
Hast du jemals von Kusto Query Language (KQL) gehört und dich gefragt, was das denn eigentlich ist?
Nun, lass uns das Rätsel auf humorvolle Weise lösen! KQL ist das magische Tool, mit dem du die riesigen Datensätze von Microsoft Defender for Endpoint (MDE) durchforsten und wertvolle Erkenntnisse für die Sicherheitsanalyse gewinnen kannst.
Und ja, als frische:r Security Analyst:in sind die Basics nicht nur interessant – sie sind essentiell!
Denn ohne solides Grundlagenwissen ist es, als würdest du versuchen, ohne Brille ein Buch zu lesen.
Inhaltsverzeichnis:
Was ist KQL und warum sollte es mich interessieren?
Der Schlüssel zur Schatztruhe namens Daten.
Top 10 KQL-Operatoren:
Take: Eine Kostprobe von dem, was kommt.
Search: Die Lupe in der Datendetektiv-Ausrüstung.
Where: Die Entscheidungslinie zwischen "Brauche ich" und "Brauche ich nicht".
Zeichenfolgenoperatoren: Weil Daten nicht nur aus Zahlen bestehen!
Distinct: Die einzigartige Brille, die Dopplungen einfach verschwinden lässt.
Order-By: Sortiere das Datenchaos in eine geordnete Parade.
Count: Dein persönlicher Datenzähler.
Summarize: Fasse Datenpunkte effektiv zusammen.
Let: Gib deinen Daten coole Spitznamen.
Join: Daten-Party! Wo sich alle Tabellen treffen.
Deep Dive in MDE-Tabellen:
DeviceInfo: Der Personalausweis deines Geräts.
DeviceNetworkInfo: Ein Blick hinter die Kulissen des Netzwerks.
DeviceProcessEvents: Die Herzschläge deiner Maschine.
DeviceNetworkEvents: Die sozialen Netzwerke deiner Devices.
DeviceFileEvents: Die Biografie jedes einzelnen Files.
DeviceRegistryEvents: Das Stammbuch deiner Geräte.
DeviceLogonEvents: Wer kam wann rein und ging wann raus?
DeviceImageLoadEvents: Das Familienalbum deines PCs.
DeviceEvents: Die täglichen News deines Systems.
DeviceFileCertificateInfo: Die Zeugnisse deiner Files.
Quiz-Time: Ein wenig Gehirnjogging, damit das Erlernte nicht verfliegt.
Live-Fallanalyse: Echter Fall, echte Herausforderungen.
Abschluss-Praxistest: Zeige, dass du bereit bist, das Gelernte in der Praxis anzuwenden.
Für wen ist dieser Kurs gedacht?
Neugierige Einsteiger, die das Mysterium von KQL lüften wollen.
Angehende Sicherheitsanalytiker, die sich für ihre Reise rüsten möchten.
Daten-Enthusiasten mit einem Sinn für Humor.
Wer sollte lieber weiterziehen?
Erfahrene KQL-Nutzer, die bereits mit den Grundlagen vertraut sind und nach fortgeschrittenen Themen suchen.
Diejenigen, die nach spezifischen Infos zu Defender suchen (dieser Kurs konzentriert sich nur auf KQL - Advanced Hunting mit MDE Daten).
Zum Schluss: Dieser Kurs ist ein bisschen wie das Fitnessstudio für dein Daten-Gehirn. Du kommst rein, fühlst dich vielleicht etwas verloren, aber gehst mit neuem Wissen und einem Lächeln heraus. Bist du bereit?
Operator take: "Schnapp dir, was du brauchst!" In dieser Lektion lernen wir, wie der take-Operator im Stil eines effizienten Supermarkteinkaufs funktioniert – wir nehmen uns genau die Daten, die wir brauchen, und nichts mehr. Ideal für alle, die gerne auf den Punkt kommen.
Operator search: "Sherlock Holmes des Datenmeers" – Hier dreht sich alles darum, wie wir mit dem search-Operator in den Tiefen unserer Daten nach verborgenen Schätzen suchen. Perfekt für Detektive und Neugierige!
Operator where: "Datenfiltern leicht gemacht!" Diese Lektion zeigt, wie der where-Operator als persönlicher Türsteher unserer Datenbank fungiert, der nur die relevanten Informationen durchlässt. Ideal für Ordnungsliebhaber.
Zeichenfolgen-Operatoren (contains etc.): "Flirten mit Daten" – Hier lernen wir, wie Zeichenfolgen-Operatoren dabei helfen, Beziehungen zwischen Daten zu knüpfen, fast so wie bei einem guten Flirt. Für die romantischen Datenanalysten unter uns.
Distinct-Operator: "Einzigartig und nicht zu verwechseln" – In dieser Lektion entdecken wir, wie der Distinct-Operator dabei hilft, Doppelgänger in unseren Daten zu identifizieren und für Einzigartigkeit zu sorgen.
Order-by-Operator: "Ordnung muss sein!" Hier zeigen wir, wie wir mit dem order-by-Operator unsere Daten in eine Reihe bekommen – sei es alphabetisch, nach Größe oder Farbe. Für diejenigen, die es gerne aufgeräumt mögen.
Count-Operator: "Wer zählt, gewinnt!" In dieser Lektion dreht sich alles um Quantität. Der count-Operator hilft uns zu verstehen, wie viele Datenpunkte wir wirklich haben. Ideal für Zahlenliebhaber.
Summarize-Operator: "Zusammenfassend gesagt..." Hier lernen wir, wie wir mit dem summarize-Operator komplexe Daten in einfache, verständliche Informationen destillieren. Für alle, die gerne den Überblick behalten.
Let-Operator: "Ein Name für jedes Rätsel" – Diese Lektion zeigt, wie wir mit dem let-Operator unseren Daten und Berechnungen Namen geben können, um sie besser zu verstehen und zu nutzen. Perfekt für die Namensgeber unter den Datenanalysten.
Join-Operator: "Das perfekte Daten-Date" – Hier lernen wir, wie der join-Operator unterschiedliche Datenquellen zu einem sinnvollen Ganzen zusammenführt. Ideal für diejenigen, die gerne Brücken bauen.
In diesem Kurs tauchen wir tief in das Herzstück der MDE-Datenanalyse ein. Jede Tabelle in MDE ist ein entscheidendes Puzzlestück im großen Bild der Cybersicherheit. Sie enthält wertvolle Informationen über die verschiedensten Aspekte der Gerätesicherheit – von Prozessaktivitäten über Netzwerkevents bis hin zu Dateizugriffen.
In den nachfolgenden Lektionen werden wir jede Tabelle einzeln unter die Lupe nehmen. Wir werden dir ihren Aufbau, ihre spezifischen Datenfelder und wie sie zur Sicherheitsanalyse beitragen, erklären. Unser Ziel ist es, dir ein tiefes Verständnis für die Funktionsweise und die Bedeutung jeder Tabelle zu vermitteln. So bist du bestens gerüstet, um die Daten in den Tabellen nicht nur zu verstehen, sondern sie auch effektiv für die Sicherheit deiner IT-Umgebung einzusetzen.
Bereite dich darauf vor, die Geheimnisse hinter den Tabellen wie DeviceProcessEvents, DeviceNetworkEvents und vielen anderen zu entschlüsseln. Jede Lektion ist darauf ausgelegt, dir praktisches Wissen und Einblicke zu vermitteln, die du direkt in deiner täglichen Arbeit anwenden kannst.
Lass uns gemeinsam in diese spannende Reise eintauchen und die Welt der MDE-Tabellen entdecken!
Die DeviceInfo Tabelle in Microsoft Defender for Endpoint (MDE) bietet detaillierte Informationen über die Geräte, die in Ihrer Organisation registriert sind. Sie enthält Metadaten zu jedem Gerät, einschließlich Betriebssystem, Hersteller, Modell und weiteren technischen Details.
Die DeviceNetworkInfo Tabelle in Microsoft Defender for Endpoint (MDE) bietet detaillierte Informationen über die Netzwerkverbindungen und - konfigurationen der Geräte in Ihrer Organisation. Sie enthält Daten zu Netzwerkadaptern, IP-Adressen, DNS-Servern und anderen netzwerkspezifischen Details.
"Prozesse unter der Lupe" – Diese Lektion taucht in die Welt der Prozess-Ereignisse ein. Wir lernen, wie man verdächtige oder ungewöhnliche Aktivitäten aufspürt und analysiert, um die Sicherheit der Geräte zu gewährleisten. Für diejenigen, die gerne hinter die Kulissen schauen.
Netzwerkaktivitäten entwirren" – Hier konzentrieren wir uns darauf, Netzwerkereignisse zu verstehen und zu analysieren. Wir entdecken, wie Daten durch das Netzwerk fließen und wie wir mögliche Bedrohungen erkennen können. Für Netzwerk-Detektive.
"Auf Spurensuche in Dateiaktivitäten" – In dieser Lektion befassen wir uns mit Datei-Ereignissen. Wir lernen, wie man Dateimanipulationen erkennt und wie man aus diesen Informationen sicherheitsrelevante Erkenntnisse gewinnt. Ideal für diejenigen, die zwischen den Zeilen lesen.
"Das Herzstück des Systems" – Hier dreht sich alles um Registry-Ereignisse. Wir erkunden, wie Änderungen in der Registry auf potenzielle Sicherheitsrisiken hinweisen können und wie man diese analysiert. Für die Detailorientierten.
"Wer geht da ein und aus?" – Diese Lektion beschäftigt sich mit Anmeldeereignissen. Wir untersuchen, wie man unbefugte Zugriffe erkennen und analysieren kann. Wichtig für alle, die ein Auge auf die Eingangstür haben wollen.
"Bilder sagen mehr als Worte" – In dieser Lektion geht es um Image-Load-Ereignisse. Wir lernen, wie geladene Bilder auf Sicherheitsverletzungen hinweisen können und wie man sie auswertet. Für die visuell Orientierten.
"Das große Ganze" – Hier bekommen wir einen Überblick über alle Arten von Geräte-Ereignissen. Wir lernen, wie man aus dieser Fülle an Informationen relevante Sicherheitshinweise extrahiert. Für diejenigen, die gerne den Überblick behalten.
"Zertifikate unter der Lupe" – Diese Lektion konzentriert sich auf Zertifikatsinformationen bei Dateien. Wir entdecken, wie Zertifikate zur Sicherheitsanalyse beitragen können und wie man sie richtig interpretiert. Ideal für die Vertrauenswürdigen unter uns.
Tauche mit 'Live-Analyse: MDE in Aktion! Portscan-Party auf einem Endpunkt!' in die Welt der Analyse ein. In diesem Abschnitt nehmen wir einen realen Vorfall unter die Lupe und wandeln unsere bisher erlernten Theorien in praktische Fähigkeiten um. Gemeinsam erkunden wir die Feinheiten der Analyse, während ich wertvolle Tipps und Tricks teile, um eure Fertigkeiten auf das nächste Level zu heben. Ein Muss für alle, die das Gelernte in echte Sicherheitsaktionen umsetzen wollen!
Am Ende dieses Abschnitts hast Du eine solide Grundlage in KQL erworben und bist bestens vorbereitet, um in der Welt der Sicherheit herauszustechen. Ich bin stolz auf Dich und danke Dir herzlich für dein Engagement und deiner Neugier während des gesamten Kurses.
Du hast die Grundlagen gemeistert und stehst jetzt auf einer soliden Basis, bereit, noch höher zu klettern. Denk immer daran: Jede beeindruckende Reise beginnt mit einem ersten Schritt – und diesen hast du mit Bravour absolviert. Bleib neugierig, bleib hungrig nach Wissen und lass dich von deiner eigenen Fortschrittsgeschichte inspirieren. Die besten Kapitel deiner Sicherheitsreise stehen noch bevor!
Dein Feedback ist für mich von unschätzbarem Wert. Bitte zögere nicht, konstruktive Rückmeldungen zu hinterlassen oder mir Fehler und Verbesserungen zu melden, damit ich den Kurs weiterhin verbessern und den Lernbedürfnissen noch besser gerecht werden kann.
Melde dich bei Fragen gerne jederzeit über udemy oder LinkedIn.
Herzlichen Glückwunsch zu deinen erworbenen Fähigkeiten und alles Gute auf deiner weiteren KQL-Reise!
Hast du jemals von Kusto Query Language (KQL) gehört und dich gefragt, was das denn eigentlich ist?
Nun, lass uns das Rätsel auf humorvolle Weise lösen! KQL ist das magische Etwas, mit dem du die riesigen Datensätze von Microsoft Defender for Endpoint (MDE) durchforsten und wertvolle Erkenntnisse für die Sicherheitsanalyse gewinnen kannst.
Und ja, als frische:r Security Analyst:in sind die Basics nicht nur interessant – sie sind essentiell!
Denn ohne solides Grundlagenwissen ist es, als würdest du versuchen, ohne Brille ein Buch zu lesen.
Inhaltsverzeichnis:
Was ist KQL und warum sollte es mich interessieren?
Der Schlüssel zur Schatztruhe namens Daten.
Top 10 KQL-Operatoren:
Take: Eine Kostprobe von dem, was kommt.
Search: Die Lupe in der Datendetektiv-Ausrüstung.
Where: Die Entscheidungslinie zwischen "Brauche ich" und "Brauche ich nicht".
Zeichenfolgenoperatoren: Weil Daten nicht nur aus Zahlen bestehen!
Distinct: Die einzigartige Brille, die Dopplungen einfach verschwinden lässt.
Order-By: Sortiere das Datenchaos in eine geordnete Parade.
Count: Dein persönlicher Datenzähler.
Summarize: Fasse Datenpunkte effektiv zusammen.
Let: Gib deinen Daten coole Spitznamen.
Join: Daten-Party! Wo sich alle Tabellen treffen.
Deep Dive in MDE-Tabellen:
DeviceInfo: Der Personalausweis deines Geräts.
DeviceNetworkInfo: Ein Blick hinter die Kulissen des Netzwerks.
DeviceProcessEvents: Die Herzschläge deiner Maschine.
DeviceNetworkEvents: Die sozialen Netzwerke deiner Devices.
DeviceFileEvents: Die Biografie jedes einzelnen Files.
DeviceRegistryEvents: Das Stammbuch deiner Geräte.
DeviceLogonEvents: Wer kam wann rein und ging wann raus?
DeviceImageLoadEvents: Das Familienalbum deines PCs.
DeviceEvents: Die täglichen News deines Systems.
DeviceFileCertificateInfo: Die Zeugnisse deiner Files.
Quiz-Time: Ein wenig Gehirnjogging, damit das Erlernte nicht verfliegt.
Live-Fallanalyse: Echter Fall, echte Herausforderungen.
Abschluss-Praxistest: Zeige, dass du bereit bist, das Gelernte in der Praxis anzuwenden.
Für wen ist dieser Kurs gedacht?
Neugierige Einsteiger, die das Mysterium von KQL lüften wollen.
Angehende Sicherheitsanalytiker, die sich für ihre Reise rüsten möchten.
Daten-Enthusiasten mit einem Sinn für Humor.
Wer sollte lieber weiterziehen?
Erfahrene KQL-Nutzer, die bereits mit den Grundlagen vertraut sind und nach fortgeschrittenen Themen suchen.
Diejenigen, die nach spezifischen Infos zu Defender suchen (dieser Kurs konzentriert sich nur auf KQL mit MDE Daten).
Zum Schluss: Dieser Kurs ist ein bisschen wie das Fitnessstudio für dein Daten-Gehirn. Du kommst rein, fühlst dich vielleicht etwas verloren, aber gehst mit neuem Wissen und einem Lächeln heraus. Bist du bereit?