Tworzenie niestandardowych zapytań wyszukiwania zagrożeń w usłudze Microsoft Sentinel
Wyszukiwanie zagrożeń bezpieczeństwa w źródłach danych organizacji za pomocą niestandardowych zapytań wyszukiwania zagrożeń. Usługa Microsoft Sentinel udostępnia wbudowane zapytania wyszukiwania zagrożeń, które ułatwiają znajdowanie problemów w danych, które znajdują się w sieci. Możesz jednak utworzyć własne zapytania niestandardowe. Aby uzyskać więcej informacji na temat zapytań dotyczących wyszukiwania zagrożeń, zobacz Wyszukiwanie zagrożeń w usłudze Microsoft Sentinel.
Tworzenie nowego zapytania
W usłudze Microsoft Sentinel utwórz niestandardowe zapytanie wyszukiwania zagrożeń na karcie Zapytania wyszukiwania zagrożeń>.
W przypadku usługi Microsoft Sentinel w witrynie Azure Portal w obszarze Zarządzanie zagrożeniami wybierz pozycję Wyszukiwanie zagrożeń.
W przypadku usługi Microsoft Sentinel w portalu usługi Defender wybierz pozycję Wyszukiwanie zagrożeń> w usłudze Microsoft Sentinel.>Wybierz kartę Zapytania .
Na pasku poleceń wybierz pozycję Nowe zapytanie.
Wypełnij wszystkie puste pola.
Po zakończeniu definiowania zapytania wybierz pozycję Utwórz.
Klonowanie istniejącego zapytania
Sklonuj zapytanie niestandardowe lub wbudowane i zmodyfikuj je zgodnie z potrzebami.
Na karcie Zapytania wyszukiwania zagrożeń> wybierz zapytanie wyszukiwania zagrożeń, które chcesz sklonować.
Wybierz wielokropek (...) w wierszu zapytania, które chcesz zmodyfikować, a następnie wybierz pozycję Klonuj.
Zmodyfikuj zapytanie i inne pola odpowiednio.
Wybierz pozycję Utwórz.
Edytowanie istniejącego zapytania niestandardowego
Można edytować tylko zapytania pochodzące z niestandardowego źródła zawartości. Inne źródła zawartości muszą być edytowane w tym źródle.
Na karcie Zapytania wyszukiwania zagrożeń> wybierz zapytanie wyszukiwania zagrożeń, które chcesz zmienić.
Wybierz wielokropek (...) w wierszu zapytania, które chcesz zmienić, a następnie wybierz pozycję Edytuj.
Zaktualizuj pole Zapytanie za pomocą zaktualizowanego zapytania. Można również zmienić mapowanie i techniki jednostek.
Po zakończeniu wybierz pozycję Zapisz.