Costruire istruzioni KQL per Microsoft Sentinel
Kusto (KQL) è il linguaggio di query usato per eseguire analisi sui dati in modo da creare analisi e cartelle di lavoro e mettere in atto un processo di ricerca in Microsoft Sentinel. Di seguito viene descritto come la struttura di base delle istruzioni KQL pone le basi per la creazione di istruzioni più complesse.
Obiettivi di apprendimento
Al termine del modulo, si sarà in grado di:
- Costruire istruzioni KQL
- Cercare gli eventi di sicurezza nei file di log usando KQL
- Filtrare le ricerche in base all'ora dell'evento, alla gravità, al dominio e ad altri dati pertinenti usando KQL
Prerequisiti
None