KQL للمبتدئين: استعلامات أولية للتحقيق في الحوادث

KQL — Kusto Query Language — هي لغة استعلامات لقراءة وتحليل البيانات في منتجات مثل Azure Monitor و Microsoft Sentinel. يبدأ الاستعلام عادة بجدول ويستمر عبر "أنبوب" من الأوامر: تصفية الوقت والأحداث، اختيار أو إنشاء حقول، تلخيص حسب المستخدم أو الأصل، وعرض النتائج ذات الصلة بالتحقيق. مفتاح التعلم هو البدء بسؤال واحد وبناء الاستعلام خطوة بخطوة.
لا يحتاج محلل SOC إلى تذكر مئات الأوامر ليبدأ العمل مع KQL. عليه أن يفهم نموذج التفكير: في أي جدول توجد المعلومات، ما هو النطاق الزمني، ما هي الصفوف ذات الصلة، ما هي الحقول المطلوبة، وكيفية تلخيص النتائج للإجابة على سؤال التحقيق.
KQL هي لغة للقراءة والتحليل. ليست SQL، على الرغم من وجود مفاهيم متشابهة. تتدفق البيانات من اليسار إلى اليمين عبر Pipe — الرمز | — وكل سطر يستقبل نتيجة السطر السابق. وبهذه الطريقة يمكن بناء بحث صغير، والتحقق من النتيجة، وإضافة خطوة أخرى دون كتابة كل شيء دفعة واحدة.
تستخدم الأمثلة في الدليل أسماء جداول وحقول شائعة، ولكن Schema يختلف بين Workspaces والمصادر. قبل نسخ Query، افتح بعض السجلات، وتحقق من الحقول الفعلية، وكيّف المنطق. جميع البيانات في التمرين محاكاة.




