Erstellen einer Watchlist
Führen Sie folgende Schritte aus, um eine Watchlist vom Azure-Portal aus zu erstellen:
Wechseln Sie zu Microsoft Sentinel > Konfiguration > Watchlist, und klicken Sie auf Neu hinzufügen.
Geben Sie auf der Seite „Allgemein“ den Namen, die Beschreibung und den Alias für die Watchlist an, und klicken Sie auf Weiter.
Wählen Sie auf der Seite „Quelle“ den Datasettyp aus, laden Sie eine Datei hoch, und klicken Sie dann auf Weiter.
Hinweis
Dateiuploads sind aktuell auf Dateien mit einer Größe von bis zu 3,8 MB beschränkt.
Prüfen Sie anschließend, ob die Informationen korrekt sind, und wählen Sie dann Erstellen. Sobald die Watchlist erstellt wurde, wird eine Benachrichtigung angezeigt.
Verwenden Sie die KQL-Funktion „_GetWatchlist('Name der Watchlist')“, um die Watchlistdaten in KQL zu nutzen.
_GetWatchlist('HighValueMachines')