Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Suche von Lesezeichen in Microsoft Sentinel hilft Ihnen, die Abfragen und Abfrageergebnisse beizubehalten, die Sie als relevant ansehen. Sie können auch Ihre kontextbezogenen Beobachtungen aufzeichnen und Ihre Ergebnisse durch Hinzufügen von Anmerkungen und Tags referenzieren. Mit Lesezeichen markierte Daten sind für Sie und Ihre Teamkollegen zur einfachen Zusammenarbeit sichtbar. Weitere Informationen finden Sie unter Lesezeichen.
Hinweis
Lesezeichen können nur im Azure-Portal erstellt werden. Sie können zwar keine Lesezeichen im Microsoft Defender-Portal hinzufügen, aber Sie können lesezeichen sehen, die bereits erstellt wurden.
Wichtig
Microsoft Sentinel ist im Microsoft Defender-Portal allgemein verfügbar, einschließlich für Kunden ohne Microsoft Defender XDR oder eine E5-Lizenz.
Ab Juli 2026 werden alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, auf das Defender-Portal umgeleitet und verwenden nur Microsoft Sentinel im Defender-Portal. Ab Juli 2025 werden viele neue Kunden automatisch eingebunden und zum Defender-Portal umgeleitet.
Wenn Sie Microsoft Sentinel weiterhin im Azure-Portal verwenden, empfehlen wir Ihnen, mit der Planung Ihres Übergangs zum Defender-Portal zu beginnen, um einen reibungslosen Übergang sicherzustellen und die von Microsoft Defender angebotene einheitliche Sicherheitsvorgänge zu nutzen. Weitere Informationen finden Sie unter "Zeit zum Verschieben: Zurückstellen des Azure-Portals von Microsoft Sentinel für größere Sicherheit".
Hinzufügen einer Textmarke (nur Azure-Portal)
Erstellen Sie ein Lesezeichen, um Abfragen, Ergebnisse, Ihre Beobachtungen und Schlussfolgerungen zu speichern.
Wählen Sie unter "Bedrohungsverwaltung" die Option "Suche" aus.
Wählen Sie auf der Registerkarte "Abfragen " eine oder mehrere der Suchabfragen aus.
Wählen Sie in der oberen Befehlsleiste die Option " Ausgewählte Abfragen ausführen" aus.
Wählen Sie "Abfrageergebnisse anzeigen" aus. Beispiel:
Diese Aktion öffnet die Abfrageergebnisse im Protokollbereich .
Verwenden Sie in der Liste mit den Protokollabfrageergebnissen die Kontrollkästchen, um eine oder mehrere Zeilen auszuwählen, in denen die für Sie interessanten Informationen enthalten sind.
Wählen Sie im Azure-Portal "Textmarke hinzufügen" aus:
Aktualisieren Sie auf der rechten Seite im Bereich " Textmarke hinzufügen " optional den Namen der Textmarke, fügen Sie Tags und Notizen hinzu, um zu identifizieren, was für das Element interessant war.
Lesezeichen können optional MITRE ATT&CK-Techniken bzw. -Untertechniken zugeordnet werden. MITRE ATT&CK-Zuordnungen werden von zugeordneten Werten in Hunting-Abfragen geerbt, aber Sie können sie auch manuell erstellen. Wählen Sie die MITRE ATT&CK-Taktik, die der gewünschten Technik zugeordnet ist, im Dropdownmenü im Abschnitt Taktiken und Techniken des Bereichs Lesezeichen hinzufügen aus. Das Menü wird erweitert, und es werden alle MITRE ATT&CK-Techniken angezeigt. In diesem Menü können Sie mehrere Techniken und Untertechniken auswählen.
Sie können jetzt einen erweiterten Satz mit Entitäten aus mit Lesezeichen versehenen Abfrageergebnissen extrahieren, um die weitere Untersuchung zu ermöglichen. Verwenden Sie im Abschnitt " Entitätszuordnung " die Dropdownlisten, um Entitätstypen und Bezeichner auszuwählen. Ordnen Sie anschließend die Spalte in den Abfrageergebnissen zu, die den entsprechenden Bezeichner enthält. Beispiel:
Um das Lesezeichen im Untersuchungsdiagramm anzeigen zu können, müssen Sie mindestens eine Entität zuordnen. Entitätszuordnungen für die Entitätstypen „Konto“, „Host“, „IP-Adresse“ und „URL“, die Sie erstellt haben, werden unterstützt, um Abwärtskompatibilität sicherzustellen.
Wählen Sie "Erstellen" aus, um Ihre Änderungen zu übernehmen und die Textmarke hinzuzufügen. Alle mit Lesezeichen markierten Daten werden für andere Analysten freigegeben. Dies ist ein erster Schritt zur Schaffung einer Umgebung für gemeinsame Untersuchungen.
Die Ergebnisse der Protokollabfrage unterstützen Lesezeichen, wenn dieser Bereich von Microsoft Sentinel aus geöffnet wird. Wenn Sie beispielsweise in der Navigationsleiste Allgemeine>Protokolle auswählen, Ereignislinks im Untersuchungsdiagramm auswählen oder eine Warnungs-ID aus den vollständigen Details eines Vorfalls auswählen. Sie können keine Lesezeichen erstellen, wenn der Protokollbereich von einem anderen Speicherort aus geöffnet wird, z. B. direkt aus Azure Monitor.
Anzeigen und Aktualisieren von Lesezeichen
Suchen und Aktualisieren eines Lesezeichens auf der Registerkarte „Lesezeichen“.
Wählen Sie für Microsoft Sentinel im Azure-Portal unter "Bedrohungsverwaltung " die Option "Suche" aus.
Wählen Sie für Microsoft Sentinel im Defender-Portal die Option Microsoft Sentinel>Bedrohungsmanagement>Hunting aus.Wählen Sie die Registerkarte "Lesezeichen " aus, um die Liste der Lesezeichen anzuzeigen.
Suchen oder filtern Sie nach einem oder mehreren Lesezeichen.
Wählen Sie einzelne Lesezeichen aus, um die Lesezeichendetails im rechten Bereich anzuzeigen.
Nehmen Sie die gewünschten Änderungen vor. Ihre Änderungen werden automatisch gespeichert.
Hinweis
Sie können nur bis zu 1.000 Lesezeichen auf der Lesezeichen-Registerkarte anzeigen. Sie können die restlichen Lesezeichen-Daten in Ihren Logdateien anzeigen. Weitere Informationen
Untersuchen von Lesezeichen im Untersuchungsdiagramm
Visualisieren Sie Ihre Lesezeichendaten durch Starten des Untersuchungsvorgangs, in dem Sie Ihre Ergebnisse mithilfe eines interaktiven Entitätsdiagramms und einer Zeitachse anzeigen, untersuchen und visuell kommunizieren können.
Wählen Sie auf der Registerkarte "Lesezeichen " die Textmarke oder die Textmarken aus, die Sie untersuchen möchten.
Stellen Sie in den Lesezeichendetails sicher, dass mindestens eine Entität zugeordnet ist.
Wählen Sie "Untersuchen" aus, um die Textmarke im Untersuchungsdiagramm anzuzeigen.
Anweisungen zur Verwendung des Untersuchungsdiagramms finden Sie unter Verwenden des Untersuchungsdiagramms zum Tiefertauchen.
Hinzufügen von Lesezeichen zu einem neuen oder vorhandenen Vorfall (nur Azure-Portal)
Fügen Sie einem Incident über die Registerkarte „Lesezeichen“ auf der Seite Hunting Lesezeichen hinzu.
Wählen Sie auf der Registerkarte Lesezeichen die Lesezeichen aus, die Sie einem Incident hinzufügen möchten.
Wählen Sie "Vorfallaktionen " in der Befehlsleiste aus:
Wählen Sie nach Bedarf entweder "Neuen Vorfall erstellen " oder " Zu vorhandenem Vorfall hinzufügen" aus. Führen Sie dann folgende Schritte aus:
- Für einen neuen Vorfall: Aktualisieren Sie optional die Details für den Vorfall, und wählen Sie dann "Erstellen" aus.
- Zum Hinzufügen einer Textmarke zu einem vorhandenen Vorfall: Wählen Sie einen Vorfall aus, und wählen Sie dann "Hinzufügen" aus.
So zeigen Sie das Lesezeichen innerhalb des Incidents an
- Wechseln Sie zu Microsoft Sentinel>Bedrohungsmanagement>Vorfälle.
- Wählen Sie den Vorfall mit Ihrer Textmarke aus, und zeigen Sie vollständige Details an.
- Wählen Sie auf der Incident-Seite im linken Bereich die Lesezeichen aus.
Anzeigen von mit Lesezeichen markierten Daten in Protokollen
Zeigen Sie mit Lesezeichen versehene Abfragen, Ergebnisse oder deren Verlauf an.
Wählen Sie das Lesezeichen auf der Registerkarte Hunting>Lesezeichen aus.
Wählen Sie im Detailbereich die folgenden Links aus:
Quellabfrage anzeigen, um sie im Protokollbereich anzuzeigen.
Zeigen Sie Lesezeichenprotokolle an, um alle Lesezeichenmetadaten anzuzeigen, einschließlich der Person, die die Aktualisierung vorgenommen hat, die aktualisierten Werte und den Zeitpunkt, zu dem die Aktualisierung erfolgt ist.
Sie können auch die unformatierten Lesezeichendaten für alle Lesezeichen anzeigen, indem Sie Lesezeichenprotokolle über die Befehlsleiste auf der Registerkarte >Lesezeichen auswählen.
In dieser Ansicht werden alle Ihre Lesezeichen mit den zugehörigen Metadaten angezeigt. Sie können Kusto Query Language (KQL) -Abfragen verwenden, um nach der neuesten Version der gewünschten Textmarke zu filtern.
Zwischen dem Erstellen einer Textmarke und der Anzeige auf der Registerkarte "Lesezeichen " kann eine erhebliche Verzögerung (in Minuten) auftreten.
Löschen eines Lesezeichens
Durch das Löschen der Textmarke wird die Textmarke aus der Liste auf der Registerkarte "Lesezeichen " entfernt. Die HuntingBookmark-Tabelle für Ihren Log Analytics-Arbeitsbereich enthält weiterhin frühere Textmarkeneinträge, aber der neueste Eintrag ändert den SoftDelete-Wert auf "true", wodurch es einfach ist, alte Lesezeichen herauszufiltern. Durch das Löschen eines Lesezeichens werden keine Entitäten aus den Untersuchungsvorgängen entfernt, die mit anderen Lesezeichen oder Benachrichtigungen verknüpft sind.
Führen Sie die folgenden Schritte aus, um ein Lesezeichen zu löschen.
Wählen Sie auf der Registerkarte "Suchmarken>" die Textmarke oder die Textmarken aus, die Sie löschen möchten.
Klicken Sie mit der rechten Maustaste, und wählen Sie die Option zum Löschen der ausgewählten Lesezeichen aus.
Verwandte Inhalte
In diesem Artikel haben Sie erfahren, wie Sie eine Bedrohungsuntersuchung mithilfe von Lesezeichen in Microsoft Sentinel ausführen. Weitere Informationen zu Microsoft Sentinel finden Sie in den folgenden Artikeln:
