Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Cierta información se relaciona con un producto de versión preliminar que puede modificarse sustancialmente antes de su lanzamiento. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.
Las herramientas de exploración de datos en el servidor Microsoft Sentinel Model Context Protocol (MCP) te permiten buscar tablas y extraer datos de tu data lake con lenguaje natural. Estas herramientas también incluyen funciones de gráficos que te ayudan a razonar sobre los gráficos de Microsoft Sentinel, como exposición, búsqueda y gráficos de riesgo de datos.
Requisitos previos
Para acceder a la colección de herramientas de exploración de datos, necesita los siguientes requisitos previos:
- Lago de datos y grafo de Microsoft Sentinel
- Microsoft Sentinel data lake incorporado al portal de Defender (necesario para las herramientas de grafos)
- Cualquiera de los editores de código compatibles con inteligencia artificial y las plataformas de creación de agentes:
Importante
Se admite el acceso a las herramientas MCP de Sentinel para usuarios, identidades administradas o principales de servicio a los que se les haya asignado al menos cualquiera de los siguientes roles:
- Administrador de seguridad
- Operador de seguridad
- Lector de seguridad
Para acceder a los datos de los grafos en el portal de Defender, al menos se requiere acceso de solo lectura en Seguridad de Microsoft Exposure Management.
Añadir la colección de exploración de datos
Primero, configura el servidor MCP de Microsoft Sentinel. Luego sigue los pasos de configuración de tu editor de código o plataforma de creación de agentes.
La colección de exploración de datos se hospeda en https://sentinel.microsoft.com/mcp/data-exploration.
Herramientas de la colección de exploración de datos
La colección de exploración de datos incluye las siguientes herramientas:
- Búsqueda semántica en el catálogo de tablas: descubra las tablas de lago de datos pertinentes y sus esquemas.
- Ejecutar consulta KQL: ejecute consultas KQL en un espacio de trabajo del lago de datos de Microsoft Sentinel.
- Enumerar espacios de trabajo: enumera todos los espacios de trabajo disponibles del lago de datos de Microsoft Sentinel.
- Analizador de entidades: analice usuarios y URLs con veredictos de riesgo e información basados en IA.
- Herramientas de grafos (versión preliminar): analiza grafos de exposición, búsqueda y riesgo de datos
Búsqueda semántica en el catálogo de tablas (search_tables)
La search_tables herramienta detecta tablas de lago de datos relevantes para una entrada de lenguaje natural determinada y devuelve definiciones de esquema para admitir la creación de consultas. Use esta herramienta para detectar tablas, comprender un esquema o crear consultas de Lenguaje de consulta Kusto (KQL) válidas para un área de trabajo de Microsoft Sentinel. También puede usarlo para explorar orígenes de datos desconocidos o identificar tablas pertinentes para una tarea de investigación o analítica específica.
| Parámetros | ¿Necesario? | Descripción |
|---|---|---|
query |
Sí | Este parámetro toma palabras clave para buscar tablas pertinentes en las áreas de trabajo conectadas. |
workspaceId |
No | Este parámetro acepta un identificador del área de trabajo para limitar la búsqueda a una única área de trabajo conectada de data lake de Microsoft Sentinel. |
Tablas compatibles
La search_tables herramienta admite casi todas las tablas estándar y conocidas del centro de contenido de asociados, incluidas las tablas de Azure Monitor Log Analytics organizadas por categorías y la mayoría de las tablas Microsoft Sentinel y los conectores asociados.
Expanda para ver la lista completa de tablas de terceros compatibles.
| Proveedor | Tablas compatibles |
|---|---|
| Seguridad anómala |
ABNORMAL_CASES_CL, ABNORMAL_THREAT_MESSAGES_CL |
| ADO (Azure DevOps) | ADOAuditLogs_CL |
| AIShield | AIShield_CL |
| AliCloud | AliCloud_CL |
| Amazon Web Services (AWS) |
AWSCloudFront_AccessLog_CL, AWSCloudTrail, AWSCloudWatch, AWSGuardDuty, AWSNetworkFirewallAlert, AWSNetworkFirewallFlow, AWSNetworkFirewallTls, AWSRoute53ResolverAWSS3ServerAccessAWSSecurityHubFindingsAWSVPCFlowAWSWAF |
| Anvilogic | Anvilogic_Alerts_CL |
| Apache | ApacheHTTPServer_CL |
| ARGOS | ARGOS_CL |
| Armis |
Armis_Activities_CL, , Armis_Alerts_CL, Armis_Devices_CL |
| Atlassian | atlassian_beacon_alerts_CL |
| Autenticación0 | Auth0AM_CL |
| Mejor dispositivo móvil |
BetterMTDAppLog_CL, BetterMTDDeviceLog_CL, , BetterMTDIncidentLog_CL, BetterMTDNetflowLog_CL |
| Bitglass | BitglassLogs_CL |
| BitSight |
BitsightAlerts_data_CL, BitsightBreaches_data_CL, BitsightCompany_details_CL, BitsightCompany_rating_details_CL, BitsightDiligence_historical_statistics_CL, BitsightDiligence_statistics_CL, BitsightFindings_data_CL, BitsightFindings_summary_CL, BitsightGraph_data_CL, , BitsightIndustrial_statistics_CLBitsightObservation_statistics_CL |
| Caja |
BoxEvents_CL, BoxEventsV2_CL |
| Negro de carbono |
CarbonBlackAuditLogs_CL, , CarbonBlackEvents_CL, CarbonBlackNotifications_CL |
| CBS | CBSLog_Azure_1_CL |
| Cisco |
Cisco_Umbrella_audit_CL, Cisco_Umbrella_cloudfirewall_CL, Cisco_Umbrella_dlp_CL, Cisco_Umbrella_dns_CL, , Cisco_Umbrella_fileevent_CLCisco_Umbrella_firewall_CL, Cisco_Umbrella_intrusion_CL, Cisco_Umbrella_ip_CL, Cisco_Umbrella_ravpnlogs_CLCisco_Umbrella_ztaflow_CLCisco_Umbrella_ztna_CLCiscoETD_CLCiscoSDWANNetflow_CLCiscoSecureEndpointAuditLogsV2_CLCiscoSecureEndpointEventsV2_CL |
| Cloudflare |
Cloudflare_CL, CloudflareV2_CL |
| Cognni | CognniIncidents_CL |
| Cohesidad | Cohesity_CL |
| Commvault | CommvaultSecurityIQ_CL |
| Seguridad de contraste |
ContrastADR_CL, ContrastADRIncident_CL |
| Cribl | CriblInternal_CL |
| CrowdStrike |
CrowdStrike_Additional_Events_CL, CrowdStrikeAlerts, CrowdStrikeDetections, CrowdStrikeHosts, , CrowdStrikeIncidents, CrowdStrikeVulnerabilities |
| CyberArk | CyberArk_AuditEvents_CL |
| Cyberpion | CyberpionActionItems_CL |
| Cyfirma |
CyfirmaASCertificatesAlerts_CL, CyfirmaASCloudWeaknessAlerts_CL, CyfirmaASConfigurationAlerts_CL, CyfirmaASDomainIPReputationAlerts_CL, , CyfirmaASDomainIPVulnerabilityAlerts_CLCyfirmaASOpenPortsAlerts_CLCyfirmaBIDomainITAssetAlerts_CLCyfirmaBIExecutivePeopleAlerts_CLCyfirmaBIMaliciousMobileAppsAlerts_CLCyfirmaBIProductSolutionAlerts_CLCyfirmaBISocialHandlersAlerts_CLCyfirmaCampaigns_CLCyfirmaCompromisedAccounts_CLCyfirmaDBWMDarkWebAlerts_CLCyfirmaDBWMPhishingAlerts_CLCyfirmaDBWMRansomwareAlerts_CLCyfirmaIndicators_CLCyfirmaMalware_CLCyfirmaSPEConfidentialFilesAlerts_CLCyfirmaSPEPIIAndCIIAlerts_CLCyfirmaSPESocialThreatAlerts_CLCyfirmaSPESourceCodeAlerts_CLCyfirmaThreatActors_CLCyfirmaVulnerabilities_CL |
| Cymru Scout |
Cymru_Scout_Account_Usage_Data_CL, Cymru_Scout_Domain_Data_CL, Cymru_Scout_IP_Data_Communications_CL, Cymru_Scout_IP_Data_Details_CL, , Cymru_Scout_IP_Data_Fingerprints_CLCymru_Scout_IP_Data_Foundation_CL, Cymru_Scout_IP_Data_OpenPorts_CL, Cymru_Scout_IP_Data_PDNS_CLCymru_Scout_IP_Data_Summary_Certs_CLCymru_Scout_IP_Data_Summary_Details_CLCymru_Scout_IP_Data_Summary_Fingerprints_CL, , Cymru_Scout_IP_Data_Summary_OpenPorts_CLCymru_Scout_IP_Data_Summary_PDNS_CLCymru_Scout_IP_Data_x509_CL |
| Cynerio | CynerioEvent_CL |
| Darktrace | darktrace_model_alerts_CL |
| Databricks |
DatabricksAccounts
DatabricksApps, DatabricksBrickStoreHttpGatewayDatabricksBudgetPolicyCentralDatabricksCapsule8DataplaneDatabricksClamAVScanDatabricksCloudStorageMetadataDatabricksClusterLibrariesDatabricksClusterPoliciesDatabricksClustersDatabricksDashboardsDatabricksDatabricksSQLDatabricksDataMonitoringDatabricksDataRoomsDatabricksDBFSDatabricksDeltaPipelinesDatabricksFeatureStoreDatabricksFilesDatabricksFilesystemDatabricksGenieDatabricksGitCredentialsDatabricksGlobalInitScriptsDatabricksGroupsDatabricksIAMRoleDatabricksIngestionDatabricksInstancePoolsDatabricksJobsDatabricksLakeviewConfigDatabricksLineageTrackingDatabricksMarketplaceConsumerDatabricksMarketplaceProviderDatabricksMLflowAcledArtifactDatabricksMLflowExperimentDatabricksModelRegistryDatabricksNotebookDatabricksOnlineTablesDatabricksPartnerHubDatabricksPredictiveOptimizationDatabricksRBACDatabricksRemoteHistoryServiceDatabricksReposDatabricksRFADatabricksSecretsDatabricksServerlessRealTimeInferenceDatabricksSQLDatabricksSQLPermissionsDatabricksSSHDatabricksTablesDatabricksUnityCatalogDatabricksVectorSearchDatabricksWebhookNotificationsDatabricksWebTerminalDatabricksWorkspaceDatabricksWorkspaceFiles |
| Dataminr | DataminrPulse_Alerts_CL |
| Sombras digitales | DigitalShadows_CL |
| Doppel | DoppelTable_CL |
| Dragos | DragosAlerts_CL |
| ESI (Análisis de Seguridad de Exchange) |
ESIExchangeConfig_CL, ESIExchangeOnlineConfig_CL |
| Intercambio |
ExchangeHttpProxy_CL, MessageTrackingLog_CL |
| ExtraHop | ExtraHop_Detections_CL |
| F5 |
F5Telemetry_ASM_CL, , F5Telemetry_LTM_CL, F5Telemetry_system_CL |
| Feedly | feedly_indicators_CL |
| Forescout |
FncEventsDetections_CL, FncEventsObservation_CL, , FncEventsSuricata_CL, ForescoutHostProperties_CL |
| Punto de fuerza | ForcepointDLPEvents_CL |
| Gigamon | Gigamon_CL |
| GitHub | githubscanaudit_CL |
GCPApigee, GCPAuditLogs, GCPCDN, GCPCloudRun, , GCPCloudSQLGCPComputeEngineGCPDNSGCPFirewallLogsGCPIAMGCPIDSGCPLoadBalancerGCPMonitoringGCPNATGCPNATAuditGCPResourceManagerGCPVPCFlowGKEAPIServerGKEApplicationGKEAuditGKEControllerManagerGKEHPADecisionGKESchedulerGoogleCloudSCCGoogleWorkspaceReports |
|
| HackerView | HackerViewLog_Azure_1_CL |
| Illumio |
Illumio_Auditable_Events_CL, IlumioInsights |
| Imperva | ImpervaWAFCloud_CL |
| Infoblox |
dossier_atp_CL, dossier_atp_threat_CL, dossier_dns_CL, dossier_geo_CL, , dossier_infoblox_web_cat_CL, dossier_inforank_CL, dossier_malware_analysis_v3_CLdossier_nameserver_CLdossier_nameserver_matches_CLdossier_ptr_CLdossier_rpz_feeds_CLdossier_rpz_feeds_records_CLdossier_threat_actor_CLdossier_tld_risk_CLdossier_whois_CLInfoblox_Failed_Indicators_CLInfobloxInsight_CL |
| InfoSec | InfoSecAnalytics_CL |
| Jamf Protect |
jamfprotectalerts_CL, , jamfprotecttelemetryv2_CL, jamfprotectunifiedlogs_CL |
| Jira |
Jira_Audit_CL, Jira_Audit_v2_CL |
| Juniper | JuniperIDP_CL |
| Seguridad de Keeper | KeeperSecurityEventNewLogs_CL |
| LastPass | LastPassNativePoller_CL |
| MailGuard 365 | MailGuard365_Threats_CL |
| MailRisk | MailRiskEmails_CL |
| MarkLogic | MarkLogicAudit_CL |
| MDBA | MDBALogTable_CL |
| Meraki | meraki_CL |
| Mimecast |
MimecastAudit_CL, MimecastDLP_CL, MimecastSIEM_CL, MimecastTTPAttachment_CL, , MimecastTTPImpersonation_CL, MimecastTTPUrl_CL |
| MongoDB | MongoDBAudit_CL |
| MuleSoft | MuleSoft_Cloudhub_CL |
| NCProtect | NCProtectUAL_CL |
| Netskope |
alertscompromisedcredentialdata_CL, alertsctepdata_CL, , alertsdlpdata_CL, alertsmalsitedata_CL, alertsmalwaredata_CLalertspolicydata_CLalertsquarantinedata_CLalertsremediationdata_CLalertssecurityassessmentdata_CLalertsubadata_CLAudits_Data_CLDetections_Data_CLEntities_Data_CLEntity_Scoring_Data_CLeventsapplicationdata_CLeventsauditdata_CLeventsconnectiondata_CLeventsincidentdata_CLeventsnetworkdata_CLeventspagedata_CLLockdown_Data_CLnet_assets_CLNetskope_WebTx_metrics_CLNetskopeAlerts_CLNetskopeWebtxData_CLNetskopeWebtxErrors_CLweb_assets_CL |
| Nginx |
NGINX_CL, NginxUpstreamUpdateLogs |
| NordPass | NordPassEventLogs_CL |
| OCI (Oracle Cloud Infrastructure) | OCI_LogsV2_CL |
| Okta |
Okta_CL, OktaSystemLogs |
| 1Password | OnePasswordEventLogs_CL |
| OneLogin |
OneLoginEventsV2_CL, OneLoginUsersV2_CL |
| Oracle | OracleCloudDatabase |
| Orca | OrcaAlerts_CL |
| Palo Alto Networks |
CortexXDR_Incidents_CL, , PaloAltoCortexXDR_Incidents_CL, PaloAltoPrismaCloudAlertV2_CL |
| Perímetro 81 | Perimeter81_CL |
| PostgreSQL | PostgreSQL_CL |
| Prancer | prancer_CL |
| Punto de prueba |
ProofPointTAPClicksPermittedV2_CL, ProofPointTAPMessagesDeliveredV2_CL |
| Qualys |
QualysHostDetectionV3_CL, QualysKB_CL |
| Rapid7 Nexpose/InsightVM |
NexposeInsightVMCloud_assets_CL, NexposeInsightVMCloud_vulnerabilities_CL |
| Rubrik |
Rubrik_Anomaly_Data_CL, Rubrik_Events_Data_CL, , Rubrik_Ransomware_Data_CL, Rubrik_ThreatHunt_Data_CL |
| SailPoint |
SailPointIDN_Events_CL, SailPointIDN_Triggers_CL |
| Salesforce | SalesforceServiceCloudV2_CL |
| SAP |
SAPBTPAuditLog_CL, , SAPETDAlerts_CL, SAPETDInvestigations_CL |
| SecurityBridge | SecurityBridgeLogs_CL |
| SentinelOne |
SentinelOne_CL, SentinelOneActivities_CL, SentinelOneAgents_CL, SentinelOneAlerts_CL, , SentinelOneGroups_CL, SentinelOneThreats_CL |
| Copo de nieve |
SnowflakeLoad_CL, SnowflakeLogin_CL, SnowflakeMaterializedView_CL, SnowflakeQuery_CL, SnowflakeRoleGrant_CL, SnowflakeRoles_CL, SnowflakeTables_CL, SnowflakeTableStorageMetrics_CL, , SnowflakeUserGrant_CLSnowflakeUsers_CL |
| Sonrai | Sonrai_Tickets_CL |
| Sophos |
SophosCloudOptix_CL, , SophosEP_CL, SophosEPEvents_CL |
| Squid Proxy | SquidProxy_CL |
| Symantec | SymantecICDx_CL |
| Talon | Talon_CL |
| Tenable |
Tenable_VM_Asset_CL, Tenable_VM_Compliance_CL, , Tenable_VM_Vuln_CL, Tenable_WAS_Vuln_CL |
| TheHive | TheHive_CL |
| Theom | TheomAlerts_CL |
| Tomcat | Tomcat_CL |
| Trend Micro |
TrendMicro_XDR_OAT_CL, TrendMicro_XDR_RCA_Result_CL, , TrendMicro_XDR_RCA_Task_CL, TrendMicro_XDR_WORKBENCH_CL |
| Varonis | VaronisAlerts_CL |
| Vectra | VectraStream_CL |
| Veeam |
VeeamAuthorizationEvents_CL, VeeamCovewareFindings_CL, VeeamMalwareEvents_CL, VeeamOneTriggeredAlarms_CL, , VeeamSecurityComplianceAnalyzer_CL, VeeamSessions_CL |
| WatchGuard | WsSecurityEvents_CL |
| Área de trabajo desde Meta | Workplace_Facebook_CL |
| ZeroFox |
ZeroFox_CTI_advanced_dark_web_CL, ZeroFox_CTI_botnet_CL, ZeroFox_CTI_breaches_CL, ZeroFox_CTI_C2_CL, , ZeroFox_CTI_compromised_credentials_CL, ZeroFox_CTI_credit_cards_CLZeroFox_CTI_dark_web_CLZeroFox_CTI_discord_CLZeroFox_CTI_disruption_CLZeroFox_CTI_email_addresses_CLZeroFox_CTI_exploits_CLZeroFox_CTI_irc_CLZeroFox_CTI_malware_CLZeroFox_CTI_national_ids_CLZeroFox_CTI_phishing_CLZeroFox_CTI_phone_numbers_CLZeroFox_CTI_ransomware_CLZeroFox_CTI_telegram_CLZeroFox_CTI_threat_actors_CLZeroFox_CTI_vulnerabilities_CLZeroFoxAlertPoller_CL |
| Zoom | Zoom_CL |
| Zscaler |
ZNSegmentAudit_CL, ZPA_CL |
| Otros |
Failed_Range_To_Ingest_CL, FinanceOperationsActivity_CL, fluentbit_CL, , IntegrationTable_CL, IntegrationTableIncidents_CL |
No se admiten las siguientes tablas de Microsoft Sentinel:
| Tablas no compatibles de Microsoft Sentinel | |
|---|---|
|
|
Ejecutar una consulta KQL (Lenguaje de consulta Kusto) en el lago de datos de Microsoft Sentinel (query_lake)
La herramienta query_lake ejecuta una única consulta KQL en un área de trabajo especificada del lago de datos de Microsoft Sentinel y devuelve el conjunto de resultados sin procesar. Está diseñado para la recuperación analítica o de investigación centrada y no para la exportación masiva. Use esta herramienta para avanzar en una investigación o un flujo de trabajo analítico y recuperar un evento de seguridad, una alerta, un recurso, una identidad, un dispositivo o datos de enriquecimiento. También puede usarlo junto con la search_tables herramienta para identificar los esquemas de tabla pertinentes y crear consultas KQL válidas.
| Parámetros | ¿Necesario? | Descripción |
|---|---|---|
query |
Sí | Este parámetro acepta una consulta KQL bien formulada para recuperar datos de un área de trabajo de lago de datos de Microsoft Sentinel. |
workspaceId |
No | Este parámetro acepta un identificador del área de trabajo para limitar la búsqueda a una única área de trabajo conectada de data lake de Microsoft Sentinel. |
Enumerar áreas de trabajo (list_sentinel_workspaces)
La herramienta list_sentinel_workspaces muestra todos los pares de nombre e ID de área de trabajo del lago de datos de Microsoft Sentinel que tiene disponibles. Incluir el nombre del área de trabajo proporciona un contexto útil para comprender qué área de trabajo se usa. Ejecute esta herramienta antes de usar cualquier otra herramienta de Microsoft Sentinel porque esas herramientas necesitan un argumento de identificador de área de trabajo para funcionar correctamente.
Analizador de entidades
Las herramientas de análisis de entidades analyze_user_entity y analyze_url_entity usan inteligencia artificial para analizar los datos de su organización en el lago de datos de Microsoft Sentinel. Proporcionan un veredicto e información detallada sobre direcciones URL, dominios y entidades de usuario. Estas herramientas de análisis de entidades ayudan a eliminar la necesidad de recopilación manual de datos y integraciones complejas que normalmente son necesarias para enriquecer e investigar entidades.
Por ejemplo, analyze_user_entity razones sobre los patrones de autenticación del usuario, las anomalías de comportamiento, la actividad dentro de su organización y mucho más para proporcionar un veredicto y un análisis. La herramienta analyze_url_entity analiza la inteligencia de amenazas de Microsoft, su inteligencia de amenazas personalizada en la plataforma de inteligencia sobre amenazas (TIP) de Microsoft Sentinel y la actividad de direcciones URL dentro de su organización. También comprueba las listas de seguimiento de Microsoft Sentinel para proporcionar un veredicto y un análisis.
Las herramientas de análisis de entidades pueden requerir unos minutos para generar resultados, por lo que use la analyze_user_entity herramienta o analyze_url_entity para iniciar el análisis de cada entidad y la get_entity_analysis herramienta para sondear los resultados del análisis.
Importante
Para usar la herramienta de análisis de entidades, también necesitas los siguientes roles:
- Colaborador de Security Copilot – Este rol es necesario para usar la herramienta, que consume Unidades de Proceso de Seguridad (SCU) para ofrecer análisis fundamentado del riesgo de las entidades.
- Propietario de Security Copilot (opcional): este rol solo es necesario para ver y supervisar el uso de SCU.
Para obtener más información, consulte Descripción de la autenticación en Microsoft Security Copilot.
Iniciar análisis (analyze_user_entity y analyze_url_entity)
Use los parámetros siguientes para iniciar un trabajo de análisis de entidades de usuario o dirección URL.
| Parámetros | ¿Necesario? | Descripción |
|---|---|---|
| Identificador de objeto de Microsoft Entra, nombre principal de usuario (UPN) o URL | Sí | Este parámetro toma el usuario o la dirección URL que desea analizar. |
startTime |
Sí | Este parámetro toma la hora de inicio de la ventana de análisis. |
endTime |
Sí | Este parámetro toma la hora de finalización de la ventana de análisis. |
workspaceId |
No | Este parámetro acepta un identificador del área de trabajo para limitar la búsqueda a una única área de trabajo conectada de data lake de Microsoft Sentinel. |
Las herramientas analyze_user_entity y analyze_url_entity devuelven un valor de identificador que puede proporcionar como entrada a la herramienta get_entity_analysis.
Recuperar el análisis (get_entity_analysis)
Use la get_entity_analysis herramienta para recuperar los resultados de un trabajo de análisis de entidades iniciado anteriormente.
| Parámetros | ¿Necesario? | Descripción |
|---|---|---|
analysisId |
Sí | Este parámetro toma el identificador de trabajo recibido de las herramientas de análisis de inicio. |
Aunque la get_entity_analysis herramienta sondea automáticamente durante unos minutos hasta que los resultados estén listos, es posible que el tiempo de espera interno de la herramienta no sea suficiente para las operaciones de análisis prolongadas. Es posible que tenga que ejecutar get_entity_analysis varias veces para obtener resultados.
Nota:
Puede ser beneficioso incluir un mensaje como render the results as returned exactly from the tool, que ayuda a garantizar que la respuesta del analizador se proporciona sin procesamiento adicional por parte del cliente MCP.
Información adicional
Tenga en cuenta los siguientes límites y requisitos de datos al usar las herramientas del analizador de entidades.
analyze_user_entityadmite un período de tiempo máximo de siete días para maximizar la precisión de los resultados.analyze_user_entitysolo funciona para usuarios con un identificador de objeto de Microsoft Entra (usuarios). Los usuarios únicamente de Active Directory local no son compatibles con el análisis de usuarios.analyze_user_entityrequiere que las tablas siguientes estén presentes en el lago de datos para garantizar la precisión del análisis:IdentityInfo (solo disponible para inquilinos con licencias de Microsoft Defender for Identity, Microsoft Defender for Cloud Apps o Microsoft Defender para punto de conexión P2)
Si no tiene ninguna de estas tablas necesarias,
analyze_user_entitygenera un mensaje de error que muestra las tablas que no ha incorporado, junto con vínculos a su documentación de incorporación correspondiente.
analyze_user_entityfunciona mejor cuando las tablas siguientes también están presentes en el lago de datos, pero sigue funcionando y evaluando el riesgo, incluso si estas tablas no están disponibles:analyze_url_entityfunciona mejor cuando las tablas siguientes están presentes en el lago de datos, pero sigue funcionando y evaluando el riesgo, incluso si estas tablas no están disponibles:-
Si no tiene ninguna de estas tablas,
analyze_url_entitygenera una respuesta con una declinación de responsabilidades que enumera las tablas que no ha incorporado, junto con vínculos a su documentación de incorporación correspondiente.
La ejecución de varias instancias del analizador de entidades al mismo tiempo puede aumentar la latencia de cada ejecución. Para evitar tiempos de espera y no alcanzar los umbrales de vista previa del analizador de entidades, empieza ejecutando un máximo de cinco análisis a la vez y luego ajusta según sea necesario según la frecuencia con la que se active la aplicación lógica en tu organización.
Herramientas de grafos (versión preliminar)
Importante
Esta información está relacionada con un producto de versión preliminar que puede modificarse sustancialmente antes de su lanzamiento. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.
Las herramientas de grafos le permiten razonar sobre varios gráficos Microsoft Sentinel, incluidos los gráficos de exposición, búsqueda y radio de ráfaga. Con estas herramientas, puede recopilar información y tomar decisiones basadas en datos mientras realiza consultas en lenguaje natural.
Buscador del alcance del impacto (find_blastradius)
La find_blastradius herramienta evalúa el radio de explosión de un nodo explorando las rutas de propagación hacia los activos críticos de la organización. Detalla las rutas de acceso que comienzan en la entidad que proporciona, evalúa el riesgo y especifica recomendaciones para reducirlo.
| Parámetros | ¿Necesario? | Descripción |
|---|---|---|
sourceName |
Sí | Este parámetro toma palabras clave para buscar información relevante que coincida con una entidad en el gráfico. Puede ser un nodo o un grupo de nodos. |
Detección de conexiones y rutas de acceso (find_walkable_paths)
Esta herramienta enumera las conexiones entre cualquier par de orígenes y destinos determinados. Analiza la naturaleza de las conexiones y, a continuación, decide si se puede recorrer para el movimiento lateral.
| Parámetros | ¿Necesario? | Descripción |
|---|---|---|
sourceName |
Sí | Este parámetro acepta palabras clave para identificar una entidad dentro del grafo como punto de inicio de la ruta. |
targetName |
Sí | Este parámetro acepta palabras clave para identificar una entidad dentro del grafo para el destino de la ruta. |
Analizador perimetral de exposición (find_exposure_perimeter)
Esta herramienta enumera las conexiones entrantes de otras entidades a la entidad especificada. Ayuda a determinar el riesgo al que se enfrenta la entidad. La herramienta podría devolver recomendaciones con prioridad en función de los resultados.
| Parámetros | ¿Necesario? | Descripción |
|---|---|---|
targetName |
Sí | Este parámetro toma palabras clave para identificar y hacer coincidir una entidad en el gráfico; nombre del nodo. |
minPathLength |
No | Este parámetro acepta el número mínimo de saltos en una ruta. |
maxPathLength |
No | Este parámetro acepta el número máximo de saltos en una ruta. |
resultsCountLimit |
No | Este parámetro acepta el número máximo de rutas de acceso que se devolverán. |
Ruta entre dos entidades (find_connected_nodes)
La find_connected_nodes herramienta lista rutas recorribles entre dos entidades que cumplen con un criterio o característica que describe esas entidades.
| Parámetros | ¿Necesario? | Descripción |
|---|---|---|
sourceNodeLabel |
Sí | Este parámetro toma una etiqueta de origen válida por la que filtrar. Para las etiquetas compatibles, use la herramienta get_graph_context. |
sourceNodeProperties |
No | Este parámetro toma una lista de propiedades válidas para la entidad de punto inicial, separadas por comas. Para las propiedades admitidas, utilice la herramienta get_graph_context. |
targetNodeLabel |
Sí | Este parámetro toma una etiqueta de destino válida por la que filtrar. Para las etiquetas compatibles, use la herramienta get_graph_context. |
targetNodeProperties |
No | Este parámetro toma una lista de propiedades válidas para la entidad de punto final, separadas por comas. Para las propiedades admitidas, utilice la herramienta get_graph_context. |
resultsCountLimit |
No | Este parámetro toma el número máximo de resultados que se van a devolver. |
Los nodos coinciden (find_nodes)
La find_nodes herramienta encuentra y empareja las entidades que representa el grafo como nodos basándose en determinados criterios o características. Devuelve una lista de nodos que coinciden con los criterios definidos.
| Parámetros | ¿Necesario? | Descripción |
|---|---|---|
validNodeLabel |
Sí | Este parámetro acepta una etiqueta de nodo que debe coincidir. Para las etiquetas compatibles, use la herramienta get_graph_context. |
validNodeProperties |
No | Este parámetro toma una lista de propiedades que deben coincidir, separadas por comas. Para las propiedades admitidas, utilice la herramienta get_graph_context. |
resultsLimit |
No | Este parámetro toma el número máximo de resultados que se van a devolver. |
Información general y contexto para el gráfico (get_graph_context)
La get_graph_context herramienta proporciona contexto para los parámetros y sirve como referencia para ayudarte a entender qué herramientas, funcionalidades o parámetros puedes utilizar. Úselo como asistente para obtener el contexto del grafo, de modo que pueda usar mejor las otras herramientas de MCP de grafos de la colección.
Información adicional para las herramientas de grafos
Ten en cuenta las siguientes notas de uso al usar herramientas de gráficos:
- Para limitar los resultados únicamente al grafo, agregue
in my grapha los prompts. - Las consultas de identidades no admiten nombres principales de usuario (UPN).
- Cuando especifique el tipo de la entidad, úsela antes del nombre.
- La instalación y configuración de la colección de herramientas de grafos no conlleva ningún costo. Sin embargo, se invoca el medidor de grafos al empezar a usar las herramientas para consultar un gráfico Microsoft Sentinel. Para obtener más información, consulte: Planear costos y comprender Microsoft Sentinel precios y facturación.
Indicaciones de ejemplo
Las siguientes instrucciones de ejemplo muestran lo que puede hacer con la colección para la exploración de datos:
- Busque los tres usuarios principales que están en riesgo y explique por qué están en riesgo.
- Busque errores de inicio de sesión en las últimas 24 horas y proporcione un breve resumen de los resultados clave.
- Identifique los dispositivos que mostraron un número excepcional de conexiones de red salientes.
- Ayúdame a entender si el identificador de objeto de Microsoft Entra del usuario <Microsoft Entra object ID> se ha visto comprometido.
- Investigue a los usuarios con una alerta de difusión de contraseña en los últimos siete días y dígame si alguno de ellos está en peligro.
- Busque todos los IOC de URL del informe <de análisis de amenazas> y analícelos para decirme todo lo que Microsoft conoce sobre ellos.
- ¿Cuál es el radio de ráfaga del nodo X si está en peligro?
- Enumere todas las rutas de acceso del usuario X a los recursos críticos.
- ¿Cuál es el perímetro de exposición de mis servidores SQL Server críticos?
Cómo funcionan las herramientas Microsoft Sentinel MCP junto con el agente
En el ejemplo siguiente se muestra cómo un agente responde a una petición mediante la orquestación dinámica sobre las herramientas de exploración de datos.
Prompt de ejemplo:Find the top three users that are at risk and explain why they're at risk.
Respuesta típica (GitHub Copilot mediante Claude Sonnet 4):
Explicación:
Cuando el agente recibe el aviso, busca tablas pertinentes que contienen información de seguridad y riesgo del usuario. Comienza descomponiendo la instrucción en palabras clave de búsqueda para encontrar las tablas.
A partir de la instrucción de ejemplo, la búsqueda identifica cuatro tablas relevantes entre las tablas a las que el usuario tiene acceso:
-
AADNonInteractiveUserSignInLogs- Eventos no interactivos de inicio de sesión de Microsoft Entra ID -
BehaviorAnalytics- Datos de análisis del comportamiento de usuarios y entidades (UEBA) -
SigninLogs- Eventos interactivos de inicio de sesión de Microsoft Entra ID -
AADUserRiskEvents- Detecciones de riesgos de protección de identidad
-
El agente realiza una búsqueda más amplia con la herramienta de búsqueda semántica en catálogo de tabla (
search_tables). Este paso encuentra más tablas para ayudar a moldear su razonamiento.Tras encontrar las tablas adecuadas, el agente utiliza la consulta Execute KQL (Kusto Query Language) en la herramienta Microsoft Sentinel data lake (
query_lake) para buscar los tres usuarios con mayor riesgo. La primera consulta falla debido a un error semántico.El agente corrige la consulta KQL por sí solo y recupera correctamente los datos del lago de datos de Microsoft Sentinel, identificando a los usuarios de riesgo.
El agente ejecuta una consulta más para obtener información detallada sobre los usuarios de riesgo para proporcionar un mejor contexto sobre por qué están en riesgo.
El agente responde de nuevo al usuario con su análisis completo.