
説明
ステップ1:調査ブレードから「インサイト」を選択します。
調査インサイトワークブックは、Azure Sentinelインシデントまたは個々のIPアドレス、アカウント、ホスト、URLエンティティの調査を支援するために設計されています。
ステップ2:調査ブレードから、VM1を表すエンティティを選択します。
調査分析ワークブックは、インシデント分析とエンティティ分析という2つの主要なセクションに分かれています。
インシデント分析
インシデントインサイトは、アナリストに進行中のSentinelインシデントの概要を提供し、アラートやエンティティ情報などの関連メタデータへの迅速なアクセスを可能にします。
エンティティに関する洞察
エンティティインサイトを使用すると、アナリストはインシデントまたは手動入力からエンティティデータを取得し、そのエンティティに関する関連情報を探索できます。このワークブックでは現在、以下のエンティティタイプのビューが提供されています。
IPアドレス
アカウント
ホスト
URL
ステップ3:インシデントの詳細ペインから「調査」を選択します。
単一のインシデントを選択し、「詳細を表示」または「調査」をクリックしてください。
参照:
https://github.com/Azure/Azure-Sentinel/wiki/Investigation-Insights---Overview
https://docs.microsoft.com/en-us/azure/sentinel/investigate-cases