إنشاء استعلامات تتبع مخصصة في Microsoft Sentinel
البحث عن تهديدات الأمان عبر مصادر بيانات مؤسستك باستخدام استعلامات التتبع المخصصة. يوفر Microsoft Sentinel استعلامات تتبع مضمنة لمساعدتك في العثور على مشكلات في البيانات الموجودة على شبكتك. ولكن يمكنك إنشاء استعلامات مخصصة خاصة بك. لمزيد من المعلومات حول استعلامات التتبع، راجع تتبع التهديدات في Microsoft Sentinel.
أنشئ استعلامًا جديدًا
في Microsoft Sentinel، قم بإنشاء استعلام تتبع مخصص من علامة التبويب استعلامات التتبع>.
بالنسبة إلى Microsoft Sentinel في مدخل Microsoft Azure، ضمن Threat management حدد Hunting.
بالنسبة إلى Microsoft Sentinel في مدخل Defender، حدد Microsoft Sentinel>Threat management>Hunting.حدد علامة التبويب Queries.
من شريط الأوامر، حدد استعلام جديد.
املأ كافة الحقول الفارغة.
عند الانتهاء من تعريف الاستعلام، حدد إنشاء.
استنساخ استعلام موجود
استنساخ استعلام مخصص أو مضمن وتحريره حسب الحاجة.
من علامة التبويب استعلامات التتبع>، حدد استعلام التتبع الذي تريد استنساخه.
حدد علامة الحذف (...) في سطر الاستعلام الذي تريد تعديله، وحدد استنساخ.
قم بتحرير الاستعلام والحقول الأخرى حسب الاقتضاء.
حدد إنشاء.
تحرير استعلام مخصص موجود
يمكن تحرير الاستعلامات التي من مصدر محتوى مخصص فقط. يجب تحرير مصادر المحتوى الأخرى في هذا المصدر.
من علامة التبويب استعلامات التتبع>، حدد استعلام التتبع الذي تريد تغييره.
حدد علامة الحذف (...) في سطر الاستعلام الذي تريد تغييره، وحدد تحرير.
تحديث حقل الاستعلام بالاستعلام المحدث. يمكنك أيضا تغيير تعيين الكيان وتقنياته.
عند الانتهاء، حدد حفظ.