Durchführen von Suchen über lange Zeitspannen in großen Datasets
Verwenden Sie einen Suchauftrag, wenn Sie eine Recherche zum Auffinden bestimmter Ereignisse in Protokollen durchführen, die bis zu sieben Jahre zurückliegen. Sie können Ereignisse in sämtlichen Protokollen suchen, darunter auch Ereignisse in den Plänen „Analyseprotokolle“, „Basisprotokolle“ und „Archivierte Protokolle“. Filtern und suchen Sie nach Ereignissen, die Ihren Kriterien entsprechen.
Weitere Informationen zu den Konzepten und Einschränkungen für Suchaufträge finden Sie unter Starten einer Untersuchung durch Suchen nach Ereignissen in großen Datasets und Suchaufträge in Azure Monitor.
Für Suchaufträge in bestimmten Datasets können zusätzliche Gebühren anfallen. Weitere Informationen zu den Preisen von Microsoft Sentinel finden Sie auf dieser Seite.
Wichtig
Microsoft Sentinel ist jetzt in der Microsoft Unified Security Operations Platform im Microsoft Defender-Portal allgemein verfügbar. Weitere Informationen finden Sie unter Microsoft Sentinel im Microsoft Defender-Portal (Vorschau).
Starten eines Suchauftrags
Navigieren Sie über das Azure-Portal oder über das Microsoft Defender-Portal zu Suchen in Microsoft Sentinel, um Ihre Suchkriterien einzugeben. Abhängig von der Größe des Zieldatasets können die Suchzeiten variieren. Während die meisten Suchaufträge nur wenige Minuten in Anspruch nehmen, werden auch Suchvorgänge in umfangreichen Datensätzen unterstützt, die bis zu 24 Stunden dauern können.
Microsoft Sentinel im Azure-Portal: Wählen Sie unter Allgemein die Option Suchen aus.
Microsoft Sentinel im Defender-Portal: Wählen Sie Microsoft Sentinel>Suchen aus.Wählen Sie das Menü Tabelle und dann eine Tabelle für Ihre Suche aus.
Geben Sie im Feld Suche einen Suchbegriff ein.
Wählen Sie Start aus, um den erweiterten Editor für die Kusto-Abfragesprache (Kusto Query Language, KQL) zu öffnen und eine Vorschau der Ergebnisse für einen festgelegten Zeitbereich anzuzeigen.
Ändern Sie die KQL-Abfrage nach Bedarf, und wählen Sie Ausführen aus, um eine aktualisierte Vorschau der Suchergebnisse zu erhalten.
Wenn Sie mit der Abfrage und der Vorschau der Suchergebnisse zufrieden sind, wählen Sie die Auslassungspunkte ... aus, und aktivieren Sie den Suchauftragsmodus.
Wählen Sie den passenden Zeitrahmen aus.
Beheben Sie alle KQL-Probleme, auf die im Editor durch eine rote Wellenlinie hingewiesen wird.
Wenn Sie bereit sind, den Suchauftrag zu starten, wählen Sie Auftrag suchen aus.
Geben Sie einen neuen Tabellennamen zum Speichern der Ergebnisse des Suchauftrags ein.
Wählen Sie Suchauftrag ausführen aus.
Warten Sie, bis die Benachrichtigung Der Suchauftrag ist abgeschlossen angezeigt wird. Danach können Sie sich die Ergebnisse ansehen.
Anzeigen der Ergebnisse von Suchaufträgen
Sie können den Status und die Ergebnisse Ihres Suchauftrags anzeigen, indem Sie zur Registerkarte Gespeicherte Suchvorgänge wechseln.
Wählen Sie in Microsoft Sentinel Suchen>Gespeicherte Suchläufe aus.
Wählen Sie auf der Suchkarte Suchergebnisse anzeigen aus.
Standardmäßig werden alle Ergebnisse angezeigt, die Ihren ursprünglichen Suchkriterien entsprechen.
Wenn Sie die Liste der aus der Suchtabelle zurückgegebenen Ergebnisse eingrenzen möchten, wählen Sie Filter hinzufügen aus.
Wählen Sie bei der Überprüfung Ihrer Suchergebnisse die Option Lesezeichen hinzufügen oder das Lesezeichensymbol aus, um eine Zeile zu speichern. Durch das Hinzufügen eines Lesezeichens können Sie Ereignisse markieren, Notizen hinzufügen und diese Ereignisse zur späteren Bezugnahme an ein Ereignis anhängen.
Wählen Sie die Schaltfläche Spalten aus, und aktivieren Sie das Kontrollkästchen neben den Spalten, die Sie der Ergebnisansicht hinzufügen möchten.
Fügen Sie den Filter Mit Lesezeichen versehen hinzu, um ausschließlich gespeicherte Einträge anzuzeigen.
Wählen Sie Alle Lesezeichen anzeigen aus, um die Seite Hunting aufzurufen, auf der Sie einem vorhandenen Incident ein Lesezeichen hinzufügen können.
Nächste Schritte
Weitere Informationen finden Sie in den folgenden Artikeln: