Erste Schritte mit Microsoft Sentinel MCP-Server

In diesem Artikel erfahren Sie, wie Sie die MCP-Sammlung (Model Context Protocol) von Microsoft Sentinel einrichten und verwenden, um Abfragen in natürlicher Sprache für Ihre Sicherheitsdaten zu ermöglichen. Sentinel-Unterstützung für MCP ermöglicht es Sicherheitsteams, KI in ihre Sicherheitsvorgänge zu integrieren, indem KI-Modelle standardmäßig auf Sicherheitsdaten zugreifen können. Weitere Informationen zur Verwendung von KI innerhalb des einheitlichen MCP-Servers von Microsoft Sentinel finden Sie unter Application Karte: Microsoft Sentinel MCP-Server.

Sentinel Sammlung von Sicherheitstools funktioniert mit mehreren Clients und Automatisierungsplattformen. Sie können diese Tools verwenden, um nach relevanten Tabellen zu suchen und Daten abzurufen, Entitäten zu analysieren, Incidents zu selektieren, nach Bedrohungen zu suchen und andere Aufgaben auszuführen.

Voraussetzungen

Für die meisten Tools im Microsoft Sentinel MCP-Server müssen Sie in den Microsoft Sentinel Data Lake integriert sein, um sie verwenden zu können.

Für andere Tools müssen Sie möglicherweise auch in mindestens eines der folgenden Produkte integriert werden:

Weitere Informationen zu den spezifischen Produktvoraussetzungen einer Toolsammlung finden Sie in den entsprechenden Artikeln.

Außerdem benötigen Sie die Rolle Sicherheitsleser, um Sentinels Sammlung von MCP-Tools aufzulisten und aufzurufen. Die Triage-Tool-Sammlung ermöglicht es Ihnen, jedes Tool zu verwenden, für das Sie über die entsprechenden vorhandenen Berechtigungen verfügen.

Hinzufügen der MCP-Tools-Sammlung von Microsoft Sentinel

Weitere Informationen zum Hinzufügen der MCP-Tools-Sammlung von Microsoft Sentinel finden Sie in den Artikeln zu den folgenden KI-gestützten Code-Editoren und Plattformen zum Erstellen von Agenten:

Testen Sie Ihre hinzugefügten Tools mit Beispiel-Prompts

Nachdem Sie Microsoft Sentinel Sammlung von Tools hinzugefügt haben, verwenden Sie die folgenden Beispielaufforderungen, um mit Daten in Ihrem Microsoft Sentinel Data Lake zu interagieren.

  • Suchen Sie die drei am häufigsten gefährdeten Benutzer, und erklären Sie, warum sie gefährdet sind.
  • Finden Sie Anmeldefehler in den letzten 24 Stunden, und geben Sie mir eine kurze Zusammenfassung der wichtigsten Ergebnisse.
  • Identifizieren Sie Geräte, die eine auffallend hohe Anzahl ausgehender Netzwerkverbindungen aufwiesen.
  • Helfen Sie mir zu verstehen, ob die Benutzerobjekt-ID< des Benutzers >kompromittiert ist.
  • Untersuchen Sie Benutzer mit einer Kennwortspray-Warnung in den letzten sieben Tagen, und teilen Sie mir mit, ob einer von ihnen kompromittiert ist.
  • Suchen Sie alle URL-IOCs aus <dem Bericht> zur Bedrohungsanalyse, und analysieren Sie sie, um mir alles zu sagen, was Microsoft darüber weiß.

Informationen dazu, wie Agents diese Tools aufrufen, um diese Eingabeaufforderungen zu beantworten, finden Sie unter So funktionieren Microsoft Sentinel MCP-Tools zusammen mit Ihrem Agent.

Deaktivieren Microsoft Sentinel MCP-Toolzugriffs

Wenden Sie sich an den Kundensupport, um Den Zugriff auf die Sammlung von MCP-Tools von Microsoft Sentinel zu deaktivieren.

Nächster Schritt