如何编写Kusto Query获取Defender中唯一CVE总数?
如何用Kusto Query获取Defender检测到的唯一CVE总数
Defender的弱点数据存储在SecurityWeakness表中,这正是「Weaknesses」仪表盘的数据源。以下是几种实用的查询写法:
最简查询(统计所有唯一CVE总数)
SecurityWeakness | distinct CveId | count
distinct CveId:提取所有不重复的CVE编号count:对去重后的CVE进行总数统计
带时间范围的高效查询
如果不需要统计全部历史数据,添加时间过滤能提升查询效率,比如统计最近30天的唯一CVE:
SecurityWeakness | where TimeGenerated > ago(30d) | distinct CveId | count
验证数据准确性(可选)
如果你不确定CveId字段是否正确,或者想先查看样本数据,可以执行以下查询:
SecurityWeakness | take 10 | project CveId, Title, Severity, TimeGenerated
这会返回10条包含CVE编号、漏洞标题、严重等级和检测时间的样本数据,帮你确认字段匹配度。
内容的提问来源于stack exchange,提问作者user3302129
相关产品推荐
相关产品推荐

