KQL para Iniciantes: Primeiras Consultas para Investigação de Incidentes

KQL — Kusto Query Language — é uma linguagem de consulta para ler e analisar dados em produtos como Azure Monitor e Microsoft Sentinel. Uma consulta geralmente começa com uma tabela e continua com um pipeline de comandos: filtros de tempo e eventos, seleção ou criação de campos, sumário por utilizador ou ativo e apresentação dos resultados relevantes para a investigação. A chave para aprender é começar com uma pergunta e construir a consulta passo a passo.
Um analista SOC não precisa de memorizar centenas de comandos para começar a trabalhar com KQL. Ele precisa de entender o modelo de pensamento: em que tabela se encontra a informação, qual é o período de tempo, quais as linhas relevantes, quais os campos necessários e como resumir os resultados para responder a uma pergunta de investigação.
KQL é uma linguagem para leitura e análise. Não é SQL, embora existam conceitos semelhantes. Os dados fluem da esquerda para a direita através de um Pipe — o símbolo | — e cada linha recebe o resultado da linha anterior. Desta forma, é possível construir uma pequena pesquisa, verificar um resultado e adicionar uma etapa adicional sem escrever tudo de uma vez.
Os exemplos no guia utilizam nomes de tabelas e campos comuns, mas o Schema varia entre Workspaces e fontes. Antes de copiar uma Query, abra alguns registos, verifique os campos reais e adapte a lógica. Todos os dados no exercício são simulados.




