Creare query di ricerca personalizzate in Microsoft Sentinel

Cercare le minacce alla sicurezza nelle origini dati dell'organizzazione con query di ricerca personalizzate. Microsoft Sentinel offre query di ricerca predefinite che consentono di individuare i problemi nei dati presenti nella rete. È tuttavia possibile creare query personalizzate. Per altre informazioni sulle query di ricerca, vedere Ricerca di minacce in Microsoft Sentinel.

Creare una nuova query

In Microsoft Sentinel creare una query di ricerca personalizzata dalla scheda Query di ricerca>.

  1. Per Microsoft Sentinel nel portale di Azure, in Gestione delle minacce selezionare Ricerca.
    Per Microsoft Sentinel nel portale di Defender selezionare Ricerca di gestione>delle minacce di Microsoft Sentinel.>

  2. Selezionare la scheda Query .

  3. Nella barra dei comandi selezionare Nuova query.

  4. Compilare tutti i campi vuoti.

    1. Creare mapping di entità selezionando tipi di entità, identificatori e colonne.

      Screenshot per il mapping dei tipi di entità nelle query di ricerca.

    2. Eseguire il mapping delle tecniche MITRE ATT&CK alle query di ricerca selezionando la tattica, la tecnica e la sotto tecnica (se applicabile).

      Nuova query

  5. Al termine della definizione della query, selezionare Crea.

Clonare una query esistente

Clonare una query personalizzata o predefinita e modificarla in base alle esigenze.

  1. Nella scheda Query di ricerca>selezionare la query di ricerca da clonare.

  2. Selezionare i puntini di sospensione (...) nella riga della query da modificare e selezionare Clona.

  3. Modificare la query e altri campi in base alle esigenze.

  4. Seleziona Crea.

Modificare una query personalizzata esistente

È possibile modificare solo le query provenienti da un'origine contenuto personalizzata. Altre origini di contenuto devono essere modificate in tale origine.

  1. Nella scheda Query di ricerca>selezionare la query di ricerca da modificare.

  2. Selezionare i puntini di sospensione (...) nella riga della query da modificare e selezionare Modifica.

  3. Aggiornare il campo Query con la query aggiornata. È anche possibile modificare il mapping e le tecniche di entità.

  4. Al termine, selezionare Salva.