KQL למתחילים: שאילתות ראשונות לחקירת אירועים

KQL — Kusto Query Language — היא שפת שאילתות לקריאת וניתוח נתונים במוצרים כגון Azure Monitor ו-Microsoft Sentinel. שאילתה מתחילה בדרך כלל בטבלה וממשיכה בצינור של פקודות: מסננים זמן ואירועים, בוחרים או יוצרים שדות, מסכמים לפי משתמש או נכס ומציגים את התוצאות הרלוונטיות לחקירה. המפתח ללמידה הוא להתחיל בשאלה אחת ולבנות את השאילתה שלב אחר שלב.
אנליסט SOC אינו צריך לזכור מאות פקודות כדי להתחיל לעבוד עם KQL. הוא צריך להבין את מודל החשיבה: באיזו טבלה נמצא המידע, מהו טווח הזמן, אילו שורות רלוונטיות, אילו שדות דרושים, וכיצד לסכם את התוצאות כדי לענות על שאלת חקירה.
KQL היא שפה לקריאה וניתוח. היא אינה SQL, אף שיש מושגים דומים. הנתונים זורמים משמאל לימין דרך Pipe — הסימן | — וכל שורה מקבלת את התוצאה של השורה הקודמת. כך ניתן לבנות חיפוש קטן, לבדוק תוצאה, ולהוסיף שלב נוסף בלי לכתוב הכול בבת אחת.
הדוגמאות במדריך משתמשות בשמות טבלאות ושדות נפוצים, אך Schema משתנה בין Workspaces ומקורות. לפני שמעתיקים Query, פתחו כמה רשומות, בדקו את השדות בפועל והתאימו את הלוגיקה. כל הנתונים בתרגיל הם מדומים.




