KQL для начинающих: первые запросы для расследования инцидентов

KQL — Kusto Query Language — это язык запросов для чтения и анализа данных в таких продуктах, как Azure Monitor и Microsoft Sentinel. Запрос обычно начинается с таблицы и продолжается по конвейеру команд: фильтрация по времени и событиям, выбор или создание полей, агрегирование по пользователю или ресурсу и отображение результатов, относящихся к расследованию. Ключ к обучению — начать с одного вопроса и построить запрос шаг за шагом.
Аналитику SOC не нужно запоминать сотни команд, чтобы начать работать с KQL. Ему нужно понять модель мышления: в какой таблице находится информация, какой временной диапазон, какие строки релевантны, какие поля нужны и как обобщить результаты, чтобы ответить на вопрос расследования.
KQL — это язык для чтения и анализа. Это не SQL, хотя есть похожие концепции. Данные текут слева направо через Pipe — символ | — и каждая строка получает результат предыдущей строки. Таким образом, можно построить небольшой поиск, проверить результат и добавить следующий шаг, не записывая все сразу.
Примеры в руководстве используют общие имена таблиц и полей, но Schema меняется между рабочими областями и источниками. Прежде чем копировать Query, откройте несколько записей, проверьте фактические поля и скорректируйте логику. Все данные в упражнении являются смоделированными.




