Explora el lago de datos de Microsoft Sentinel con la colección de exploración de datos

Importante

Cierta información se relaciona con un producto de versión preliminar que puede modificarse sustancialmente antes de su lanzamiento. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.

Las herramientas de exploración de datos en el servidor Microsoft Sentinel Model Context Protocol (MCP) te permiten buscar tablas y extraer datos de tu data lake con lenguaje natural. Estas herramientas también incluyen funciones de gráficos que te ayudan a razonar sobre los gráficos de Microsoft Sentinel, como exposición, búsqueda y gráficos de riesgo de datos.

Requisitos previos

Para acceder a la colección de herramientas de exploración de datos, necesita los siguientes requisitos previos:

Importante

Se admite el acceso a las herramientas MCP de Sentinel para usuarios, identidades administradas o principales de servicio a los que se les haya asignado al menos cualquiera de los siguientes roles:

  • Administrador de seguridad
  • Operador de seguridad
  • Lector de seguridad

Para acceder a los datos de los grafos en el portal de Defender, al menos se requiere acceso de solo lectura en Seguridad de Microsoft Exposure Management.

Añadir la colección de exploración de datos

Primero, configura el servidor MCP de Microsoft Sentinel. Luego sigue los pasos de configuración de tu editor de código o plataforma de creación de agentes.

La colección de exploración de datos se hospeda en https://sentinel.microsoft.com/mcp/data-exploration.

Herramientas de la colección de exploración de datos

La colección de exploración de datos incluye las siguientes herramientas:

Búsqueda semántica en el catálogo de tablas (search_tables)

La search_tables herramienta detecta tablas de lago de datos relevantes para una entrada de lenguaje natural determinada y devuelve definiciones de esquema para admitir la creación de consultas. Use esta herramienta para detectar tablas, comprender un esquema o crear consultas de Lenguaje de consulta Kusto (KQL) válidas para un área de trabajo de Microsoft Sentinel. También puede usarlo para explorar orígenes de datos desconocidos o identificar tablas pertinentes para una tarea de investigación o analítica específica.

Parámetros ¿Necesario? Descripción
query Este parámetro toma palabras clave para buscar tablas pertinentes en las áreas de trabajo conectadas.
workspaceId No Este parámetro acepta un identificador del área de trabajo para limitar la búsqueda a una única área de trabajo conectada de data lake de Microsoft Sentinel.

Tablas compatibles

La search_tables herramienta admite casi todas las tablas estándar y conocidas del centro de contenido de asociados, incluidas las tablas de Azure Monitor Log Analytics organizadas por categorías y la mayoría de las tablas Microsoft Sentinel y los conectores asociados.

Expanda para ver la lista completa de tablas de terceros compatibles.
Proveedor Tablas compatibles
Seguridad anómala ABNORMAL_CASES_CL, ABNORMAL_THREAT_MESSAGES_CL
ADO (Azure DevOps) ADOAuditLogs_CL
AIShield AIShield_CL
AliCloud AliCloud_CL
Amazon Web Services (AWS) AWSCloudFront_AccessLog_CL, AWSCloudTrail, AWSCloudWatch, AWSGuardDuty, AWSNetworkFirewallAlert, AWSNetworkFirewallFlow, AWSNetworkFirewallTls, AWSRoute53ResolverAWSS3ServerAccessAWSSecurityHubFindingsAWSVPCFlowAWSWAF
Anvilogic Anvilogic_Alerts_CL
Apache ApacheHTTPServer_CL
ARGOS ARGOS_CL
Armis Armis_Activities_CL, , Armis_Alerts_CL, Armis_Devices_CL
Atlassian atlassian_beacon_alerts_CL
Autenticación0 Auth0AM_CL
Mejor dispositivo móvil BetterMTDAppLog_CL, BetterMTDDeviceLog_CL, , BetterMTDIncidentLog_CL, BetterMTDNetflowLog_CL
Bitglass BitglassLogs_CL
BitSight BitsightAlerts_data_CL, BitsightBreaches_data_CL, BitsightCompany_details_CL, BitsightCompany_rating_details_CL, BitsightDiligence_historical_statistics_CL, BitsightDiligence_statistics_CL, BitsightFindings_data_CL, BitsightFindings_summary_CL, BitsightGraph_data_CL, , BitsightIndustrial_statistics_CLBitsightObservation_statistics_CL
Caja BoxEvents_CL, BoxEventsV2_CL
Negro de carbono CarbonBlackAuditLogs_CL, , CarbonBlackEvents_CL, CarbonBlackNotifications_CL
CBS CBSLog_Azure_1_CL
Cisco Cisco_Umbrella_audit_CL, Cisco_Umbrella_cloudfirewall_CL, Cisco_Umbrella_dlp_CL, Cisco_Umbrella_dns_CL, , Cisco_Umbrella_fileevent_CLCisco_Umbrella_firewall_CL, Cisco_Umbrella_intrusion_CL, Cisco_Umbrella_ip_CL, Cisco_Umbrella_ravpnlogs_CLCisco_Umbrella_ztaflow_CLCisco_Umbrella_ztna_CLCiscoETD_CLCiscoSDWANNetflow_CLCiscoSecureEndpointAuditLogsV2_CLCiscoSecureEndpointEventsV2_CL
Cloudflare Cloudflare_CL, CloudflareV2_CL
Cognni CognniIncidents_CL
Cohesidad Cohesity_CL
Commvault CommvaultSecurityIQ_CL
Seguridad de contraste ContrastADR_CL, ContrastADRIncident_CL
Cribl CriblInternal_CL
CrowdStrike CrowdStrike_Additional_Events_CL, CrowdStrikeAlerts, CrowdStrikeDetections, CrowdStrikeHosts, , CrowdStrikeIncidents, CrowdStrikeVulnerabilities
CyberArk CyberArk_AuditEvents_CL
Cyberpion CyberpionActionItems_CL
Cyfirma CyfirmaASCertificatesAlerts_CL, CyfirmaASCloudWeaknessAlerts_CL, CyfirmaASConfigurationAlerts_CL, CyfirmaASDomainIPReputationAlerts_CL, , CyfirmaASDomainIPVulnerabilityAlerts_CLCyfirmaASOpenPortsAlerts_CLCyfirmaBIDomainITAssetAlerts_CLCyfirmaBIExecutivePeopleAlerts_CLCyfirmaBIMaliciousMobileAppsAlerts_CLCyfirmaBIProductSolutionAlerts_CLCyfirmaBISocialHandlersAlerts_CLCyfirmaCampaigns_CLCyfirmaCompromisedAccounts_CLCyfirmaDBWMDarkWebAlerts_CLCyfirmaDBWMPhishingAlerts_CLCyfirmaDBWMRansomwareAlerts_CLCyfirmaIndicators_CLCyfirmaMalware_CLCyfirmaSPEConfidentialFilesAlerts_CLCyfirmaSPEPIIAndCIIAlerts_CLCyfirmaSPESocialThreatAlerts_CLCyfirmaSPESourceCodeAlerts_CLCyfirmaThreatActors_CLCyfirmaVulnerabilities_CL
Cymru Scout Cymru_Scout_Account_Usage_Data_CL, Cymru_Scout_Domain_Data_CL, Cymru_Scout_IP_Data_Communications_CL, Cymru_Scout_IP_Data_Details_CL, , Cymru_Scout_IP_Data_Fingerprints_CLCymru_Scout_IP_Data_Foundation_CL, Cymru_Scout_IP_Data_OpenPorts_CL, Cymru_Scout_IP_Data_PDNS_CLCymru_Scout_IP_Data_Summary_Certs_CLCymru_Scout_IP_Data_Summary_Details_CLCymru_Scout_IP_Data_Summary_Fingerprints_CL, , Cymru_Scout_IP_Data_Summary_OpenPorts_CLCymru_Scout_IP_Data_Summary_PDNS_CLCymru_Scout_IP_Data_x509_CL
Cynerio CynerioEvent_CL
Darktrace darktrace_model_alerts_CL
Databricks DatabricksAccounts DatabricksApps, DatabricksBrickStoreHttpGatewayDatabricksBudgetPolicyCentralDatabricksCapsule8DataplaneDatabricksClamAVScanDatabricksCloudStorageMetadataDatabricksClusterLibrariesDatabricksClusterPoliciesDatabricksClustersDatabricksDashboardsDatabricksDatabricksSQLDatabricksDataMonitoringDatabricksDataRoomsDatabricksDBFSDatabricksDeltaPipelinesDatabricksFeatureStoreDatabricksFilesDatabricksFilesystemDatabricksGenieDatabricksGitCredentialsDatabricksGlobalInitScriptsDatabricksGroupsDatabricksIAMRoleDatabricksIngestionDatabricksInstancePoolsDatabricksJobsDatabricksLakeviewConfigDatabricksLineageTrackingDatabricksMarketplaceConsumerDatabricksMarketplaceProviderDatabricksMLflowAcledArtifactDatabricksMLflowExperimentDatabricksModelRegistryDatabricksNotebookDatabricksOnlineTablesDatabricksPartnerHubDatabricksPredictiveOptimizationDatabricksRBACDatabricksRemoteHistoryServiceDatabricksReposDatabricksRFADatabricksSecretsDatabricksServerlessRealTimeInferenceDatabricksSQLDatabricksSQLPermissionsDatabricksSSHDatabricksTablesDatabricksUnityCatalogDatabricksVectorSearchDatabricksWebhookNotificationsDatabricksWebTerminalDatabricksWorkspaceDatabricksWorkspaceFiles
Dataminr DataminrPulse_Alerts_CL
Sombras digitales DigitalShadows_CL
Doppel DoppelTable_CL
Dragos DragosAlerts_CL
ESI (Análisis de Seguridad de Exchange) ESIExchangeConfig_CL, ESIExchangeOnlineConfig_CL
Intercambio ExchangeHttpProxy_CL, MessageTrackingLog_CL
ExtraHop ExtraHop_Detections_CL
F5 F5Telemetry_ASM_CL, , F5Telemetry_LTM_CL, F5Telemetry_system_CL
Feedly feedly_indicators_CL
Forescout FncEventsDetections_CL, FncEventsObservation_CL, , FncEventsSuricata_CL, ForescoutHostProperties_CL
Punto de fuerza ForcepointDLPEvents_CL
Gigamon Gigamon_CL
GitHub githubscanaudit_CL
Google GCPApigee, GCPAuditLogs, GCPCDN, GCPCloudRun, , GCPCloudSQLGCPComputeEngineGCPDNSGCPFirewallLogsGCPIAMGCPIDSGCPLoadBalancerGCPMonitoringGCPNATGCPNATAuditGCPResourceManagerGCPVPCFlowGKEAPIServerGKEApplicationGKEAuditGKEControllerManagerGKEHPADecisionGKESchedulerGoogleCloudSCCGoogleWorkspaceReports
HackerView HackerViewLog_Azure_1_CL
Illumio Illumio_Auditable_Events_CL, IlumioInsights
Imperva ImpervaWAFCloud_CL
Infoblox dossier_atp_CL, dossier_atp_threat_CL, dossier_dns_CL, dossier_geo_CL, , dossier_infoblox_web_cat_CL, dossier_inforank_CL, dossier_malware_analysis_v3_CLdossier_nameserver_CLdossier_nameserver_matches_CLdossier_ptr_CLdossier_rpz_feeds_CLdossier_rpz_feeds_records_CLdossier_threat_actor_CLdossier_tld_risk_CLdossier_whois_CLInfoblox_Failed_Indicators_CLInfobloxInsight_CL
InfoSec InfoSecAnalytics_CL
Jamf Protect jamfprotectalerts_CL, , jamfprotecttelemetryv2_CL, jamfprotectunifiedlogs_CL
Jira Jira_Audit_CL, Jira_Audit_v2_CL
Juniper JuniperIDP_CL
Seguridad de Keeper KeeperSecurityEventNewLogs_CL
LastPass LastPassNativePoller_CL
MailGuard 365 MailGuard365_Threats_CL
MailRisk MailRiskEmails_CL
MarkLogic MarkLogicAudit_CL
MDBA MDBALogTable_CL
Meraki meraki_CL
Mimecast MimecastAudit_CL, MimecastDLP_CL, MimecastSIEM_CL, MimecastTTPAttachment_CL, , MimecastTTPImpersonation_CL, MimecastTTPUrl_CL
MongoDB MongoDBAudit_CL
MuleSoft MuleSoft_Cloudhub_CL
NCProtect NCProtectUAL_CL
Netskope alertscompromisedcredentialdata_CL, alertsctepdata_CL, , alertsdlpdata_CL, alertsmalsitedata_CL, alertsmalwaredata_CLalertspolicydata_CLalertsquarantinedata_CLalertsremediationdata_CLalertssecurityassessmentdata_CLalertsubadata_CLAudits_Data_CLDetections_Data_CLEntities_Data_CLEntity_Scoring_Data_CLeventsapplicationdata_CLeventsauditdata_CLeventsconnectiondata_CLeventsincidentdata_CLeventsnetworkdata_CLeventspagedata_CLLockdown_Data_CLnet_assets_CLNetskope_WebTx_metrics_CLNetskopeAlerts_CLNetskopeWebtxData_CLNetskopeWebtxErrors_CLweb_assets_CL
Nginx NGINX_CL, NginxUpstreamUpdateLogs
NordPass NordPassEventLogs_CL
OCI (Oracle Cloud Infrastructure) OCI_LogsV2_CL
Okta Okta_CL, OktaSystemLogs
1Password OnePasswordEventLogs_CL
OneLogin OneLoginEventsV2_CL, OneLoginUsersV2_CL
Oracle OracleCloudDatabase
Orca OrcaAlerts_CL
Palo Alto Networks CortexXDR_Incidents_CL, , PaloAltoCortexXDR_Incidents_CL, PaloAltoPrismaCloudAlertV2_CL
Perímetro 81 Perimeter81_CL
PostgreSQL PostgreSQL_CL
Prancer prancer_CL
Punto de prueba ProofPointTAPClicksPermittedV2_CL, ProofPointTAPMessagesDeliveredV2_CL
Qualys QualysHostDetectionV3_CL, QualysKB_CL
Rapid7 Nexpose/InsightVM NexposeInsightVMCloud_assets_CL, NexposeInsightVMCloud_vulnerabilities_CL
Rubrik Rubrik_Anomaly_Data_CL, Rubrik_Events_Data_CL, , Rubrik_Ransomware_Data_CL, Rubrik_ThreatHunt_Data_CL
SailPoint SailPointIDN_Events_CL, SailPointIDN_Triggers_CL
Salesforce SalesforceServiceCloudV2_CL
SAP SAPBTPAuditLog_CL, , SAPETDAlerts_CL, SAPETDInvestigations_CL
SecurityBridge SecurityBridgeLogs_CL
SentinelOne SentinelOne_CL, SentinelOneActivities_CL, SentinelOneAgents_CL, SentinelOneAlerts_CL, , SentinelOneGroups_CL, SentinelOneThreats_CL
Copo de nieve SnowflakeLoad_CL, SnowflakeLogin_CL, SnowflakeMaterializedView_CL, SnowflakeQuery_CL, SnowflakeRoleGrant_CL, SnowflakeRoles_CL, SnowflakeTables_CL, SnowflakeTableStorageMetrics_CL, , SnowflakeUserGrant_CLSnowflakeUsers_CL
Sonrai Sonrai_Tickets_CL
Sophos SophosCloudOptix_CL, , SophosEP_CL, SophosEPEvents_CL
Squid Proxy SquidProxy_CL
Symantec SymantecICDx_CL
Talon Talon_CL
Tenable Tenable_VM_Asset_CL, Tenable_VM_Compliance_CL, , Tenable_VM_Vuln_CL, Tenable_WAS_Vuln_CL
TheHive TheHive_CL
Theom TheomAlerts_CL
Tomcat Tomcat_CL
Trend Micro TrendMicro_XDR_OAT_CL, TrendMicro_XDR_RCA_Result_CL, , TrendMicro_XDR_RCA_Task_CL, TrendMicro_XDR_WORKBENCH_CL
Varonis VaronisAlerts_CL
Vectra VectraStream_CL
Veeam VeeamAuthorizationEvents_CL, VeeamCovewareFindings_CL, VeeamMalwareEvents_CL, VeeamOneTriggeredAlarms_CL, , VeeamSecurityComplianceAnalyzer_CL, VeeamSessions_CL
WatchGuard WsSecurityEvents_CL
Área de trabajo desde Meta Workplace_Facebook_CL
ZeroFox ZeroFox_CTI_advanced_dark_web_CL, ZeroFox_CTI_botnet_CL, ZeroFox_CTI_breaches_CL, ZeroFox_CTI_C2_CL, , ZeroFox_CTI_compromised_credentials_CL, ZeroFox_CTI_credit_cards_CLZeroFox_CTI_dark_web_CLZeroFox_CTI_discord_CLZeroFox_CTI_disruption_CLZeroFox_CTI_email_addresses_CLZeroFox_CTI_exploits_CLZeroFox_CTI_irc_CLZeroFox_CTI_malware_CLZeroFox_CTI_national_ids_CLZeroFox_CTI_phishing_CLZeroFox_CTI_phone_numbers_CLZeroFox_CTI_ransomware_CLZeroFox_CTI_telegram_CLZeroFox_CTI_threat_actors_CLZeroFox_CTI_vulnerabilities_CLZeroFoxAlertPoller_CL
Zoom Zoom_CL
Zscaler ZNSegmentAudit_CL, ZPA_CL
Otros Failed_Range_To_Ingest_CL, FinanceOperationsActivity_CL, fluentbit_CL, , IntegrationTable_CL, IntegrationTableIncidents_CL

No se admiten las siguientes tablas de Microsoft Sentinel:

Tablas no compatibles de Microsoft Sentinel  
  • AliCloudActionTrailLogs_CL
  • argsentdc_CL
  • Audit_CL
  • Auth0Logs_CL
  • Awareness_Performance_Details_CL
  • Awareness_SafeScore_Details_CL
  • Awareness_User_Data_CL
  • Awareness_Watchlist_Details_CL
  • CarbonBlack_Alerts_CL
  • Cisco_Umbrella_proxy_CL
  • Cloud_Integrated_CL
  • CloudGuard_SecurityEvents_CL
  • ConfluenceAuditLogs_CL
  • CortexXpanseAlerts_CL
  • CyberSixgill_Alerts_CL
  • DruvaSecurityEvents_CL
  • DynatraceAttacks_CL
  • DynatraceAuditLogs_CL
  • DynatraceProblems_CL
  • DynatraceSecurityProblems_CL
  • ErmesBrowserSecurityEvents_CL
  • FireworkV2_CL
  • Garrison_ULTRARemoteLogs_CL
  • GCPLoadBalancerLogs_CL
  • GitHubAuditLogsV2_CL
  • Health_Data_CL
  • Illumio_Flow_Events_CL
  • IllumioInsightsSummary_CL
  • iocsent_CL
  • Island_Admin_CL
  • Island_User_CL
  • JBossEvent_CL
  • LookoutMtdV2_CL
  • ObsidianActivity_CL
  • ObsidianThreat_CL
  • Onapsis_Defend_CL
  • OneTrustMetadataV3_CL
  • OracleWebLogicServer_CL
  • PaloAltoCortexXDR_Alerts_CL
  • PaloAltoCortexXDR_Audit_Agent_CL
  • PaloAltoCortexXDR_Audit_Management_CL
  • PaloAltoCortexXDR_Endpoints_CL
  • Phosphorus_CL
  • PingOne_AuditActivitiesV2_CL
  • PrismaCloudCompute_CL
  • ProofpointPODMailLog_CL
  • ProofpointPODMessage_CL
  • ProofPointTAPClicksBlockedV2_CL
  • ProofPointTAPMessagesBlockedV2_CL
  • RSAIDPlus_AdminLogs_CL
  • SAPLogServ_CL
  • Seg_Cg_CL
  • Seg_Dlp_CL
  • SeraphicWebSecurity_CL
  • SlackAuditV2_CL
  • Tenable_WAS_Asset_CL
  • TransmitSecurityActivity_CL
  • Ttp_Attachment_CL
  • Ttp_Impersonation_CL
  • Ttp_Url_CL
  • Ubiquiti_CL
  • ValenceAlert_CL
  • vcenter_CL
  • ZimperiumThreatLog_CL
  • ZNSegmentAuditNativePoller_CL

Ejecutar una consulta KQL (Lenguaje de consulta Kusto) en el lago de datos de Microsoft Sentinel (query_lake)

La herramienta query_lake ejecuta una única consulta KQL en un área de trabajo especificada del lago de datos de Microsoft Sentinel y devuelve el conjunto de resultados sin procesar. Está diseñado para la recuperación analítica o de investigación centrada y no para la exportación masiva. Use esta herramienta para avanzar en una investigación o un flujo de trabajo analítico y recuperar un evento de seguridad, una alerta, un recurso, una identidad, un dispositivo o datos de enriquecimiento. También puede usarlo junto con la search_tables herramienta para identificar los esquemas de tabla pertinentes y crear consultas KQL válidas.

Parámetros ¿Necesario? Descripción
query Este parámetro acepta una consulta KQL bien formulada para recuperar datos de un área de trabajo de lago de datos de Microsoft Sentinel.
workspaceId No Este parámetro acepta un identificador del área de trabajo para limitar la búsqueda a una única área de trabajo conectada de data lake de Microsoft Sentinel.

Enumerar áreas de trabajo (list_sentinel_workspaces)

La herramienta list_sentinel_workspaces muestra todos los pares de nombre e ID de área de trabajo del lago de datos de Microsoft Sentinel que tiene disponibles. Incluir el nombre del área de trabajo proporciona un contexto útil para comprender qué área de trabajo se usa. Ejecute esta herramienta antes de usar cualquier otra herramienta de Microsoft Sentinel porque esas herramientas necesitan un argumento de identificador de área de trabajo para funcionar correctamente.

Analizador de entidades

Las herramientas de análisis de entidades analyze_user_entity y analyze_url_entity usan inteligencia artificial para analizar los datos de su organización en el lago de datos de Microsoft Sentinel. Proporcionan un veredicto e información detallada sobre direcciones URL, dominios y entidades de usuario. Estas herramientas de análisis de entidades ayudan a eliminar la necesidad de recopilación manual de datos y integraciones complejas que normalmente son necesarias para enriquecer e investigar entidades.

Por ejemplo, analyze_user_entity razones sobre los patrones de autenticación del usuario, las anomalías de comportamiento, la actividad dentro de su organización y mucho más para proporcionar un veredicto y un análisis. La herramienta analyze_url_entity analiza la inteligencia de amenazas de Microsoft, su inteligencia de amenazas personalizada en la plataforma de inteligencia sobre amenazas (TIP) de Microsoft Sentinel y la actividad de direcciones URL dentro de su organización. También comprueba las listas de seguimiento de Microsoft Sentinel para proporcionar un veredicto y un análisis.

Las herramientas de análisis de entidades pueden requerir unos minutos para generar resultados, por lo que use la analyze_user_entity herramienta o analyze_url_entity para iniciar el análisis de cada entidad y la get_entity_analysis herramienta para sondear los resultados del análisis.

Importante

Para usar la herramienta de análisis de entidades, también necesitas los siguientes roles:

  • Colaborador de Security Copilot – Este rol es necesario para usar la herramienta, que consume Unidades de Proceso de Seguridad (SCU) para ofrecer análisis fundamentado del riesgo de las entidades.
  • Propietario de Security Copilot (opcional): este rol solo es necesario para ver y supervisar el uso de SCU.

Para obtener más información, consulte Descripción de la autenticación en Microsoft Security Copilot.

Iniciar análisis (analyze_user_entity y analyze_url_entity)

Use los parámetros siguientes para iniciar un trabajo de análisis de entidades de usuario o dirección URL.

Parámetros ¿Necesario? Descripción
Identificador de objeto de Microsoft Entra, nombre principal de usuario (UPN) o URL Este parámetro toma el usuario o la dirección URL que desea analizar.
startTime Este parámetro toma la hora de inicio de la ventana de análisis.
endTime Este parámetro toma la hora de finalización de la ventana de análisis.
workspaceId No Este parámetro acepta un identificador del área de trabajo para limitar la búsqueda a una única área de trabajo conectada de data lake de Microsoft Sentinel.

Las herramientas analyze_user_entity y analyze_url_entity devuelven un valor de identificador que puede proporcionar como entrada a la herramienta get_entity_analysis.

Recuperar el análisis (get_entity_analysis)

Use la get_entity_analysis herramienta para recuperar los resultados de un trabajo de análisis de entidades iniciado anteriormente.

Parámetros ¿Necesario? Descripción
analysisId Este parámetro toma el identificador de trabajo recibido de las herramientas de análisis de inicio.

Aunque la get_entity_analysis herramienta sondea automáticamente durante unos minutos hasta que los resultados estén listos, es posible que el tiempo de espera interno de la herramienta no sea suficiente para las operaciones de análisis prolongadas. Es posible que tenga que ejecutar get_entity_analysis varias veces para obtener resultados.

Nota:

Puede ser beneficioso incluir un mensaje como render the results as returned exactly from the tool, que ayuda a garantizar que la respuesta del analizador se proporciona sin procesamiento adicional por parte del cliente MCP.

Información adicional

Tenga en cuenta los siguientes límites y requisitos de datos al usar las herramientas del analizador de entidades.

  • analyze_user_entity admite un período de tiempo máximo de siete días para maximizar la precisión de los resultados.

  • analyze_user_entity solo funciona para usuarios con un identificador de objeto de Microsoft Entra (usuarios). Los usuarios únicamente de Active Directory local no son compatibles con el análisis de usuarios.

  • analyze_user_entity requiere que las tablas siguientes estén presentes en el lago de datos para garantizar la precisión del análisis:

    • AlertEvidence

    • SigninLogs

    • CloudAppEvents

    • IdentityInfo (solo disponible para inquilinos con licencias de Microsoft Defender for Identity, Microsoft Defender for Cloud Apps o Microsoft Defender para punto de conexión P2)

      Si no tiene ninguna de estas tablas necesarias, analyze_user_entity genera un mensaje de error que muestra las tablas que no ha incorporado, junto con vínculos a su documentación de incorporación correspondiente.

  • analyze_user_entity funciona mejor cuando las tablas siguientes también están presentes en el lago de datos, pero sigue funcionando y evaluando el riesgo, incluso si estas tablas no están disponibles:

  • analyze_url_entity funciona mejor cuando las tablas siguientes están presentes en el lago de datos, pero sigue funcionando y evaluando el riesgo, incluso si estas tablas no están disponibles:

  • La ejecución de varias instancias del analizador de entidades al mismo tiempo puede aumentar la latencia de cada ejecución. Para evitar tiempos de espera y no alcanzar los umbrales de vista previa del analizador de entidades, empieza ejecutando un máximo de cinco análisis a la vez y luego ajusta según sea necesario según la frecuencia con la que se active la aplicación lógica en tu organización.

Herramientas de grafos (versión preliminar)

Importante

Esta información está relacionada con un producto de versión preliminar que puede modificarse sustancialmente antes de su lanzamiento. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.

Las herramientas de grafos le permiten razonar sobre varios gráficos Microsoft Sentinel, incluidos los gráficos de exposición, búsqueda y radio de ráfaga. Con estas herramientas, puede recopilar información y tomar decisiones basadas en datos mientras realiza consultas en lenguaje natural.

Buscador del alcance del impacto (find_blastradius)

La find_blastradius herramienta evalúa el radio de explosión de un nodo explorando las rutas de propagación hacia los activos críticos de la organización. Detalla las rutas de acceso que comienzan en la entidad que proporciona, evalúa el riesgo y especifica recomendaciones para reducirlo.

Parámetros ¿Necesario? Descripción
sourceName Este parámetro toma palabras clave para buscar información relevante que coincida con una entidad en el gráfico. Puede ser un nodo o un grupo de nodos.

Detección de conexiones y rutas de acceso (find_walkable_paths)

Esta herramienta enumera las conexiones entre cualquier par de orígenes y destinos determinados. Analiza la naturaleza de las conexiones y, a continuación, decide si se puede recorrer para el movimiento lateral.

Parámetros ¿Necesario? Descripción
sourceName Este parámetro acepta palabras clave para identificar una entidad dentro del grafo como punto de inicio de la ruta.
targetName Este parámetro acepta palabras clave para identificar una entidad dentro del grafo para el destino de la ruta.

Analizador perimetral de exposición (find_exposure_perimeter)

Esta herramienta enumera las conexiones entrantes de otras entidades a la entidad especificada. Ayuda a determinar el riesgo al que se enfrenta la entidad. La herramienta podría devolver recomendaciones con prioridad en función de los resultados.

Parámetros ¿Necesario? Descripción
targetName Este parámetro toma palabras clave para identificar y hacer coincidir una entidad en el gráfico; nombre del nodo.
minPathLength No Este parámetro acepta el número mínimo de saltos en una ruta.
maxPathLength No Este parámetro acepta el número máximo de saltos en una ruta.
resultsCountLimit No Este parámetro acepta el número máximo de rutas de acceso que se devolverán.

Ruta entre dos entidades (find_connected_nodes)

La find_connected_nodes herramienta lista rutas recorribles entre dos entidades que cumplen con un criterio o característica que describe esas entidades.

Parámetros ¿Necesario? Descripción
sourceNodeLabel Este parámetro toma una etiqueta de origen válida por la que filtrar. Para las etiquetas compatibles, use la herramienta get_graph_context.
sourceNodeProperties No Este parámetro toma una lista de propiedades válidas para la entidad de punto inicial, separadas por comas. Para las propiedades admitidas, utilice la herramienta get_graph_context.
targetNodeLabel Este parámetro toma una etiqueta de destino válida por la que filtrar. Para las etiquetas compatibles, use la herramienta get_graph_context.
targetNodeProperties No Este parámetro toma una lista de propiedades válidas para la entidad de punto final, separadas por comas. Para las propiedades admitidas, utilice la herramienta get_graph_context.
resultsCountLimit No Este parámetro toma el número máximo de resultados que se van a devolver.

Los nodos coinciden (find_nodes)

La find_nodes herramienta encuentra y empareja las entidades que representa el grafo como nodos basándose en determinados criterios o características. Devuelve una lista de nodos que coinciden con los criterios definidos.

Parámetros ¿Necesario? Descripción
validNodeLabel Este parámetro acepta una etiqueta de nodo que debe coincidir. Para las etiquetas compatibles, use la herramienta get_graph_context.
validNodeProperties No Este parámetro toma una lista de propiedades que deben coincidir, separadas por comas. Para las propiedades admitidas, utilice la herramienta get_graph_context.
resultsLimit No Este parámetro toma el número máximo de resultados que se van a devolver.

Información general y contexto para el gráfico (get_graph_context)

La get_graph_context herramienta proporciona contexto para los parámetros y sirve como referencia para ayudarte a entender qué herramientas, funcionalidades o parámetros puedes utilizar. Úselo como asistente para obtener el contexto del grafo, de modo que pueda usar mejor las otras herramientas de MCP de grafos de la colección.

Información adicional para las herramientas de grafos

Ten en cuenta las siguientes notas de uso al usar herramientas de gráficos:

  • Para limitar los resultados únicamente al grafo, agregue in my graph a los prompts.
  • Las consultas de identidades no admiten nombres principales de usuario (UPN).
  • Cuando especifique el tipo de la entidad, úsela antes del nombre.
  • La instalación y configuración de la colección de herramientas de grafos no conlleva ningún costo. Sin embargo, se invoca el medidor de grafos al empezar a usar las herramientas para consultar un gráfico Microsoft Sentinel. Para obtener más información, consulte: Planear costos y comprender Microsoft Sentinel precios y facturación.

Indicaciones de ejemplo

Las siguientes instrucciones de ejemplo muestran lo que puede hacer con la colección para la exploración de datos:

  • Busque los tres usuarios principales que están en riesgo y explique por qué están en riesgo.
  • Busque errores de inicio de sesión en las últimas 24 horas y proporcione un breve resumen de los resultados clave.
  • Identifique los dispositivos que mostraron un número excepcional de conexiones de red salientes.
  • Ayúdame a entender si el identificador de objeto de Microsoft Entra del usuario <Microsoft Entra object ID> se ha visto comprometido.
  • Investigue a los usuarios con una alerta de difusión de contraseña en los últimos siete días y dígame si alguno de ellos está en peligro.
  • Busque todos los IOC de URL del informe <de análisis de amenazas> y analícelos para decirme todo lo que Microsoft conoce sobre ellos.
  • ¿Cuál es el radio de ráfaga del nodo X si está en peligro?
  • Enumere todas las rutas de acceso del usuario X a los recursos críticos.
  • ¿Cuál es el perímetro de exposición de mis servidores SQL Server críticos?

Cómo funcionan las herramientas Microsoft Sentinel MCP junto con el agente

En el ejemplo siguiente se muestra cómo un agente responde a una petición mediante la orquestación dinámica sobre las herramientas de exploración de datos.

Prompt de ejemplo:Find the top three users that are at risk and explain why they're at risk.

Respuesta típica (GitHub Copilot mediante Claude Sonnet 4):

Captura de pantalla de una respuesta GitHub Copilot.

Explicación:

  • Cuando el agente recibe el aviso, busca tablas pertinentes que contienen información de seguridad y riesgo del usuario. Comienza descomponiendo la instrucción en palabras clave de búsqueda para encontrar las tablas.

    A partir de la instrucción de ejemplo, la búsqueda identifica cuatro tablas relevantes entre las tablas a las que el usuario tiene acceso:

    • AADNonInteractiveUserSignInLogs - Eventos no interactivos de inicio de sesión de Microsoft Entra ID
    • BehaviorAnalytics - Datos de análisis del comportamiento de usuarios y entidades (UEBA)
    • SigninLogs - Eventos interactivos de inicio de sesión de Microsoft Entra ID
    • AADUserRiskEvents - Detecciones de riesgos de protección de identidad

    Captura de pantalla del agente que busca tablas pertinentes que contengan información de seguridad y riesgo del usuario.

  • El agente realiza una búsqueda más amplia con la herramienta de búsqueda semántica en catálogo de tabla (search_tables). Este paso encuentra más tablas para ayudar a moldear su razonamiento.

    Captura de pantalla del agente que busca con términos más amplios.

  • Tras encontrar las tablas adecuadas, el agente utiliza la consulta Execute KQL (Kusto Query Language) en la herramienta Microsoft Sentinel data lake (query_lake) para buscar los tres usuarios con mayor riesgo. La primera consulta falla debido a un error semántico.

    Captura de pantalla del agente que intenta ejecutar una consulta KQL con un error semántico.

  • El agente corrige la consulta KQL por sí solo y recupera correctamente los datos del lago de datos de Microsoft Sentinel, identificando a los usuarios de riesgo.

    Captura de pantalla del agente que ejecuta una consulta KQL corregida correctamente.

  • El agente ejecuta una consulta más para obtener información detallada sobre los usuarios de riesgo para proporcionar un mejor contexto sobre por qué están en riesgo.

    Captura de pantalla del agente que ejecuta otra consulta para obtener información detallada del usuario.

  • El agente responde de nuevo al usuario con su análisis completo.