Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Einige Informationen beziehen sich auf ein Vorabrelease-Produkt, das vor der Veröffentlichung erheblich geändert werden kann. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.
Die Datenexplorationstools im Microsoft Sentinel Model Context Protocol (MCP)-Server ermöglichen es Ihnen, nach Tabellen zu suchen und Daten aus Ihrem Data Lake in natürlicher Sprache zu ziehen. Diese Tools enthalten auch Graphenfunktionen, die Ihnen helfen, über Microsoft Sentinel-Graphen zu argumentieren, wie zum Beispiel Exposure-, Hunting- und Datenrisikographen.
Voraussetzungen
Für den Zugriff auf die Sammlung des Datenuntersuchungstools benötigen Sie die folgenden Voraussetzungen:
- Microsoft Sentinel Data Lake und Graph
- Microsoft Sentinel Data Lake im Defender-Portal integriert (für Graphtools erforderlich)
- Alle unterstützten KI-gestützten Code-Editoren und Agent-Erstellungsplattformen:
Wichtig
Der Zugriff auf Sentinel MCP-Tools wird für Benutzer, verwaltete Identitäten oder Dienstprinzipale unterstützt, denen mindestens eine der folgenden Rollen zugewiesen ist:
- Sicherheitsadministrator
- Sicherheitsoperator
- Sicherheitsleser
Um auf die Graphendaten im Defender-Portal zuzugreifen, ist mindestens ein Schreibzugriff in Microsoft Security Exposure Management erforderlich.
Sammlung für die Datenexploration hinzufügen
Zuerst richten Sie den Microsoft Sentinel MCP-Server ein. Dann befolge die Einrichtungsschritte für deinen Code-Editor oder die Agenten-Building-Plattform.
Die Sammlung zur Datenerkundung ist unter https://sentinel.microsoft.com/mcp/data-exploration verfügbar.
Tools in der Datenuntersuchungssammlung
Die Datenuntersuchungssammlung umfasst die folgenden Tools:
- Semantische Suche im Tabellenkatalog: Entdecken Sie relevante Data-Lake-Tabellen und deren Schemata.
- Ausführen einer KQL-Abfrage: Ausführen von KQL-Abfragen für einen Microsoft Sentinel Data Lake-Arbeitsbereich.
- Arbeitsbereiche auflisten: Alle verfügbaren Microsoft Sentinel Data-Lake-Arbeitsbereiche auflisten.
- Entity Analyzer: Analysieren Sie Benutzer und URLs mit KI-gesteuerten Risikobewertungen und Erkenntnissen.
- Graph-Tools (Vorschau): Ursache für Expositions-, Hunting‑ und Datenrisikographen.
Semantische Suche im Tabellenkatalog (search_tables)
Das search_tables Tool ermittelt Datenseetabellen, die für eine bestimmte Eingabe natürlicher Sprache relevant sind, und gibt Schemadefinitionen zurück, um die Erstellung von Abfragen zu unterstützen. Verwenden Sie dieses Tool, um Tabellen zu ermitteln, ein Schema zu verstehen oder gültige KQL-Abfragen (Kusto-Abfragesprache) für einen Microsoft Sentinel Arbeitsbereich zu erstellen. Sie können es auch verwenden, um unbekannte Datenquellen zu untersuchen oder relevante Tabellen für eine bestimmte Untersuchungs- oder Analyseaufgabe zu identifizieren.
| Parameter | Erforderlich? | Beschreibung |
|---|---|---|
query |
Ja | Dieser Parameter verwendet Schlüsselwörter, um in den verbundenen Arbeitsbereichen nach relevanten Tabellen zu suchen. |
workspaceId |
Nein | Dieser Parameter verwendet einen Arbeitsbereichsbezeichner, um die Suche auf einen einzelnen verbundenen Microsoft Sentinel Data Lake-Arbeitsbereich zu beschränken. |
Unterstützte Tabellen
Das search_tables Tool unterstützt standardmäßig nahezu alle bekannten Standard- und Partner-Content Hub-Tabellen, einschließlich nach Kategorien geordneter Azure Monitor Log Analytics-Tabellen und der meisten Microsoft Sentinel-Tabellen und zugehörigen Konnektoren.
Erweitern, um die vollständige Liste der unterstützten Tabellen von Drittanbietern anzuzeigen
| Anbieter | Unterstützte Tabellen |
|---|---|
| Ungewöhnliche Sicherheit |
ABNORMAL_CASES_CL, ABNORMAL_THREAT_MESSAGES_CL |
| ADO (Azure DevOps) | ADOAuditLogs_CL |
| AIShield | AIShield_CL |
| AliCloud | AliCloud_CL |
| Amazon Web Services (AWS) |
AWSCloudFront_AccessLog_CL, AWSCloudTrail, , AWSCloudWatch, AWSGuardDuty, AWSNetworkFirewallAlertAWSNetworkFirewallFlow, AWSNetworkFirewallTls, AWSRoute53Resolver, , AWSS3ServerAccess, AWSSecurityHubFindings, , AWSVPCFlowAWSWAF |
| Anvilogisch | Anvilogic_Alerts_CL |
| Apache | ApacheHTTPServer_CL |
| ARGOS | ARGOS_CL |
| Armis |
Armis_Activities_CL, Armis_Alerts_CLArmis_Devices_CL |
| Atlassian | atlassian_beacon_alerts_CL |
| Auth0 | Auth0AM_CL |
| Besser mobil |
BetterMTDAppLog_CL, , BetterMTDDeviceLog_CLBetterMTDIncidentLog_CLBetterMTDNetflowLog_CL |
| Bitglass | BitglassLogs_CL |
| BitSight |
BitsightAlerts_data_CL, BitsightBreaches_data_CL, BitsightCompany_details_CLBitsightCompany_rating_details_CLBitsightDiligence_historical_statistics_CLBitsightDiligence_statistics_CL, BitsightFindings_data_CL, , BitsightFindings_summary_CL, , , BitsightGraph_data_CLBitsightIndustrial_statistics_CLBitsightObservation_statistics_CL |
| Box |
BoxEvents_CL, BoxEventsV2_CL |
| Ruß |
CarbonBlackAuditLogs_CL, CarbonBlackEvents_CLCarbonBlackNotifications_CL |
| CBS | CBSLog_Azure_1_CL |
| Cisco |
Cisco_Umbrella_audit_CL, Cisco_Umbrella_cloudfirewall_CL, , Cisco_Umbrella_dlp_CL, Cisco_Umbrella_dns_CL, Cisco_Umbrella_fileevent_CL, Cisco_Umbrella_firewall_CLCisco_Umbrella_intrusion_CLCisco_Umbrella_ip_CLCisco_Umbrella_ravpnlogs_CLCisco_Umbrella_ztaflow_CLCisco_Umbrella_ztna_CLCiscoETD_CLCiscoSDWANNetflow_CLCiscoSecureEndpointAuditLogsV2_CLCiscoSecureEndpointEventsV2_CL |
| Cloudflare |
Cloudflare_CL, CloudflareV2_CL |
| Cognni | CognniIncidents_CL |
| Kohäsität | Cohesity_CL |
| Commvault | CommvaultSecurityIQ_CL |
| Kontrastsicherheit |
ContrastADR_CL, ContrastADRIncident_CL |
| Cribl | CriblInternal_CL |
| CrowdStrike |
CrowdStrike_Additional_Events_CL, CrowdStrikeAlerts, CrowdStrikeDetections, CrowdStrikeHosts, , CrowdStrikeIncidents, CrowdStrikeVulnerabilities |
| CyberArk | CyberArk_AuditEvents_CL |
| Cyberpion | CyberpionActionItems_CL |
| Cyfirma |
CyfirmaASCertificatesAlerts_CL, CyfirmaASCloudWeaknessAlerts_CL, , CyfirmaASConfigurationAlerts_CL, CyfirmaASDomainIPReputationAlerts_CLCyfirmaASDomainIPVulnerabilityAlerts_CLCyfirmaASOpenPortsAlerts_CLCyfirmaBIDomainITAssetAlerts_CLCyfirmaBIExecutivePeopleAlerts_CLCyfirmaBIMaliciousMobileAppsAlerts_CL, , CyfirmaBIProductSolutionAlerts_CLCyfirmaBISocialHandlersAlerts_CLCyfirmaCampaigns_CLCyfirmaCompromisedAccounts_CLCyfirmaDBWMDarkWebAlerts_CLCyfirmaDBWMPhishingAlerts_CLCyfirmaDBWMRansomwareAlerts_CLCyfirmaIndicators_CLCyfirmaMalware_CLCyfirmaSPEConfidentialFilesAlerts_CLCyfirmaSPEPIIAndCIIAlerts_CLCyfirmaSPESocialThreatAlerts_CLCyfirmaSPESourceCodeAlerts_CLCyfirmaThreatActors_CLCyfirmaVulnerabilities_CL |
| Cymru Scout |
Cymru_Scout_Account_Usage_Data_CL, Cymru_Scout_Domain_Data_CL, , Cymru_Scout_IP_Data_Communications_CL, Cymru_Scout_IP_Data_Details_CL, Cymru_Scout_IP_Data_Fingerprints_CLCymru_Scout_IP_Data_Foundation_CLCymru_Scout_IP_Data_OpenPorts_CLCymru_Scout_IP_Data_PDNS_CL, , , Cymru_Scout_IP_Data_Summary_Certs_CLCymru_Scout_IP_Data_Summary_Details_CLCymru_Scout_IP_Data_Summary_Fingerprints_CLCymru_Scout_IP_Data_Summary_OpenPorts_CLCymru_Scout_IP_Data_Summary_PDNS_CLCymru_Scout_IP_Data_x509_CL |
| Cynerio | CynerioEvent_CL |
| Darktrace | darktrace_model_alerts_CL |
| Databricks |
DatabricksAccounts, DatabricksApps, , DatabricksBrickStoreHttpGateway, DatabricksBudgetPolicyCentralDatabricksCapsule8DataplaneDatabricksClamAVScanDatabricksCloudStorageMetadataDatabricksClusterLibrariesDatabricksClusterPoliciesDatabricksClustersDatabricksDashboardsDatabricksDatabricksSQLDatabricksDataMonitoringDatabricksDataRoomsDatabricksDBFSDatabricksDeltaPipelinesDatabricksFeatureStoreDatabricksFilesDatabricksFilesystemDatabricksGenieDatabricksGitCredentialsDatabricksGlobalInitScriptsDatabricksGroupsDatabricksIAMRoleDatabricksIngestionDatabricksInstancePoolsDatabricksJobsDatabricksLakeviewConfigDatabricksLineageTrackingDatabricksMarketplaceConsumerDatabricksMarketplaceProviderDatabricksMLflowAcledArtifactDatabricksMLflowExperimentDatabricksModelRegistryDatabricksNotebookDatabricksOnlineTablesDatabricksPartnerHubDatabricksPredictiveOptimizationDatabricksRBACDatabricksRemoteHistoryServiceDatabricksReposDatabricksRFADatabricksSecretsDatabricksServerlessRealTimeInferenceDatabricksSQLDatabricksSQLPermissionsDatabricksSSHDatabricksTablesDatabricksUnityCatalogDatabricksVectorSearchDatabricksWebhookNotificationsDatabricksWebTerminalDatabricksWorkspaceDatabricksWorkspaceFiles |
| Dataminr | DataminrPulse_Alerts_CL |
| Digitale Schatten | DigitalShadows_CL |
| Doppel | DoppelTable_CL |
| Dragos | DragosAlerts_CL |
| ESI (Exchange Security Insights) |
ESIExchangeConfig_CL, ESIExchangeOnlineConfig_CL |
| Exchange |
ExchangeHttpProxy_CL, MessageTrackingLog_CL |
| ExtraHop | ExtraHop_Detections_CL |
| F5 |
F5Telemetry_ASM_CL, F5Telemetry_LTM_CLF5Telemetry_system_CL |
| Feedly | feedly_indicators_CL |
| Forescout |
FncEventsDetections_CL, , FncEventsObservation_CLFncEventsSuricata_CLForescoutHostProperties_CL |
| Forcepoint | ForcepointDLPEvents_CL |
| Gigamon | Gigamon_CL |
| GitHub | githubscanaudit_CL |
GCPApigee, GCPAuditLogs, , GCPCDN, GCPCloudRunGCPCloudSQLGCPComputeEngineGCPDNSGCPFirewallLogsGCPIAM, , GCPIDSGCPLoadBalancerGCPMonitoringGCPNATGCPNATAuditGCPResourceManagerGCPVPCFlowGKEAPIServerGKEApplicationGKEAuditGKEControllerManagerGKEHPADecisionGKESchedulerGoogleCloudSCCGoogleWorkspaceReports |
|
| HackerView | HackerViewLog_Azure_1_CL |
| Illumio |
Illumio_Auditable_Events_CL, IlumioInsights |
| Imperva | ImpervaWAFCloud_CL |
| Infoblox |
dossier_atp_CL, dossier_atp_threat_CL, , dossier_dns_CL, dossier_geo_CL, dossier_infoblox_web_cat_CL, dossier_inforank_CLdossier_malware_analysis_v3_CL, , dossier_nameserver_CLdossier_nameserver_matches_CLdossier_ptr_CLdossier_rpz_feeds_CLdossier_rpz_feeds_records_CLdossier_threat_actor_CLdossier_tld_risk_CLdossier_whois_CLInfoblox_Failed_Indicators_CLInfobloxInsight_CL |
| Infosec | InfoSecAnalytics_CL |
| Jamf Protect |
jamfprotectalerts_CL, jamfprotecttelemetryv2_CLjamfprotectunifiedlogs_CL |
| Jira |
Jira_Audit_CL, Jira_Audit_v2_CL |
| Juniper | JuniperIDP_CL |
| Keeper-Sicherheit | KeeperSecurityEventNewLogs_CL |
| Lastpass | LastPassNativePoller_CL |
| MailGuard 365 | MailGuard365_Threats_CL |
| MailRisk | MailRiskEmails_CL |
| Marklogic | MarkLogicAudit_CL |
| MDBA | MDBALogTable_CL |
| Meraki | meraki_CL |
| Mimecast |
MimecastAudit_CL, MimecastDLP_CL, MimecastSIEM_CL, MimecastTTPAttachment_CL, , MimecastTTPImpersonation_CL, MimecastTTPUrl_CL |
| MongoDB | MongoDBAudit_CL |
| MuleSoft | MuleSoft_Cloudhub_CL |
| NCProtect | NCProtectUAL_CL |
| Netskope |
alertscompromisedcredentialdata_CL, alertsctepdata_CL, , alertsdlpdata_CL, alertsmalsitedata_CLalertsmalwaredata_CLalertspolicydata_CLalertsquarantinedata_CLalertsremediationdata_CL, alertssecurityassessmentdata_CLalertsubadata_CLAudits_Data_CLDetections_Data_CLEntities_Data_CLEntity_Scoring_Data_CLeventsapplicationdata_CLeventsauditdata_CL, , eventsconnectiondata_CLeventsincidentdata_CLeventsnetworkdata_CLeventspagedata_CLLockdown_Data_CLnet_assets_CLNetskope_WebTx_metrics_CLNetskopeAlerts_CLNetskopeWebtxData_CLNetskopeWebtxErrors_CLweb_assets_CL |
| Nginx |
NGINX_CL, NginxUpstreamUpdateLogs |
| NordPass | NordPassEventLogs_CL |
| OCI (Oracle Cloud Infrastructure) | OCI_LogsV2_CL |
| Okta |
Okta_CL, OktaSystemLogs |
| 1Kennwort | OnePasswordEventLogs_CL |
| OneLogin |
OneLoginEventsV2_CL, OneLoginUsersV2_CL |
| Oracle | OracleCloudDatabase |
| Orca | OrcaAlerts_CL |
| Palo Alto Networks |
CortexXDR_Incidents_CL, PaloAltoCortexXDR_Incidents_CLPaloAltoPrismaCloudAlertV2_CL |
| Umkreis 81 | Perimeter81_CL |
| PostgreSQL | PostgreSQL_CL |
| Prancer | prancer_CL |
| Proofpoint |
ProofPointTAPClicksPermittedV2_CL, ProofPointTAPMessagesDeliveredV2_CL |
| Qualys |
QualysHostDetectionV3_CL, QualysKB_CL |
| Rapid7 Nexpose/InsightVM |
NexposeInsightVMCloud_assets_CL, NexposeInsightVMCloud_vulnerabilities_CL |
| Rubrik |
Rubrik_Anomaly_Data_CL, , Rubrik_Events_Data_CLRubrik_Ransomware_Data_CLRubrik_ThreatHunt_Data_CL |
| SailPoint |
SailPointIDN_Events_CL, SailPointIDN_Triggers_CL |
| Salesforce | SalesforceServiceCloudV2_CL |
| SAP |
SAPBTPAuditLog_CL, SAPETDAlerts_CLSAPETDInvestigations_CL |
| SecurityBridge | SecurityBridgeLogs_CL |
| SentinelOne |
SentinelOne_CL, SentinelOneActivities_CL, SentinelOneAgents_CL, SentinelOneAlerts_CL, , SentinelOneGroups_CL, SentinelOneThreats_CL |
| Schneeflocke |
SnowflakeLoad_CL, SnowflakeLogin_CL, , SnowflakeMaterializedView_CLSnowflakeQuery_CL, SnowflakeRoleGrant_CL, SnowflakeRoles_CL, SnowflakeTables_CL, , , SnowflakeTableStorageMetrics_CL, , SnowflakeUserGrant_CLSnowflakeUsers_CL |
| Sonrai | Sonrai_Tickets_CL |
| Sophos |
SophosCloudOptix_CL, SophosEP_CLSophosEPEvents_CL |
| Squid-Proxy | SquidProxy_CL |
| Symantec | SymantecICDx_CL |
| Talon | Talon_CL |
| Haltbar |
Tenable_VM_Asset_CL, , Tenable_VM_Compliance_CLTenable_VM_Vuln_CLTenable_WAS_Vuln_CL |
| TheHive | TheHive_CL |
| Theom | TheomAlerts_CL |
| Tomcat | Tomcat_CL |
| Trend Micro |
TrendMicro_XDR_OAT_CL, , TrendMicro_XDR_RCA_Result_CLTrendMicro_XDR_RCA_Task_CLTrendMicro_XDR_WORKBENCH_CL |
| Varonis | VaronisAlerts_CL |
| Vectra | VectraStream_CL |
| Veeam |
VeeamAuthorizationEvents_CL, VeeamCovewareFindings_CL, VeeamMalwareEvents_CL, VeeamOneTriggeredAlarms_CL, , VeeamSecurityComplianceAnalyzer_CL, VeeamSessions_CL |
| WatchGuard | WsSecurityEvents_CL |
| Workplace von Meta | Workplace_Facebook_CL |
| ZeroFox |
ZeroFox_CTI_advanced_dark_web_CL, ZeroFox_CTI_botnet_CL, , ZeroFox_CTI_breaches_CL, ZeroFox_CTI_C2_CL, ZeroFox_CTI_compromised_credentials_CLZeroFox_CTI_credit_cards_CLZeroFox_CTI_dark_web_CL, ZeroFox_CTI_discord_CL, , ZeroFox_CTI_disruption_CLZeroFox_CTI_email_addresses_CLZeroFox_CTI_exploits_CLZeroFox_CTI_irc_CLZeroFox_CTI_malware_CLZeroFox_CTI_national_ids_CLZeroFox_CTI_phishing_CLZeroFox_CTI_phone_numbers_CLZeroFox_CTI_ransomware_CLZeroFox_CTI_telegram_CL, ZeroFox_CTI_threat_actors_CL, , ZeroFox_CTI_vulnerabilities_CLZeroFoxAlertPoller_CL |
| Zoom | Zoom_CL |
| Zscaler |
ZNSegmentAudit_CL, ZPA_CL |
| Andere |
Failed_Range_To_Ingest_CL, FinanceOperationsActivity_CL, fluentbit_CL, IntegrationTable_CL, , IntegrationTableIncidents_CL |
Die folgenden Microsoft Sentinel Tabellen werden nicht unterstützt:
| Nicht unterstützte Microsoft Sentinel Tabellen | |
|---|---|
|
|
Ausführen einer KQL-Abfrage (Kusto-Abfragesprache) für Microsoft Sentinel Data Lake (query_lake)
Das query_lake-Tool führt eine einzelne KQL-Abfrage für einen angegebenen Microsoft Sentinel Data-Lake-Arbeitsbereich aus und gibt die rohe Ergebnismenge zurück. Es ist für fokussierte Ermittlungen oder analytische Abrufe und nicht für den Massenexport konzipiert. Verwenden Sie dieses Tool, um einen Untersuchungs- oder Analyseworkflow voranzutreiben und Sicherheitsereignis-, Warnungs-, Ressourcen-, Identitäts-, Geräte- oder Anreicherungsdaten abzurufen. Sie können es auch zusammen mit dem search_tables Tool verwenden, um relevante Tabellenschemas zu identifizieren und gültige KQL-Abfragen zu erstellen.
| Parameter | Erforderlich? | Beschreibung |
|---|---|---|
query |
Ja | Dieser Parameter verwendet eine wohlgeformte KQL-Abfrage, um Daten aus einem Microsoft Sentinel Data Lake-Arbeitsbereich abzurufen. |
workspaceId |
Nein | Dieser Parameter verwendet einen Arbeitsbereichsbezeichner, um die Suche auf einen einzelnen verbundenen Microsoft Sentinel Data Lake-Arbeitsbereich zu beschränken. |
Arbeitsbereiche auflisten (list_sentinel_workspaces)
Das list_sentinel_workspaces-Tool listet alle für Sie verfügbaren Name-ID-Paare von Microsoft Sentinel Data Lake-Arbeitsbereichen auf. Das Einschließen des Arbeitsbereichsnamens bietet Ihnen hilfreichen Kontext, um zu verstehen, welcher Arbeitsbereich verwendet wird. Führen Sie dieses Tool aus, bevor Sie andere Microsoft Sentinel Tools verwenden, da diese Tools ein Argument für die Arbeitsbereichs-ID benötigen, um ordnungsgemäß zu funktionieren.
Entitätsanalysator
Die analyze_user_entity und analyze_url_entity Entitätsanalysetools verwenden KI, um die Daten Ihrer Organisation im Microsoft Sentinel Data Lake zu analysieren. Sie bieten eine Bewertung und detaillierte Einblicke in URLs, Domänen und Benutzerentitäten. Diese Entitätsanalysetools tragen dazu bei, die Notwendigkeit manueller Datenerfassung und komplexer Integrationen zu vermeiden, die in der Regel zum Anreichern und Untersuchen von Entitäten erforderlich sind.
Zum Beispiel analysiert analyze_user_entity die Authentifizierungsmuster des Benutzers, Verhaltensanomalien, Aktivitäten innerhalb Ihrer Organisation und mehr, um eine Bewertung und Analyse bereitzustellen. Das analyze_url_entity Tool analysiert Microsoft Threat Intelligence, Ihre benutzerdefinierten Threat-Intelligence-Daten in der Microsoft Sentinel Threat Intelligence-Plattform (TIP) und URL-Aktivitäten innerhalb Ihrer Organisation. Es überprüft auch Microsoft Sentinel Watchlists, um ein Urteil und eine Analyse bereitzustellen.
Entitätsanalysetools erfordern möglicherweise einige Minuten, um Ergebnisse zu generieren. Verwenden Sie also das analyze_user_entity Tool, analyze_url_entity um die Analyse für jede Entität und das get_entity_analysis Tool zu starten, um die Analyseergebnisse abzufragen.
Wichtig
Um das Entity Analyzer-Tool verwenden zu können, benötigen Sie auch die folgenden Rollen:
- Security Copilot Mitwirkender – Diese Rolle ist erforderlich, um das Tool zu verwenden, das Security Compute-Einheiten (SCUs) nutzt, um eine fundierte Analyse des Entitätsrisikos zu liefern.
- Security Copilot Owner (optional) – Diese Rolle ist nur erforderlich, um die SCU-Nutzung einzusehen und zu überwachen.
Weitere Informationen finden Sie unter Grundlegendes zur Authentifizierung in Microsoft Security Copilot.
Analyse starten (analyze_user_entity und analyze_url_entity)
Verwenden Sie die folgenden Parameter, um einen Benutzer- oder URL-Entitätsanalyseauftrag zu starten.
| Parameter | Erforderlich? | Beschreibung |
|---|---|---|
| Microsoft Entra Objekt-ID, Benutzerprinzipalname (UPN) oder URL | Ja | Dieser Parameter akzeptiert den Benutzer oder die URL, den Sie analysieren möchten. |
startTime |
Ja | Dieser Parameter verwendet die Startzeit des Analysefensters. |
endTime |
Ja | Dieser Parameter nimmt die Endzeit des Analysefensters entgegen. |
workspaceId |
Nein | Dieser Parameter verwendet einen Arbeitsbereichsbezeichner, um die Suche auf einen einzelnen verbundenen Microsoft Sentinel Data Lake-Arbeitsbereich zu beschränken. |
Die Tools analyze_user_entity und analyze_url_entity geben einen Kennungswert zurück, den Sie als Eingabe an das Tool get_entity_analysis übergeben können.
Analyse abrufen (get_entity_analysis)
Verwenden Sie das get_entity_analysis Tool, um die Ergebnisse eines zuvor gestarteten Entitätsanalyseauftrags abzurufen.
| Parameter | Erforderlich? | Beschreibung |
|---|---|---|
analysisId |
Ja | Dieser Parameter akzeptiert den Auftragsbezeichner, der von den Startanalysetools empfangen wurde. |
Während das get_entity_analysis Tool einige Minuten lang automatisch abruft, bis Ergebnisse bereit sind, reicht das interne Timeout des Tools möglicherweise nicht für lange Analysevorgänge aus. Möglicherweise müssen Sie get_entity_analysis mehrmals ausführen, um Ergebnisse zu erhalten.
Hinweis
Es kann von Vorteil sein, eine Eingabeaufforderung wie render the results as returned exactly from the tooleinzuschließen, um sicherzustellen, dass die Antwort des Analysetools ohne zusätzliche Verarbeitung durch den MCP-Client bereitgestellt wird.
Weitere Informationen
Beachten Sie bei der Verwendung der Entitätsanalysetools die folgenden Grenzwerte und Datenanforderungen.
analyze_user_entityunterstützt ein maximales Zeitfenster von sieben Tagen, um die Genauigkeit der Ergebnisse zu maximieren.analyze_user_entityfunktioniert nur für Benutzer mit einer Microsoft Entra Objekt-ID (Benutzer). Benutzer, die nur in der lokalen Active Directory vorhanden sind, werden für die Benutzeranalyse nicht unterstützt.analyze_user_entityerfordert, dass die folgenden Tabellen im Data Lake vorhanden sind, um die Genauigkeit der Analyse sicherzustellen:IdentityInfo (nur für Mandanten mit Microsoft Defender for Identity-, Microsoft Defender for Cloud Apps- oder Microsoft Defender for Endpoint P2-Lizenzierung verfügbar)
Wenn Sie keine dieser erforderlichen Tabellen haben, generiert
analyze_user_entityeine Fehlermeldung, in der die Tabellen aufgeführt sind, die Sie nicht eingebunden haben, sowie Links zur zugehörigen Onboardingdokumentation.
analyze_user_entityfunktioniert am besten, wenn die folgenden Tabellen auch im Data Lake vorhanden sind, aber weiterhin funktionieren und risiken bewertet werden, auch wenn diese Tabellen nicht verfügbar sind:analyze_url_entityfunktioniert am besten, wenn die folgenden Tabellen im Data Lake vorhanden sind, aber weiterhin funktionieren und risiken bewertet werden, auch wenn diese Tabellen nicht verfügbar sind:-
Wenn Sie über keine dieser Tabellen verfügen,
analyze_url_entitygeneriert eine Antwort mit einem Haftungsausschluss, der die Tabellen auflistet, die Sie nicht integriert haben, sowie Links zu der entsprechenden Onboardingdokumentation.
Das gleichzeitige Ausführen mehrerer Instanzen des Entity Analyzers kann die Latenz für jede Ausführung erhöhen. Um Timeouts zu vermeiden und das Erreichen der Vorschauschwellenwerte des Entity Analyzers zu vermeiden, beginnen Sie damit, maximal fünf Analysen gleichzeitig durchzuführen und passen Sie diese dann entsprechend der Häufigkeit der Logikanwendung in Ihrer Organisation an.
Graphtools (Vorschau)
Wichtig
Diese Informationen beziehen sich auf ein Vorabversionsprodukt, das vor der Veröffentlichung erheblich geändert werden kann. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.
Mit den Tools für Graphen können Sie Schlussfolgerungen aus mehreren Microsoft Sentinel-Graphen ziehen, darunter Expositions-, Hunting- und Blast-Radius-Graphen. Mithilfe dieser Tools können Sie Erkenntnisse gewinnen und datengesteuerte Entscheidungen treffen, während Sie Abfragen in natürlicher Sprache durchführen.
Auswirkungsbereich-Finder (find_blastradius)
Das Tool bewertet den Explosionsradius eines Knotens, indem es find_blastradius Ausbreitungspfade zu den kritischen Vermögenswerten einer Organisation untersucht. Sie beschreibt die Pfade, die bei der von Ihnen bereitgestellten Entität beginnen, bewertet das Risiko und gibt Empfehlungen zur Reduzierung dieses Risikos an.
| Parameter | Erforderlich? | Beschreibung |
|---|---|---|
sourceName |
Ja | Dieser Parameter verwendet Schlüsselwörter, um nach relevanten Informationen zu suchen, die einer Entität im Diagramm entsprechen. Dabei kann es sich um einen Knoten oder eine Gruppe von Knoten handeln. |
Verbindungs- und Pfadermittlung (find_walkable_paths)
Dieses Tool listet die Verbindungen zwischen allen angegebenen Paaren von Quellen und Zielen auf. Es analysiert die Art der Verbindungen und entscheidet dann, ob sie für seitliche Bewegungen durchlaufen werden können.
| Parameter | Erforderlich? | Beschreibung |
|---|---|---|
sourceName |
Ja | Dieser Parameter verwendet Schlüsselwörter, um eine Entität innerhalb des Graphen für den Pfadstartpunkt abzugleichen. |
targetName |
Ja | Dieser Parameter nutzt Schlüsselwörter, um eine Entität innerhalb des Graphen für das Pfadziel abzugleichen. |
Belichtungsperimeteranalyse (find_exposure_perimeter)
Dieses Tool listet die eingehenden Verbindungen von anderen Entitäten mit der angegebenen Entität auf. Es hilft Ihnen, das Risiko zu bestimmen, dem die Entität gegenübersteht. Das Tool gibt möglicherweise priorisierte Empfehlungen basierend auf den Ergebnissen zurück.
| Parameter | Erforderlich? | Beschreibung |
|---|---|---|
targetName |
Ja | Dieser Parameter verwendet Schlüsselwörter, um eine Entität im Diagramm zu identifizieren und abzugleichen. der Name des Knotens. |
minPathLength |
Nein | Dieser Parameter akzeptiert die Mindestanzahl von Hops in einem Pfad. |
maxPathLength |
Nein | Dieser Parameter akzeptiert die maximale Anzahl von Hops in einem Pfad. |
resultsCountLimit |
Nein | Dieser Parameter akzeptiert die maximale Anzahl von Pfaden, die zurückgegeben werden sollen. |
Pfad zwischen zwei Entitäten (find_connected_nodes)
Das find_connected_nodes Tool listet durchlaufbare Pfade zwischen zwei Entitäten auf, die einem Kriterium oder Merkmal entsprechen, das diese Entitäten beschreibt.
| Parameter | Erforderlich? | Beschreibung |
|---|---|---|
sourceNodeLabel |
Ja | Dieser Parameter akzeptiert eine gültige Quellbezeichnung, nach der gefiltert werden soll. Verwenden Sie für unterstützte Bezeichnungen das get_graph_context Tool. |
sourceNodeProperties |
Nein | Dieser Parameter akzeptiert eine Liste gültiger Eigenschaften für die Startpunktentität, getrennt durch Kommas. Verwenden Sie für unterstützte Eigenschaften das get_graph_context Tool. |
targetNodeLabel |
Ja | Dieser Parameter akzeptiert eine gültige Zielbezeichnung, nach der gefiltert werden soll. Verwenden Sie für unterstützte Bezeichnungen das get_graph_context Tool. |
targetNodeProperties |
Nein | Dieser Parameter akzeptiert eine Liste gültiger Eigenschaften für die Endpunktentität, getrennt durch Kommas. Verwenden Sie für unterstützte Eigenschaften das get_graph_context Tool. |
resultsCountLimit |
Nein | Dieser Parameter akzeptiert die maximale Anzahl von Ergebnissen, die zurückgegeben werden sollen. |
Knoten stimmen überein (find_nodes)
Das find_nodes Werkzeug findet und vergleicht Entitäten, die der Graph als Knoten darstellt, basierend auf gegebenen Kriterien oder Eigenschaften. Es wird eine Liste von Knoten zurückgegeben, die den definierten Kriterien entsprechen.
| Parameter | Erforderlich? | Beschreibung |
|---|---|---|
validNodeLabel |
Ja | Dieser Parameter nimmt eine Knotenbezeichnung entgegen, mit der ein Abgleich erfolgen soll. Verwenden Sie für unterstützte Bezeichnungen das get_graph_context Tool. |
validNodeProperties |
Nein | Dieser Parameter akzeptiert eine Liste der abzugleichenden Eigenschaften, die durch Kommas getrennt sind. Verwenden Sie für unterstützte Eigenschaften das get_graph_context Tool. |
resultsLimit |
Nein | Dieser Parameter akzeptiert die maximale Anzahl von Ergebnissen, die zurückgegeben werden sollen. |
Allgemeine Informationen und Kontext zum Graphen (get_graph_context)
Das get_graph_context Tool liefert Kontext für die Parameter und dient als Referenz, um zu verstehen, welche Werkzeuge, Funktionen oder Parameter du verwenden kannst. Verwenden Sie es als Hilfsprogramm, um den Graphkontext abzurufen, damit Sie die anderen Graph-MCP-Tools in der Sammlung besser verwenden können.
Zusätzliche Informationen zu Graphtools
Behalte die folgenden Nutzungshinweise im Hinterkopf, wenn du mit Graphwerkzeugen arbeitest:
- Fügen Sie
in my graphzu Eingabeaufforderungen hinzu, um Ergebnisse nur auf das Diagramm zu beschränken. - Das Abfragen von Identitäten unterstützt keine Benutzerprinzipalnamen (UPNs).
- Wenn Sie den Typ der Entität angeben, verwenden Sie ihn vor dem Namen.
- Das Installieren und Konfigurieren der Graphtoolsammlung ist kostenlos. Jedoch rufen Sie den Graphzähler auf, wenn Sie die Tools zum Abfragen eines Microsoft-Sentinel-Graphen verwenden. Weitere Informationen finden Sie unter: Kosten planen und die Preise und Abrechnung für Microsoft Sentinel verstehen.
Beispieleingabeaufforderungen
Die folgenden Beispielaufforderungen veranschaulichen, was Sie mit der Datenuntersuchungssammlung tun können:
- Suchen Sie die drei am häufigsten gefährdeten Benutzer, und erklären Sie, warum sie gefährdet sind.
- Finden Sie Anmeldefehler in den letzten 24 Stunden, und geben Sie mir eine kurze Zusammenfassung der wichtigsten Ergebnisse.
- Identifizieren Sie Geräte, die eine auffallend hohe Anzahl ausgehender Netzwerkverbindungen aufwiesen.
- Helfen Sie mir zu verstehen, ob der Benutzer <Microsoft Entra Objekt-ID> kompromittiert ist.
- Untersuchen Sie Benutzer mit einer Kennwortspray-Warnung in den letzten sieben Tagen, und teilen Sie mir mit, ob einer von ihnen kompromittiert ist.
- Suchen Sie alle URL-IOCs aus <dem Bericht> zur Bedrohungsanalyse, und analysieren Sie sie, um mir alles zu sagen, was Microsoft darüber weiß.
- Was ist der Strahlradius von Knoten X , wenn er kompromittiert ist?
- Listet alle Pfade von Benutzer X zu kritischen Ressourcen auf.
- Was ist der Expositionsperimeter meiner kritischen SQL-Server?
Wie Microsoft Sentinel MCP-Tools zusammen mit Ihrem Agent funktionieren
Das folgende Beispiel zeigt, wie ein Agent einen Prompt beantwortet, indem er die Tools zur Datenexploration dynamisch orchestriert.
Beispieleingabeaufforderung:Find the top three users that are at risk and explain why they're at risk.
Typische Antwort (GitHub Copilot mit Claude Sonnet 4):
Erklärung:
Wenn der Agent die Eingabeaufforderung empfängt, sucht er nach relevanten Tabellen, die Benutzerrisiko- und Sicherheitsinformationen enthalten. Zunächst wird die Eingabeaufforderung in Suchbegriffe dekonstruiert, um die Tabellen zu finden.
Ausgehend von der Beispielaufforderung identifiziert die Suche vier relevante Tabellen aus der Menge der Tabellen, auf die der Benutzer Zugriff hat:
-
AADNonInteractiveUserSignInLogs– Nicht interaktive Microsoft Entra ID Anmeldeereignisse -
BehaviorAnalytics– UEBA-Daten (User and Entity Behavior Analytics) -
SigninLogs– Interaktive Microsoft Entra ID Anmeldeereignisse -
AADUserRiskEvents– Identity Protection-Risikoerkennungen
-
Der Agent führt eine breitere Suche mit dem semantischen Suchwerkzeug im Tabellenkatalog (
search_tables) durch. Dieser Schritt findet weitere Tabellen, um seine Argumentation zu formen.Nachdem die richtigen Tabellen gefunden wurden, verwendet der Agent die Abfrage Execute KQL (Kusto Query Language) im Microsoft Sentinel Data Lake (
query_lake) Tool, um die drei gefährdeten Nutzer zu ermitteln. Die erste Abfrage schlägt aufgrund eines semantischen Fehlers fehl.Der Agent korrigiert die KQL-Abfrage selbst und ruft erfolgreich Daten aus Microsoft Sentinel Data Lake ab, wobei die riskanten Benutzer gefunden werden.
Der Agent führt eine weitere Abfrage aus, um detaillierte Informationen zu den risikobehafteten Benutzern zu erhalten, um einen besseren Kontext dazu bereitzustellen, warum sie gefährdet sind.
Der Agent antwortet dem Benutzer mit seiner umfassenden Analyse.