Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Cercare le minacce alla sicurezza nelle origini dati dell'organizzazione con query di ricerca personalizzate. Microsoft Sentinel fornisce query di ricerca predefinite per individuare i problemi nei dati presenti nella rete. È tuttavia possibile creare query personalizzate. Per altre informazioni sulla ricerca di query, vedere Ricerca di minacce in Microsoft Sentinel.
Creare una nuova query
In Microsoft Sentinel creare una query di ricerca personalizzata dalla scheda Query di ricerca>.
Per Microsoft Sentinel nel portale di Defender, selezionare Microsoft Sentinel>Threat management>Hunting. Per Microsoft Sentinel nel portale di Azure, in Gestione minacce selezionare Ricerca.
Selezionare la scheda Query .
Nella barra dei comandi selezionare Nuova query.
Compilare tutti i campi vuoti.
Al termine della definizione della query, selezionare Crea.
Clonare una query esistente
Clonare una query personalizzata o predefinita e modificarla in base alle esigenze.
Nella schedaQuery di ricerca> selezionare la query di ricerca da clonare.
Selezionare i puntini di sospensione (...) nella riga della query da modificare e selezionare Clona.
Modificare la query e altri campi in base alle esigenze.
Selezionare Crea.
Modificare una query personalizzata esistente
È possibile modificare solo le query provenienti da un'origine di contenuto personalizzata. Altre origini di contenuto devono essere modificate in tale origine.
Nella schedaQuery di ricerca> selezionare la query di ricerca da modificare.
Selezionare i puntini di sospensione (...) nella riga della query da modificare e selezionare Modifica.
Aggiornare il campo Query con la query aggiornata. È anche possibile modificare il mapping delle entità e le tecniche.
Al termine selezionare Salva.