archiveKQL

KQL

KQL – Guia Básico – Extent

Nível: Iniciante | Tempo de leitura: 5 minutos Continuando nossa série sobre KQL com foco em Cyber Security, vamos falar hoje como usar o Extent. Outros capítulos podem ser vistos em nossa categoria de KQL do site. Você pode usar o comando extent para criar novas colunas calculadas e anexa-las ao conjunto de resultados, com isso, ele adiciona uma nova coluna ao conjunto de resultados de entrada que irá aparecer como a última coluna do lado direito da pesquisa. Exemplo de syntax: T| extend )=] Expression  É possível também usar o extend em múltiplas colunas ao mesmo...
KQL

KQL – Guia Básico – Summarize

Nível: Iniciante | Tempo de leitura: 5 minutos Continuando nossa série sobre KQL com foco em Cyber Security, vamos falar hoje como usar o operador Summarize. Outros capítulos podem ser vistos em nossa categoria de KQL do site. Podemos pensar no Summarize como um agregador, pois ele produz uma tabela que agrupa (ou sumariza) o conteúdo da tabela de entrada. Em uma analogia com comandos de SQL ele pode ser comparado ao GROUP BY. No exemplo a seguir, estou listando no Azure Sentinel a tabela SecurityEvent e listando com o Summarize usando a função count()...
KQL

KQL – Guia Básico – Count

Nível: Iniciante | Tempo de leitura: 5 minutos Continuando nossa série sobre KQL com foco em Cyber Security, vamos falar hoje como usar o operador Count. Outros capítulos podem ser vistos em nossa categoria de KQL do site. O operador Count é usado para retornar uma contagem dos registros sumarizados ou totais. Ele basicamente retorna o número de linhas de um resultado pesquisado. Exemplo de caso de uso. Vamos olhar a tabela Perf. Ela nos mostra a lista abaixo. Agora, eu quero contar os resultados retornados usando o count. Vamos ver fazer o exemplo com...
KQL

KQL – Guia Básico – Operador Take/Limit

Nível: Iniciante | Tempo de leitura: 5 minutos Continuando nossa série sobre KQL com foco em Cyber Security, vamos falar hoje como usar o operador Take e Limit. Outros capítulos podem ser vistos em nossa categoria de KQL do site. O Take ou Limit (que nada mais é do que um alias para take e tem o mesmo efeito), é muito simples e não precisamos de um artigo muito extenso para abordá-lo. Ele serve para você ter uma amostra aleatória de quantas linhas você definir. Isso é útil quando queremos ter uma ideia...