Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Suchen Sie mit benutzerdefinierten Hunting-Abfragen nach Sicherheitsbedrohungen in den Datenquellen Ihrer organization. Microsoft Sentinel bietet integrierte Huntingabfragen, mit denen Sie Probleme mit den Daten in Ihrem Netzwerk finden können. Sie können jedoch eigene benutzerdefinierte Abfragen erstellen. Weitere Informationen zu Hunting-Abfragen finden Sie unter Bedrohungssuche in Microsoft Sentinel.
Erstellen einer neuen Abfrage
Erstellen Sie in Microsoft Sentinel auf der RegisterkarteHuntingAbfragen> eine benutzerdefinierte Huntingabfrage.
Wählen Sie für Microsoft Sentinel im Defender-PortalMicrosoft Sentinel>Bedrohungsverwaltungssuche>aus. Wählen Sie für Microsoft Sentinel im Azure-Portal unter Bedrohungsverwaltungdie Option Hunting aus.
Wählen Sie die Registerkarte Abfragen aus.
Wählen Sie auf der Befehlsleiste Neue Abfrage aus.
Füllen Sie alle leeren Felder aus.
Wenn Sie die Abfrage definiert haben, wählen Sie Erstellen aus.
Klonen einer vorhandenen Abfrage
Klonen Sie eine benutzerdefinierte oder integrierte Abfrage, und bearbeiten Sie sie nach Bedarf.
Wählen Sie auf der Registerkarte HuntingQueries (HuntingAbfragen>) die Hunting-Abfrage aus, die Sie klonen möchten.
Wählen Sie die Auslassungspunkte (...) in der Zeile der Abfrage aus, die Sie ändern möchten, und wählen Sie Klonen aus.
Bearbeiten Sie die Abfrage und andere Felder nach Bedarf.
Wählen Sie Erstellen aus.
Bearbeiten einer vorhandenen benutzerdefinierten Abfrage
Es können nur Abfragen aus einer benutzerdefinierten Inhaltsquelle bearbeitet werden. Andere Inhaltsquellen müssen an dieser Quelle bearbeitet werden.
Wählen Sie auf der Registerkarte HuntingQueries (HuntingAbfragen>) die Hunting-Abfrage aus, die Sie ändern möchten.
Wählen Sie die Auslassungspunkte (...) in der Zeile der Abfrage aus, die Sie ändern möchten, und wählen Sie Bearbeiten aus.
Aktualisieren Sie das Feld Abfrage mit der aktualisierten Abfrage. Sie können auch die Entitätszuordnung und -techniken ändern.
Wenn Sie fertig sind, wählen Sie Speichern aus.