Erkunden des Microsoft Sentinel-Datensees mit Datenerkundungssammlung

Wichtig

Einige Informationen beziehen sich auf ein Vorabrelease-Produkt, das vor der Veröffentlichung erheblich geändert werden kann. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.

Die Datenexplorationstools im Microsoft Sentinel Model Context Protocol (MCP)-Server ermöglichen es Ihnen, nach Tabellen zu suchen und Daten aus Ihrem Data Lake in natürlicher Sprache zu ziehen. Diese Tools enthalten auch Graphenfunktionen, die Ihnen helfen, über Microsoft Sentinel-Graphen zu argumentieren, wie zum Beispiel Exposure-, Hunting- und Datenrisikographen.

Voraussetzungen

Für den Zugriff auf die Sammlung des Datenuntersuchungstools benötigen Sie die folgenden Voraussetzungen:

Wichtig

Der Zugriff auf Sentinel MCP-Tools wird für Benutzer, verwaltete Identitäten oder Dienstprinzipale unterstützt, denen mindestens eine der folgenden Rollen zugewiesen ist:

  • Sicherheitsadministrator
  • Sicherheitsoperator
  • Sicherheitsleser

Um auf die Graphendaten im Defender-Portal zuzugreifen, ist mindestens ein Schreibzugriff in Microsoft Security Exposure Management erforderlich.

Sammlung für die Datenexploration hinzufügen

Zuerst richten Sie den Microsoft Sentinel MCP-Server ein. Dann befolge die Einrichtungsschritte für deinen Code-Editor oder die Agenten-Building-Plattform.

Die Sammlung zur Datenerkundung ist unter https://sentinel.microsoft.com/mcp/data-exploration verfügbar.

Tools in der Datenuntersuchungssammlung

Die Datenuntersuchungssammlung umfasst die folgenden Tools:

Semantische Suche im Tabellenkatalog (search_tables)

Das search_tables Tool ermittelt Datenseetabellen, die für eine bestimmte Eingabe natürlicher Sprache relevant sind, und gibt Schemadefinitionen zurück, um die Erstellung von Abfragen zu unterstützen. Verwenden Sie dieses Tool, um Tabellen zu ermitteln, ein Schema zu verstehen oder gültige KQL-Abfragen (Kusto-Abfragesprache) für einen Microsoft Sentinel Arbeitsbereich zu erstellen. Sie können es auch verwenden, um unbekannte Datenquellen zu untersuchen oder relevante Tabellen für eine bestimmte Untersuchungs- oder Analyseaufgabe zu identifizieren.

Parameter Erforderlich? Beschreibung
query Ja Dieser Parameter verwendet Schlüsselwörter, um in den verbundenen Arbeitsbereichen nach relevanten Tabellen zu suchen.
workspaceId Nein Dieser Parameter verwendet einen Arbeitsbereichsbezeichner, um die Suche auf einen einzelnen verbundenen Microsoft Sentinel Data Lake-Arbeitsbereich zu beschränken.

Unterstützte Tabellen

Das search_tables Tool unterstützt standardmäßig nahezu alle bekannten Standard- und Partner-Content Hub-Tabellen, einschließlich nach Kategorien geordneter Azure Monitor Log Analytics-Tabellen und der meisten Microsoft Sentinel-Tabellen und zugehörigen Konnektoren.

Erweitern, um die vollständige Liste der unterstützten Tabellen von Drittanbietern anzuzeigen
Anbieter Unterstützte Tabellen
Ungewöhnliche Sicherheit ABNORMAL_CASES_CL, ABNORMAL_THREAT_MESSAGES_CL
ADO (Azure DevOps) ADOAuditLogs_CL
AIShield AIShield_CL
AliCloud AliCloud_CL
Amazon Web Services (AWS) AWSCloudFront_AccessLog_CL, AWSCloudTrail, , AWSCloudWatch, AWSGuardDuty, AWSNetworkFirewallAlertAWSNetworkFirewallFlow, AWSNetworkFirewallTls, AWSRoute53Resolver, , AWSS3ServerAccess, AWSSecurityHubFindings, , AWSVPCFlowAWSWAF
Anvilogisch Anvilogic_Alerts_CL
Apache ApacheHTTPServer_CL
ARGOS ARGOS_CL
Armis Armis_Activities_CL, Armis_Alerts_CLArmis_Devices_CL
Atlassian atlassian_beacon_alerts_CL
Auth0 Auth0AM_CL
Besser mobil BetterMTDAppLog_CL, , BetterMTDDeviceLog_CLBetterMTDIncidentLog_CLBetterMTDNetflowLog_CL
Bitglass BitglassLogs_CL
BitSight BitsightAlerts_data_CL, BitsightBreaches_data_CL, BitsightCompany_details_CLBitsightCompany_rating_details_CLBitsightDiligence_historical_statistics_CLBitsightDiligence_statistics_CL, BitsightFindings_data_CL, , BitsightFindings_summary_CL, , , BitsightGraph_data_CLBitsightIndustrial_statistics_CLBitsightObservation_statistics_CL
Box BoxEvents_CL, BoxEventsV2_CL
Ruß CarbonBlackAuditLogs_CL, CarbonBlackEvents_CLCarbonBlackNotifications_CL
CBS CBSLog_Azure_1_CL
Cisco Cisco_Umbrella_audit_CL, Cisco_Umbrella_cloudfirewall_CL, , Cisco_Umbrella_dlp_CL, Cisco_Umbrella_dns_CL, Cisco_Umbrella_fileevent_CL, Cisco_Umbrella_firewall_CLCisco_Umbrella_intrusion_CLCisco_Umbrella_ip_CLCisco_Umbrella_ravpnlogs_CLCisco_Umbrella_ztaflow_CLCisco_Umbrella_ztna_CLCiscoETD_CLCiscoSDWANNetflow_CLCiscoSecureEndpointAuditLogsV2_CLCiscoSecureEndpointEventsV2_CL
Cloudflare Cloudflare_CL, CloudflareV2_CL
Cognni CognniIncidents_CL
Kohäsität Cohesity_CL
Commvault CommvaultSecurityIQ_CL
Kontrastsicherheit ContrastADR_CL, ContrastADRIncident_CL
Cribl CriblInternal_CL
CrowdStrike CrowdStrike_Additional_Events_CL, CrowdStrikeAlerts, CrowdStrikeDetections, CrowdStrikeHosts, , CrowdStrikeIncidents, CrowdStrikeVulnerabilities
CyberArk CyberArk_AuditEvents_CL
Cyberpion CyberpionActionItems_CL
Cyfirma CyfirmaASCertificatesAlerts_CL, CyfirmaASCloudWeaknessAlerts_CL, , CyfirmaASConfigurationAlerts_CL, CyfirmaASDomainIPReputationAlerts_CLCyfirmaASDomainIPVulnerabilityAlerts_CLCyfirmaASOpenPortsAlerts_CLCyfirmaBIDomainITAssetAlerts_CLCyfirmaBIExecutivePeopleAlerts_CLCyfirmaBIMaliciousMobileAppsAlerts_CL, , CyfirmaBIProductSolutionAlerts_CLCyfirmaBISocialHandlersAlerts_CLCyfirmaCampaigns_CLCyfirmaCompromisedAccounts_CLCyfirmaDBWMDarkWebAlerts_CLCyfirmaDBWMPhishingAlerts_CLCyfirmaDBWMRansomwareAlerts_CLCyfirmaIndicators_CLCyfirmaMalware_CLCyfirmaSPEConfidentialFilesAlerts_CLCyfirmaSPEPIIAndCIIAlerts_CLCyfirmaSPESocialThreatAlerts_CLCyfirmaSPESourceCodeAlerts_CLCyfirmaThreatActors_CLCyfirmaVulnerabilities_CL
Cymru Scout Cymru_Scout_Account_Usage_Data_CL, Cymru_Scout_Domain_Data_CL, , Cymru_Scout_IP_Data_Communications_CL, Cymru_Scout_IP_Data_Details_CL, Cymru_Scout_IP_Data_Fingerprints_CLCymru_Scout_IP_Data_Foundation_CLCymru_Scout_IP_Data_OpenPorts_CLCymru_Scout_IP_Data_PDNS_CL, , , Cymru_Scout_IP_Data_Summary_Certs_CLCymru_Scout_IP_Data_Summary_Details_CLCymru_Scout_IP_Data_Summary_Fingerprints_CLCymru_Scout_IP_Data_Summary_OpenPorts_CLCymru_Scout_IP_Data_Summary_PDNS_CLCymru_Scout_IP_Data_x509_CL
Cynerio CynerioEvent_CL
Darktrace darktrace_model_alerts_CL
Databricks DatabricksAccounts, DatabricksApps, , DatabricksBrickStoreHttpGateway, DatabricksBudgetPolicyCentralDatabricksCapsule8DataplaneDatabricksClamAVScanDatabricksCloudStorageMetadataDatabricksClusterLibrariesDatabricksClusterPoliciesDatabricksClustersDatabricksDashboardsDatabricksDatabricksSQLDatabricksDataMonitoringDatabricksDataRoomsDatabricksDBFSDatabricksDeltaPipelinesDatabricksFeatureStoreDatabricksFilesDatabricksFilesystemDatabricksGenieDatabricksGitCredentialsDatabricksGlobalInitScriptsDatabricksGroupsDatabricksIAMRoleDatabricksIngestionDatabricksInstancePoolsDatabricksJobsDatabricksLakeviewConfigDatabricksLineageTrackingDatabricksMarketplaceConsumerDatabricksMarketplaceProviderDatabricksMLflowAcledArtifactDatabricksMLflowExperimentDatabricksModelRegistryDatabricksNotebookDatabricksOnlineTablesDatabricksPartnerHubDatabricksPredictiveOptimizationDatabricksRBACDatabricksRemoteHistoryServiceDatabricksReposDatabricksRFADatabricksSecretsDatabricksServerlessRealTimeInferenceDatabricksSQLDatabricksSQLPermissionsDatabricksSSHDatabricksTablesDatabricksUnityCatalogDatabricksVectorSearchDatabricksWebhookNotificationsDatabricksWebTerminalDatabricksWorkspaceDatabricksWorkspaceFiles
Dataminr DataminrPulse_Alerts_CL
Digitale Schatten DigitalShadows_CL
Doppel DoppelTable_CL
Dragos DragosAlerts_CL
ESI (Exchange Security Insights) ESIExchangeConfig_CL, ESIExchangeOnlineConfig_CL
Exchange ExchangeHttpProxy_CL, MessageTrackingLog_CL
ExtraHop ExtraHop_Detections_CL
F5 F5Telemetry_ASM_CL, F5Telemetry_LTM_CLF5Telemetry_system_CL
Feedly feedly_indicators_CL
Forescout FncEventsDetections_CL, , FncEventsObservation_CLFncEventsSuricata_CLForescoutHostProperties_CL
Forcepoint ForcepointDLPEvents_CL
Gigamon Gigamon_CL
GitHub githubscanaudit_CL
Google GCPApigee, GCPAuditLogs, , GCPCDN, GCPCloudRunGCPCloudSQLGCPComputeEngineGCPDNSGCPFirewallLogsGCPIAM, , GCPIDSGCPLoadBalancerGCPMonitoringGCPNATGCPNATAuditGCPResourceManagerGCPVPCFlowGKEAPIServerGKEApplicationGKEAuditGKEControllerManagerGKEHPADecisionGKESchedulerGoogleCloudSCCGoogleWorkspaceReports
HackerView HackerViewLog_Azure_1_CL
Illumio Illumio_Auditable_Events_CL, IlumioInsights
Imperva ImpervaWAFCloud_CL
Infoblox dossier_atp_CL, dossier_atp_threat_CL, , dossier_dns_CL, dossier_geo_CL, dossier_infoblox_web_cat_CL, dossier_inforank_CLdossier_malware_analysis_v3_CL, , dossier_nameserver_CLdossier_nameserver_matches_CLdossier_ptr_CLdossier_rpz_feeds_CLdossier_rpz_feeds_records_CLdossier_threat_actor_CLdossier_tld_risk_CLdossier_whois_CLInfoblox_Failed_Indicators_CLInfobloxInsight_CL
Infosec InfoSecAnalytics_CL
Jamf Protect jamfprotectalerts_CL, jamfprotecttelemetryv2_CLjamfprotectunifiedlogs_CL
Jira Jira_Audit_CL, Jira_Audit_v2_CL
Juniper JuniperIDP_CL
Keeper-Sicherheit KeeperSecurityEventNewLogs_CL
Lastpass LastPassNativePoller_CL
MailGuard 365 MailGuard365_Threats_CL
MailRisk MailRiskEmails_CL
Marklogic MarkLogicAudit_CL
MDBA MDBALogTable_CL
Meraki meraki_CL
Mimecast MimecastAudit_CL, MimecastDLP_CL, MimecastSIEM_CL, MimecastTTPAttachment_CL, , MimecastTTPImpersonation_CL, MimecastTTPUrl_CL
MongoDB MongoDBAudit_CL
MuleSoft MuleSoft_Cloudhub_CL
NCProtect NCProtectUAL_CL
Netskope alertscompromisedcredentialdata_CL, alertsctepdata_CL, , alertsdlpdata_CL, alertsmalsitedata_CLalertsmalwaredata_CLalertspolicydata_CLalertsquarantinedata_CLalertsremediationdata_CL, alertssecurityassessmentdata_CLalertsubadata_CLAudits_Data_CLDetections_Data_CLEntities_Data_CLEntity_Scoring_Data_CLeventsapplicationdata_CLeventsauditdata_CL, , eventsconnectiondata_CLeventsincidentdata_CLeventsnetworkdata_CLeventspagedata_CLLockdown_Data_CLnet_assets_CLNetskope_WebTx_metrics_CLNetskopeAlerts_CLNetskopeWebtxData_CLNetskopeWebtxErrors_CLweb_assets_CL
Nginx NGINX_CL, NginxUpstreamUpdateLogs
NordPass NordPassEventLogs_CL
OCI (Oracle Cloud Infrastructure) OCI_LogsV2_CL
Okta Okta_CL, OktaSystemLogs
1Kennwort OnePasswordEventLogs_CL
OneLogin OneLoginEventsV2_CL, OneLoginUsersV2_CL
Oracle OracleCloudDatabase
Orca OrcaAlerts_CL
Palo Alto Networks CortexXDR_Incidents_CL, PaloAltoCortexXDR_Incidents_CLPaloAltoPrismaCloudAlertV2_CL
Umkreis 81 Perimeter81_CL
PostgreSQL PostgreSQL_CL
Prancer prancer_CL
Proofpoint ProofPointTAPClicksPermittedV2_CL, ProofPointTAPMessagesDeliveredV2_CL
Qualys QualysHostDetectionV3_CL, QualysKB_CL
Rapid7 Nexpose/InsightVM NexposeInsightVMCloud_assets_CL, NexposeInsightVMCloud_vulnerabilities_CL
Rubrik Rubrik_Anomaly_Data_CL, , Rubrik_Events_Data_CLRubrik_Ransomware_Data_CLRubrik_ThreatHunt_Data_CL
SailPoint SailPointIDN_Events_CL, SailPointIDN_Triggers_CL
Salesforce SalesforceServiceCloudV2_CL
SAP SAPBTPAuditLog_CL, SAPETDAlerts_CLSAPETDInvestigations_CL
SecurityBridge SecurityBridgeLogs_CL
SentinelOne SentinelOne_CL, SentinelOneActivities_CL, SentinelOneAgents_CL, SentinelOneAlerts_CL, , SentinelOneGroups_CL, SentinelOneThreats_CL
Schneeflocke SnowflakeLoad_CL, SnowflakeLogin_CL, , SnowflakeMaterializedView_CLSnowflakeQuery_CL, SnowflakeRoleGrant_CL, SnowflakeRoles_CL, SnowflakeTables_CL, , , SnowflakeTableStorageMetrics_CL, , SnowflakeUserGrant_CLSnowflakeUsers_CL
Sonrai Sonrai_Tickets_CL
Sophos SophosCloudOptix_CL, SophosEP_CLSophosEPEvents_CL
Squid-Proxy SquidProxy_CL
Symantec SymantecICDx_CL
Talon Talon_CL
Haltbar Tenable_VM_Asset_CL, , Tenable_VM_Compliance_CLTenable_VM_Vuln_CLTenable_WAS_Vuln_CL
TheHive TheHive_CL
Theom TheomAlerts_CL
Tomcat Tomcat_CL
Trend Micro TrendMicro_XDR_OAT_CL, , TrendMicro_XDR_RCA_Result_CLTrendMicro_XDR_RCA_Task_CLTrendMicro_XDR_WORKBENCH_CL
Varonis VaronisAlerts_CL
Vectra VectraStream_CL
Veeam VeeamAuthorizationEvents_CL, VeeamCovewareFindings_CL, VeeamMalwareEvents_CL, VeeamOneTriggeredAlarms_CL, , VeeamSecurityComplianceAnalyzer_CL, VeeamSessions_CL
WatchGuard WsSecurityEvents_CL
Workplace von Meta Workplace_Facebook_CL
ZeroFox ZeroFox_CTI_advanced_dark_web_CL, ZeroFox_CTI_botnet_CL, , ZeroFox_CTI_breaches_CL, ZeroFox_CTI_C2_CL, ZeroFox_CTI_compromised_credentials_CLZeroFox_CTI_credit_cards_CLZeroFox_CTI_dark_web_CL, ZeroFox_CTI_discord_CL, , ZeroFox_CTI_disruption_CLZeroFox_CTI_email_addresses_CLZeroFox_CTI_exploits_CLZeroFox_CTI_irc_CLZeroFox_CTI_malware_CLZeroFox_CTI_national_ids_CLZeroFox_CTI_phishing_CLZeroFox_CTI_phone_numbers_CLZeroFox_CTI_ransomware_CLZeroFox_CTI_telegram_CL, ZeroFox_CTI_threat_actors_CL, , ZeroFox_CTI_vulnerabilities_CLZeroFoxAlertPoller_CL
Zoom Zoom_CL
Zscaler ZNSegmentAudit_CL, ZPA_CL
Andere Failed_Range_To_Ingest_CL, FinanceOperationsActivity_CL, fluentbit_CL, IntegrationTable_CL, , IntegrationTableIncidents_CL

Die folgenden Microsoft Sentinel Tabellen werden nicht unterstützt:

Nicht unterstützte Microsoft Sentinel Tabellen  
  • AliCloudActionTrailLogs_CL
  • argsentdc_CL
  • Audit_CL
  • Auth0Logs_CL
  • Awareness_Performance_Details_CL
  • Awareness_SafeScore_Details_CL
  • Awareness_User_Data_CL
  • Awareness_Watchlist_Details_CL
  • CarbonBlack_Alerts_CL
  • Cisco_Umbrella_proxy_CL
  • Cloud_Integrated_CL
  • CloudGuard_SecurityEvents_CL
  • ConfluenceAuditLogs_CL
  • CortexXpanseAlerts_CL
  • CyberSixgill_Alerts_CL
  • DruvaSecurityEvents_CL
  • DynatraceAttacks_CL
  • DynatraceAuditLogs_CL
  • DynatraceProblems_CL
  • DynatraceSecurityProblems_CL
  • ErmesBrowserSecurityEvents_CL
  • FireworkV2_CL
  • Garrison_ULTRARemoteLogs_CL
  • GCPLoadBalancerLogs_CL
  • GitHubAuditLogsV2_CL
  • Health_Data_CL
  • Illumio_Flow_Events_CL
  • IllumioInsightsSummary_CL
  • iocsent_CL
  • Island_Admin_CL
  • Island_User_CL
  • JBossEvent_CL
  • LookoutMtdV2_CL
  • ObsidianActivity_CL
  • ObsidianThreat_CL
  • Onapsis_Defend_CL
  • OneTrustMetadataV3_CL
  • OracleWebLogicServer_CL
  • PaloAltoCortexXDR_Alerts_CL
  • PaloAltoCortexXDR_Audit_Agent_CL
  • PaloAltoCortexXDR_Audit_Management_CL
  • PaloAltoCortexXDR_Endpoints_CL
  • Phosphorus_CL
  • PingOne_AuditActivitiesV2_CL
  • PrismaCloudCompute_CL
  • ProofpointPODMailLog_CL
  • ProofpointPODMessage_CL
  • ProofPointTAPClicksBlockedV2_CL
  • ProofPointTAPMessagesBlockedV2_CL
  • RSAIDPlus_AdminLogs_CL
  • SAPLogServ_CL
  • Seg_Cg_CL
  • Seg_Dlp_CL
  • SeraphicWebSecurity_CL
  • SlackAuditV2_CL
  • Tenable_WAS_Asset_CL
  • TransmitSecurityActivity_CL
  • Ttp_Attachment_CL
  • Ttp_Impersonation_CL
  • Ttp_Url_CL
  • Ubiquiti_CL
  • ValenceAlert_CL
  • vcenter_CL
  • ZimperiumThreatLog_CL
  • ZNSegmentAuditNativePoller_CL

Ausführen einer KQL-Abfrage (Kusto-Abfragesprache) für Microsoft Sentinel Data Lake (query_lake)

Das query_lake-Tool führt eine einzelne KQL-Abfrage für einen angegebenen Microsoft Sentinel Data-Lake-Arbeitsbereich aus und gibt die rohe Ergebnismenge zurück. Es ist für fokussierte Ermittlungen oder analytische Abrufe und nicht für den Massenexport konzipiert. Verwenden Sie dieses Tool, um einen Untersuchungs- oder Analyseworkflow voranzutreiben und Sicherheitsereignis-, Warnungs-, Ressourcen-, Identitäts-, Geräte- oder Anreicherungsdaten abzurufen. Sie können es auch zusammen mit dem search_tables Tool verwenden, um relevante Tabellenschemas zu identifizieren und gültige KQL-Abfragen zu erstellen.

Parameter Erforderlich? Beschreibung
query Ja Dieser Parameter verwendet eine wohlgeformte KQL-Abfrage, um Daten aus einem Microsoft Sentinel Data Lake-Arbeitsbereich abzurufen.
workspaceId Nein Dieser Parameter verwendet einen Arbeitsbereichsbezeichner, um die Suche auf einen einzelnen verbundenen Microsoft Sentinel Data Lake-Arbeitsbereich zu beschränken.

Arbeitsbereiche auflisten (list_sentinel_workspaces)

Das list_sentinel_workspaces-Tool listet alle für Sie verfügbaren Name-ID-Paare von Microsoft Sentinel Data Lake-Arbeitsbereichen auf. Das Einschließen des Arbeitsbereichsnamens bietet Ihnen hilfreichen Kontext, um zu verstehen, welcher Arbeitsbereich verwendet wird. Führen Sie dieses Tool aus, bevor Sie andere Microsoft Sentinel Tools verwenden, da diese Tools ein Argument für die Arbeitsbereichs-ID benötigen, um ordnungsgemäß zu funktionieren.

Entitätsanalysator

Die analyze_user_entity und analyze_url_entity Entitätsanalysetools verwenden KI, um die Daten Ihrer Organisation im Microsoft Sentinel Data Lake zu analysieren. Sie bieten eine Bewertung und detaillierte Einblicke in URLs, Domänen und Benutzerentitäten. Diese Entitätsanalysetools tragen dazu bei, die Notwendigkeit manueller Datenerfassung und komplexer Integrationen zu vermeiden, die in der Regel zum Anreichern und Untersuchen von Entitäten erforderlich sind.

Zum Beispiel analysiert analyze_user_entity die Authentifizierungsmuster des Benutzers, Verhaltensanomalien, Aktivitäten innerhalb Ihrer Organisation und mehr, um eine Bewertung und Analyse bereitzustellen. Das analyze_url_entity Tool analysiert Microsoft Threat Intelligence, Ihre benutzerdefinierten Threat-Intelligence-Daten in der Microsoft Sentinel Threat Intelligence-Plattform (TIP) und URL-Aktivitäten innerhalb Ihrer Organisation. Es überprüft auch Microsoft Sentinel Watchlists, um ein Urteil und eine Analyse bereitzustellen.

Entitätsanalysetools erfordern möglicherweise einige Minuten, um Ergebnisse zu generieren. Verwenden Sie also das analyze_user_entity Tool, analyze_url_entity um die Analyse für jede Entität und das get_entity_analysis Tool zu starten, um die Analyseergebnisse abzufragen.

Wichtig

Um das Entity Analyzer-Tool verwenden zu können, benötigen Sie auch die folgenden Rollen:

  • Security Copilot Mitwirkender – Diese Rolle ist erforderlich, um das Tool zu verwenden, das Security Compute-Einheiten (SCUs) nutzt, um eine fundierte Analyse des Entitätsrisikos zu liefern.
  • Security Copilot Owner (optional) – Diese Rolle ist nur erforderlich, um die SCU-Nutzung einzusehen und zu überwachen.

Weitere Informationen finden Sie unter Grundlegendes zur Authentifizierung in Microsoft Security Copilot.

Analyse starten (analyze_user_entity und analyze_url_entity)

Verwenden Sie die folgenden Parameter, um einen Benutzer- oder URL-Entitätsanalyseauftrag zu starten.

Parameter Erforderlich? Beschreibung
Microsoft Entra Objekt-ID, Benutzerprinzipalname (UPN) oder URL Ja Dieser Parameter akzeptiert den Benutzer oder die URL, den Sie analysieren möchten.
startTime Ja Dieser Parameter verwendet die Startzeit des Analysefensters.
endTime Ja Dieser Parameter nimmt die Endzeit des Analysefensters entgegen.
workspaceId Nein Dieser Parameter verwendet einen Arbeitsbereichsbezeichner, um die Suche auf einen einzelnen verbundenen Microsoft Sentinel Data Lake-Arbeitsbereich zu beschränken.

Die Tools analyze_user_entity und analyze_url_entity geben einen Kennungswert zurück, den Sie als Eingabe an das Tool get_entity_analysis übergeben können.

Analyse abrufen (get_entity_analysis)

Verwenden Sie das get_entity_analysis Tool, um die Ergebnisse eines zuvor gestarteten Entitätsanalyseauftrags abzurufen.

Parameter Erforderlich? Beschreibung
analysisId Ja Dieser Parameter akzeptiert den Auftragsbezeichner, der von den Startanalysetools empfangen wurde.

Während das get_entity_analysis Tool einige Minuten lang automatisch abruft, bis Ergebnisse bereit sind, reicht das interne Timeout des Tools möglicherweise nicht für lange Analysevorgänge aus. Möglicherweise müssen Sie get_entity_analysis mehrmals ausführen, um Ergebnisse zu erhalten.

Hinweis

Es kann von Vorteil sein, eine Eingabeaufforderung wie render the results as returned exactly from the tooleinzuschließen, um sicherzustellen, dass die Antwort des Analysetools ohne zusätzliche Verarbeitung durch den MCP-Client bereitgestellt wird.

Weitere Informationen

Beachten Sie bei der Verwendung der Entitätsanalysetools die folgenden Grenzwerte und Datenanforderungen.

  • analyze_user_entity unterstützt ein maximales Zeitfenster von sieben Tagen, um die Genauigkeit der Ergebnisse zu maximieren.

  • analyze_user_entityfunktioniert nur für Benutzer mit einer Microsoft Entra Objekt-ID (Benutzer). Benutzer, die nur in der lokalen Active Directory vorhanden sind, werden für die Benutzeranalyse nicht unterstützt.

  • analyze_user_entity erfordert, dass die folgenden Tabellen im Data Lake vorhanden sind, um die Genauigkeit der Analyse sicherzustellen:

    • AlertEvidence

    • SigninLogs

    • CloudAppEvents

    • IdentityInfo (nur für Mandanten mit Microsoft Defender for Identity-, Microsoft Defender for Cloud Apps- oder Microsoft Defender for Endpoint P2-Lizenzierung verfügbar)

      Wenn Sie keine dieser erforderlichen Tabellen haben, generiert analyze_user_entity eine Fehlermeldung, in der die Tabellen aufgeführt sind, die Sie nicht eingebunden haben, sowie Links zur zugehörigen Onboardingdokumentation.

  • analyze_user_entity funktioniert am besten, wenn die folgenden Tabellen auch im Data Lake vorhanden sind, aber weiterhin funktionieren und risiken bewertet werden, auch wenn diese Tabellen nicht verfügbar sind:

  • analyze_url_entity funktioniert am besten, wenn die folgenden Tabellen im Data Lake vorhanden sind, aber weiterhin funktionieren und risiken bewertet werden, auch wenn diese Tabellen nicht verfügbar sind:

  • Das gleichzeitige Ausführen mehrerer Instanzen des Entity Analyzers kann die Latenz für jede Ausführung erhöhen. Um Timeouts zu vermeiden und das Erreichen der Vorschauschwellenwerte des Entity Analyzers zu vermeiden, beginnen Sie damit, maximal fünf Analysen gleichzeitig durchzuführen und passen Sie diese dann entsprechend der Häufigkeit der Logikanwendung in Ihrer Organisation an.

Graphtools (Vorschau)

Wichtig

Diese Informationen beziehen sich auf ein Vorabversionsprodukt, das vor der Veröffentlichung erheblich geändert werden kann. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.

Mit den Tools für Graphen können Sie Schlussfolgerungen aus mehreren Microsoft Sentinel-Graphen ziehen, darunter Expositions-, Hunting- und Blast-Radius-Graphen. Mithilfe dieser Tools können Sie Erkenntnisse gewinnen und datengesteuerte Entscheidungen treffen, während Sie Abfragen in natürlicher Sprache durchführen.

Auswirkungsbereich-Finder (find_blastradius)

Das Tool bewertet den Explosionsradius eines Knotens, indem es find_blastradius Ausbreitungspfade zu den kritischen Vermögenswerten einer Organisation untersucht. Sie beschreibt die Pfade, die bei der von Ihnen bereitgestellten Entität beginnen, bewertet das Risiko und gibt Empfehlungen zur Reduzierung dieses Risikos an.

Parameter Erforderlich? Beschreibung
sourceName Ja Dieser Parameter verwendet Schlüsselwörter, um nach relevanten Informationen zu suchen, die einer Entität im Diagramm entsprechen. Dabei kann es sich um einen Knoten oder eine Gruppe von Knoten handeln.

Verbindungs- und Pfadermittlung (find_walkable_paths)

Dieses Tool listet die Verbindungen zwischen allen angegebenen Paaren von Quellen und Zielen auf. Es analysiert die Art der Verbindungen und entscheidet dann, ob sie für seitliche Bewegungen durchlaufen werden können.

Parameter Erforderlich? Beschreibung
sourceName Ja Dieser Parameter verwendet Schlüsselwörter, um eine Entität innerhalb des Graphen für den Pfadstartpunkt abzugleichen.
targetName Ja Dieser Parameter nutzt Schlüsselwörter, um eine Entität innerhalb des Graphen für das Pfadziel abzugleichen.

Belichtungsperimeteranalyse (find_exposure_perimeter)

Dieses Tool listet die eingehenden Verbindungen von anderen Entitäten mit der angegebenen Entität auf. Es hilft Ihnen, das Risiko zu bestimmen, dem die Entität gegenübersteht. Das Tool gibt möglicherweise priorisierte Empfehlungen basierend auf den Ergebnissen zurück.

Parameter Erforderlich? Beschreibung
targetName Ja Dieser Parameter verwendet Schlüsselwörter, um eine Entität im Diagramm zu identifizieren und abzugleichen. der Name des Knotens.
minPathLength Nein Dieser Parameter akzeptiert die Mindestanzahl von Hops in einem Pfad.
maxPathLength Nein Dieser Parameter akzeptiert die maximale Anzahl von Hops in einem Pfad.
resultsCountLimit Nein Dieser Parameter akzeptiert die maximale Anzahl von Pfaden, die zurückgegeben werden sollen.

Pfad zwischen zwei Entitäten (find_connected_nodes)

Das find_connected_nodes Tool listet durchlaufbare Pfade zwischen zwei Entitäten auf, die einem Kriterium oder Merkmal entsprechen, das diese Entitäten beschreibt.

Parameter Erforderlich? Beschreibung
sourceNodeLabel Ja Dieser Parameter akzeptiert eine gültige Quellbezeichnung, nach der gefiltert werden soll. Verwenden Sie für unterstützte Bezeichnungen das get_graph_context Tool.
sourceNodeProperties Nein Dieser Parameter akzeptiert eine Liste gültiger Eigenschaften für die Startpunktentität, getrennt durch Kommas. Verwenden Sie für unterstützte Eigenschaften das get_graph_context Tool.
targetNodeLabel Ja Dieser Parameter akzeptiert eine gültige Zielbezeichnung, nach der gefiltert werden soll. Verwenden Sie für unterstützte Bezeichnungen das get_graph_context Tool.
targetNodeProperties Nein Dieser Parameter akzeptiert eine Liste gültiger Eigenschaften für die Endpunktentität, getrennt durch Kommas. Verwenden Sie für unterstützte Eigenschaften das get_graph_context Tool.
resultsCountLimit Nein Dieser Parameter akzeptiert die maximale Anzahl von Ergebnissen, die zurückgegeben werden sollen.

Knoten stimmen überein (find_nodes)

Das find_nodes Werkzeug findet und vergleicht Entitäten, die der Graph als Knoten darstellt, basierend auf gegebenen Kriterien oder Eigenschaften. Es wird eine Liste von Knoten zurückgegeben, die den definierten Kriterien entsprechen.

Parameter Erforderlich? Beschreibung
validNodeLabel Ja Dieser Parameter nimmt eine Knotenbezeichnung entgegen, mit der ein Abgleich erfolgen soll. Verwenden Sie für unterstützte Bezeichnungen das get_graph_context Tool.
validNodeProperties Nein Dieser Parameter akzeptiert eine Liste der abzugleichenden Eigenschaften, die durch Kommas getrennt sind. Verwenden Sie für unterstützte Eigenschaften das get_graph_context Tool.
resultsLimit Nein Dieser Parameter akzeptiert die maximale Anzahl von Ergebnissen, die zurückgegeben werden sollen.

Allgemeine Informationen und Kontext zum Graphen (get_graph_context)

Das get_graph_context Tool liefert Kontext für die Parameter und dient als Referenz, um zu verstehen, welche Werkzeuge, Funktionen oder Parameter du verwenden kannst. Verwenden Sie es als Hilfsprogramm, um den Graphkontext abzurufen, damit Sie die anderen Graph-MCP-Tools in der Sammlung besser verwenden können.

Zusätzliche Informationen zu Graphtools

Behalte die folgenden Nutzungshinweise im Hinterkopf, wenn du mit Graphwerkzeugen arbeitest:

  • Fügen Sie in my graph zu Eingabeaufforderungen hinzu, um Ergebnisse nur auf das Diagramm zu beschränken.
  • Das Abfragen von Identitäten unterstützt keine Benutzerprinzipalnamen (UPNs).
  • Wenn Sie den Typ der Entität angeben, verwenden Sie ihn vor dem Namen.
  • Das Installieren und Konfigurieren der Graphtoolsammlung ist kostenlos. Jedoch rufen Sie den Graphzähler auf, wenn Sie die Tools zum Abfragen eines Microsoft-Sentinel-Graphen verwenden. Weitere Informationen finden Sie unter: Kosten planen und die Preise und Abrechnung für Microsoft Sentinel verstehen.

Beispieleingabeaufforderungen

Die folgenden Beispielaufforderungen veranschaulichen, was Sie mit der Datenuntersuchungssammlung tun können:

  • Suchen Sie die drei am häufigsten gefährdeten Benutzer, und erklären Sie, warum sie gefährdet sind.
  • Finden Sie Anmeldefehler in den letzten 24 Stunden, und geben Sie mir eine kurze Zusammenfassung der wichtigsten Ergebnisse.
  • Identifizieren Sie Geräte, die eine auffallend hohe Anzahl ausgehender Netzwerkverbindungen aufwiesen.
  • Helfen Sie mir zu verstehen, ob der Benutzer <Microsoft Entra Objekt-ID> kompromittiert ist.
  • Untersuchen Sie Benutzer mit einer Kennwortspray-Warnung in den letzten sieben Tagen, und teilen Sie mir mit, ob einer von ihnen kompromittiert ist.
  • Suchen Sie alle URL-IOCs aus <dem Bericht> zur Bedrohungsanalyse, und analysieren Sie sie, um mir alles zu sagen, was Microsoft darüber weiß.
  • Was ist der Strahlradius von Knoten X , wenn er kompromittiert ist?
  • Listet alle Pfade von Benutzer X zu kritischen Ressourcen auf.
  • Was ist der Expositionsperimeter meiner kritischen SQL-Server?

Wie Microsoft Sentinel MCP-Tools zusammen mit Ihrem Agent funktionieren

Das folgende Beispiel zeigt, wie ein Agent einen Prompt beantwortet, indem er die Tools zur Datenexploration dynamisch orchestriert.

Beispieleingabeaufforderung:Find the top three users that are at risk and explain why they're at risk.

Typische Antwort (GitHub Copilot mit Claude Sonnet 4):

Screenshot einer GitHub Copilot Antwort.

Erklärung:

  • Wenn der Agent die Eingabeaufforderung empfängt, sucht er nach relevanten Tabellen, die Benutzerrisiko- und Sicherheitsinformationen enthalten. Zunächst wird die Eingabeaufforderung in Suchbegriffe dekonstruiert, um die Tabellen zu finden.

    Ausgehend von der Beispielaufforderung identifiziert die Suche vier relevante Tabellen aus der Menge der Tabellen, auf die der Benutzer Zugriff hat:

    • AADNonInteractiveUserSignInLogs– Nicht interaktive Microsoft Entra ID Anmeldeereignisse
    • BehaviorAnalytics – UEBA-Daten (User and Entity Behavior Analytics)
    • SigninLogs– Interaktive Microsoft Entra ID Anmeldeereignisse
    • AADUserRiskEvents – Identity Protection-Risikoerkennungen

    Screenshot des Agents, der nach relevanten Tabellen sucht, die Benutzerrisiko- und Sicherheitsinformationen enthalten.

  • Der Agent führt eine breitere Suche mit dem semantischen Suchwerkzeug im Tabellenkatalog (search_tables) durch. Dieser Schritt findet weitere Tabellen, um seine Argumentation zu formen.

    Screenshot des Agents, der mit allgemeineren Begriffen sucht

  • Nachdem die richtigen Tabellen gefunden wurden, verwendet der Agent die Abfrage Execute KQL (Kusto Query Language) im Microsoft Sentinel Data Lake (query_lake) Tool, um die drei gefährdeten Nutzer zu ermitteln. Die erste Abfrage schlägt aufgrund eines semantischen Fehlers fehl.

    Screenshot des Agents, der versucht, eine KQL-Abfrage mit einem semantischen Fehler auszuführen.

  • Der Agent korrigiert die KQL-Abfrage selbst und ruft erfolgreich Daten aus Microsoft Sentinel Data Lake ab, wobei die riskanten Benutzer gefunden werden.

    Screenshot des Agents, der eine korrigierte KQL-Abfrage erfolgreich ausführt.

  • Der Agent führt eine weitere Abfrage aus, um detaillierte Informationen zu den risikobehafteten Benutzern zu erhalten, um einen besseren Kontext dazu bereitzustellen, warum sie gefährdet sind.

    Screenshot des Agents, der eine weitere Abfrage ausführt, um detaillierte Benutzerinformationen zu erhalten.

  • Der Agent antwortet dem Benutzer mit seiner umfassenden Analyse.