Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Correla i dati della lista di controllo con qualsiasi dato di Microsoft Sentinel usando operatori di tabella di Kusto come join e lookup. Quando si crea un elenco di controllo, si definisce SearchKey. La chiave di ricerca è il nome di una colonna nella watchlist che prevedi di usare per unire altri dati o come oggetto di ricerche frequenti.
Per prestazioni ottimali delle query, usare SearchKey come chiave per i join nelle query.
Importante
Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.
Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.
Compilare query con watchlist
Per usare una watchlist in una query di ricerca, scrivi una query KQL (Kusto Query Language) che utilizzi la funzione _GetWatchlist('watchlist-name') e SearchKey come chiave di join.
Per Microsoft Sentinel nel portale di Defender selezionare Microsoft Sentinel>Watchlist di configurazione>. Per Microsoft Sentinel nel portale di Azure, in Configurazione selezionare Watchlist.
Seleziona la watchlist che vuoi usare.
Selezionare Visualizza nei log.
Rivedi la scheda Risultati. Gli elementi nella tua lista di controllo vengono estratti automaticamente per la tua query.
L'esempio seguente mostra i risultati dell'estrazione dei campi Nome e Indirizzo IP . SearchKey viene visualizzato come colonna specifica.
La marca temporale delle query verrà ignorata sia nell'interfaccia utente delle query sia negli avvisi programmati.
Scrivere una query che utilizzi la funzione _GetWatchlist('watchlist-name') e utilizzi SearchKey come chiave per il join.
Ad esempio, la query di esempio seguente unisce la colonna
RemoteIPCountrynella tabellaHeartbeatcon la chiave di ricerca definita per la watchlist denominatamywatchlist.Heartbeat | lookup kind=leftouter _GetWatchlist('mywatchlist') on $left.RemoteIPCountry == $right.SearchKeyL'immagine seguente mostra i risultati di questa query di esempio in Log Analytics.
Creare una regola di analisi con un elenco di controllo
La funzione _GetWatchlist('watchlist-name') restituisce il contenuto di un watchlist specificato in modo da poter fare riferimento ai dati watchlist direttamente in una query. Per usare le watchlist nelle regole di analisi, creare una regola che includa questa funzione nella query della regola.
In Configurazione selezionare Analisi.
Selezionare Crea e il tipo di regola da creare.
Nella scheda Generale immettere le informazioni appropriate.
Nella scheda Imposta la logica della regola, in Query della regola utilizzare la funzione
_GetWatchlist('<watchlist>')nella query.Si supponga, ad esempio, di avere un elenco di controllo denominato
ipwatchlistcreato da un file CSV con i valori seguenti:IPAddress,Location10.0.100.11,Home172.16.107.23,Work10.0.150.39,Home172.20.32.117,WorkIl file CSV è simile all'immagine seguente.
Per usare la
_GetWatchlistfunzione per questo esempio, la query sarà_GetWatchlist('ipwatchlist').
In questo esempio vengono inclusi solo gli eventi degli indirizzi IP nell'elenco di controllo:
//Watchlist as a variable let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress); Heartbeat | where ComputerIP in (watchlist)L'esempio di query seguente usa la watchlist direttamente nella query e la chiave di ricerca definita per la watchlist.
//Watchlist inline with the query //Use SearchKey for the best performance Heartbeat | where ComputerIP in ( (_GetWatchlist('ipwatchlist') | project SearchKey) )Lo screenshot seguente mostra la query inline
_GetWatchlist('ipwatchlist')usata nella query della regola.
Completa le schede rimanenti della procedura guidata della regola di analisi.
Le watchlist vengono aggiornate nell'area di lavoro ogni 12 giorni, aggiornando il campo TimeGenerated. Per altre informazioni, vedere Creare regole di analisi personalizzate per rilevare le minacce.
Visualizza l'elenco degli alias della watchlist
L'alias della watchlist è l'identificatore univoco utilizzato per fare riferimento a una watchlist nelle query e nelle regole di analisi. Potrebbe essere necessario visualizzare un elenco degli alias delle watchlist per identificare una watchlist da usare in una query o in una regola di analisi.
Per Microsoft Sentinel nel portale di Azure, in Generale selezionare Log.
Nel portale di Defender selezionare Indagine & risposta>Ricerca>ricerca avanzata.Nella pagina Nuova query eseguire la query seguente:
_GetWatchlistAlias.Esaminare l'elenco di alias nella scheda Risultati .
Per ulteriori informazioni sugli operatori e le istruzioni di Kusto usati negli esempi in questa pagina, consulta la documentazione di Kusto:
Per altre informazioni su KQL, vedi panoramica di Kusto Query Language (KQL).
Altre risorse:
Contenuto correlato
Per altre informazioni sugli elenchi di controllo e sulle Microsoft Sentinel, vedere gli articoli seguenti: