Создание списка отслеживания
Чтобы создать список отслеживания на портале Azure, выполните следующие действия:
Перейдите в раздел Microsoft Sentinel > Конфигурация > Список отслеживания и выберите Добавить новый.
На странице "Общие" укажите имя, описание и псевдоним для списка отслеживания, а затем нажмите кнопку Далее.
На странице "Источник" выберите тип набора данных, отправьте файл, а затем нажмите кнопку Далее.
Примечание.
В настоящее время можно отправлять файлы, размер которых не превышает 3,8 МБ.
Затем проверьте сведения, убедитесь, что они верны, после чего нажмите кнопку Создать. После того как список отслеживания будет готов, появится соответствующее уведомление.
Чтобы использовать данные списка отслеживания в KQL, используйте функцию _GetWatchlist('имя_списка_отслеживания').
_GetWatchlist('HighValueMachines')