【发布时间】:2022-02-08 04:56:36
【问题描述】:
我正在尝试了解 Microsoft Sentinel 中是否有一种方法可以在所有数据连接器和所有日志中执行搜索。 这与 IBM QRadar 等提供的功能类似,可以搜索所有日志源,并以原始 syslog 形式对所有已保存日志进行有效负载概览。
我想在 Sentinel 中执行的 QRadar 中的 AQL 查询格式:
SELECT UTF8(payload) FROM events WHERE UTF8(payload) ILIKE 'search string' LAST 24 HOURS
这是一个非常有用的功能,尤其是在反向分析日志和调试规则时。
谢谢。
【问题讨论】:
标签: azure azure-sentinel