Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Recherchez les menaces de sécurité dans les sources de données de votre organization avec des requêtes de repérage personnalisées. Microsoft Sentinel fournit des requêtes de repérage intégrées pour vous aider à trouver les problèmes dans les données que vous avez sur votre réseau. Mais vous pouvez créer vos propres requêtes personnalisées. Pour plus d’informations sur les requêtes de chasse, consultez Repérage des menaces dans Microsoft Sentinel.
Créer une requête
Dans Microsoft Sentinel, créez une requête de chasse personnalisée à partir de l’ongletRequêtes dechasse>.
Pour Microsoft Sentinel dans le portail Defender, sélectionnez Microsoft Sentinel>Gestiondela chasse>. Pour Microsoft Sentinel dans le Portail Azure, sous Gestion des menaces, sélectionnez Chasse.
Sélectionnez l’onglet Requêtes .
Dans la barre de commandes, sélectionnez Nouvelle requête.
Renseignez tous les champs vides.
Lorsque vous avez terminé de définir votre requête, sélectionnez Créer.
Cloner une requête existante
Clonez une requête personnalisée ou intégrée et modifiez-la si nécessaire.
Sous l’ongletRequêtes dechasse>, sélectionnez la requête de chasse que vous souhaitez cloner.
Sélectionnez les points de suspension (...) dans la ligne de la requête que vous souhaitez modifier, puis sélectionnez Cloner.
Modifiez la requête et d’autres champs le cas échéant.
Sélectionnez Créer.
Modifier une requête personnalisée existante
Seules les requêtes qui proviennent d’une source de contenu personnalisée peuvent être modifiées. Les autres sources de contenu doivent être modifiées à cette source.
Sous l’ongletRequêtes de chasse>, sélectionnez la requête de chasse que vous souhaitez modifier.
Sélectionnez les points de suspension (...) dans la ligne de la requête que vous souhaitez modifier, puis sélectionnez Modifier.
Mettez à jour le champ Requête avec la requête mise à jour. Vous pouvez également modifier le mappage d’entités et les techniques.
Lorsque vous avez terminé, sélectionnez Enregistrer.