Azure Sentinel hunting

Sentinel Hunting → query custom KQL

Executa queries de hunting personalizadas no Microsoft Sentinel, caçando atividade anômala nos dados do Azure e do ambiente.

Use quando precisar de hunting sobre os dados centralizados do Sentinel: o modo Hunting permite executar queries KQL próprias (ou da comunidade) sobre as tabelas — AzureActivity, SigninLogs, SecurityEvent, DeviceEvents — para caçar padrões: logons de contas de serviço, operações de criação de recursos de madrugada, atividade incomum de uma conta. É o hunting do Azure por excelência: a query custom é escrita, executada e os resultados são salvos como bookmark (e convertidos em analytic rule se confirmarem o padrão). No SOC do Azure, o hunting no Sentinel é a busca proativa que as regras automáticas não cobrem.

Não use sem dados no workspace: queries de hunting retornam vazio se as fontes não estiverem conectadas (conectores do Azure AD, Activity Log, hosts) — a configuração dos conectores é pré-requisito. Queries mal escritas (campos errados, sintaxe KQL) dão resultados vazios ou ruído: valide contra dados conhecidos antes de confiar. E cuidado com custo e desempenho: queries sobre intervalos amplos de tabelas grandes são caras — reduza o intervalo de tempo e escolha as tabelas com critério. Hunting é um processo, não uma query: revise os resultados com contexto e converta padrões confirmados em regras — a query solta sem acompanhamento não agrega.