【问题标题】:Microsoft Sentinel searching for a string in raw payloadMicrosoft Sentinel 在原始负载中搜索字符串
【发布时间】:2022-02-08 04:56:36
【问题描述】:

我正在尝试了解 Microsoft Sentinel 中是否有一种方法可以在所有数据连接器和所有日志中执行搜索。 这与 IBM QRadar 等提供的功能类似,可以搜索所有日志源,并以原始 syslog 形式对所有已保存日志进行有效负载概览。

我想在 Sentinel 中执行的 QRadar 中的 AQL 查询格式:

SELECT UTF8(payload) FROM events WHERE UTF8(payload) ILIKE 'search string' LAST 24 HOURS

这是一个非常有用的功能,尤其是在反向分析日志和调试规则时。

谢谢。

【问题讨论】:

    标签: azure azure-sentinel


    【解决方案1】:

    您可以使用search 运算符。 search 运算符的效率远低于特定于表和特定于列的文本过滤。

    https://docs.microsoft.com/en-us/azure/data-explorer/kusto/query/searchoperator?pivots=azuremonitor

    【讨论】:

    • 非常感谢您的评论。我已经研究过这种可能性,但我仍然不确定它是否类似于 QRadar 中的“有效负载包含”,其中搜索是在 SIEM 未以任何方式解析的原始系统日志数据上执行的。这使得可以验证错误没有发生,例如由于不正确的正则表达式、编码等。而且我不确定这个“搜索”功能是否真的会为我找到它,因为我不知道什么数据“搜索”正在使用。问候。
    猜你喜欢
    • 1970-01-01
    • 2012-03-13
    • 1970-01-01
    • 1970-01-01
    • 2015-01-03
    • 1970-01-01
    • 1970-01-01
    • 2016-11-30
    相关资源
    最近更新 更多