visa bokmärkta data i loggar
Utforska bokmärken i undersökningsdiagrammet
Visualisera dina bokmärkta data genom att starta undersökningsupplevelsen där du kan visa, undersöka och visuellt kommunicera dina resultat med hjälp av ett interaktivt entitetsdiagram och tidslinje.
Viktigt
Varje bokmärke som du vill undersöka måste ha minst en mappad entitet. Om ett bokmärke inte har en mappad entitet uppdaterar du bokmärket för att lägga till en innan du börjar.
På fliken Bokmärken väljer du det bokmärke eller bokmärken som du vill undersöka.
Välj Undersök för att visa bokmärket i undersökningsdiagrammet.
Anvisningar om hur du använder undersökningsdiagrammet finns i Använda undersökningsdiagrammet för att fördjupa dig.
Lägga till bokmärken i en ny eller befintlig incident (endast Azure Portal)
Lägg till bokmärken till en incident från fliken bokmärken på sidan Hunting.
På fliken Bokmärken väljer du det bokmärke eller bokmärken som du vill lägga till i en incident.
Välj Incidentåtgärder i kommandofältet:
Välj antingen Skapa ny incident eller Lägg till i befintlig incident efter behov. Sedan:
- För en ny incident: Om du vill kan du uppdatera informationen för incidenten och sedan välja Skapa.
- För att lägga till ett bokmärke till en befintlig incident: Välj en incident och välj sedan Lägg till.
För att se bokmärket i händelsen:
- Gå till Microsoft Sentinel>Hothantering>Incidenter.
- Välj incidenten med ditt bokmärke och Visa fullständig information.
- Välj Bokmärken i den vänstra rutan på incidentsidan.
Visa bokmärkta data i loggar
Visa bokmärkta frågor, resultat eller deras historik.
På flikenJaktbokmärken> väljer du bokmärket.
Välj följande länkar i informationsfönstret:
Visa källfråga för att visa källfrågan i fönstret Loggar .
Visa bokmärkesloggar för att se alla bokmärkesmetadata, inklusive vem som gjorde uppdateringen, de uppdaterade värdena och tidpunkten då uppdateringen inträffade.
I kommandofältet på fliken Jakt>Bokmärken väljer du Bokmärkesloggar för att visa rådata för alla bokmärken.
Vyn Bokmärkesloggar visar alla dina bokmärken med associerade metadata. Du kan använda frågor i Kusto Query Language (KQL) för att filtrera fram den senaste versionen av det bokmärke du söker.
Det kan uppstå en betydande fördröjning (mätt i minuter) mellan den tid då du skapar ett bokmärke och när det visas på fliken Bokmärken .
Ta bort ett bokmärke
Att ta bort bokmärket tar bort bokmärket från listan i fliken Bokmärken. Tabellen HuntingBookmark för din Log Analytics-arbetsyta innehåller fortfarande tidigare bokmärkesposter, men den senaste posten ändrar SoftDelete-värdet till true, vilket markerar bokmärket som raderat så att du kan filtrera bort gamla bokmärken. Om du tar bort ett bokmärke tas inga entiteter bort från undersökningsupplevelsen som är associerade med andra bokmärken eller aviseringar.
Utför följande steg för att ta bort ett bokmärke.
På fliken Jakt>Bokmärken väljer du det bokmärke eller de bokmärken som du vill ta bort.
Högerklicka och välj alternativet för att ta bort de markerade bokmärkena.