
Explanation:
ボックス1:参加する
内側の接合部。
このクエリでは、kind=inner を使用して内部結合を指定しており、DeviceId の左側の値の重複排除を防いでいます。
このクエリは DeviceInfo テーブルを使用して、侵害の可能性のあるユーザー (<アカウント名>) がデバイスにログインしたかどうかを確認し、それらのデバイスでトリガーされたアラートを一覧表示します。
デバイス情報
//侵害された可能性のあるアカウントがログインしたデバイスを照会します
| LoggedOnUsers に '<account-name>' が含まれる場合
| 個別のデバイスID
//デバイスをAlertEvidenceテーブルとAlertInfoテーブルのアラートレコードと照合します
| join kind=inner AlertEvidence on DeviceId
| プロジェクトアラートID
//ユーザーがログインしたデバイス上のすべてのアラートを一覧表示します
| AlertId で AlertInfo に参加
| プロジェクトアラートID、タイムスタンプ、タイトル、重要度、カテゴリ
デバイス情報 ログインユーザー アラート証拠 "project AlertID"
ボックス2:プロジェクト
参考資料:https://docs.microsoft.com/en-us/microsoft-365/security/defender/advanced-hunting-query-emails-devices?view=o365-worldwide