Creación de gráficos personalizados asistidos por IA en Microsoft Sentinel (versión preliminar)

Use GitHub Copilot en Visual Studio Code con Microsoft Sentinel para crear, modificar y consultar gráficos de seguridad personalizados mediante cuadernos de Jupyter Notebook. Describir lo que quiere compilar en lenguaje natural, revisar el cuaderno generado y refinarlo según sea necesario.

Use Copilot para varias tareas de creación de gráficos, entre las que se incluyen:

  • Creación de un cuaderno de creación de gráficos completo a partir de una descripción
  • Modificación o depuración de un gráfico existente
  • Comprender el código del gráfico generado
  • Escritura y ejecución de consultas de grafos

Funcionamiento de la asistencia de inteligencia artificial para gráficos personalizados

Cuando trabajas en un cuaderno de Jupyter conectado a Microsoft Sentinel, GitHub Copilot puede ayudarte con las tareas de creación de grafos mediante instrucciones en lenguaje natural.

Use el siguiente flujo de trabajo para interactuar con Copilot para la creación de gráficos:

  1. Describa el gráfico o el cambio que desea realizar.
  2. Copilot genera o actualiza código relacionado con gráficos.
  3. Después, se revisan, se ejecutan y se iteran los resultados.

Para escenarios específicos de gráficos, Microsoft Sentinel proporciona asistentes opcionales que proporcionan a Copilot contexto adicional sobre las API de grafos, los esquemas y el área de trabajo. Estos asistentes mejoran la precisión y la coherencia, pero no son necesarios para usar la ayuda de Copilot.

Requisitos previos

Antes de empezar, asegúrese de que tiene lo siguiente:

Creación y edición de un gráfico personalizado con Copilot

Siga estos pasos para crear un nuevo gráfico o modificar uno existente mediante GitHub Copilot:

  1. Abra un cuaderno de Jupyter Notebook () existente (.ipynb) o permita que Copilot cree uno.

  2. Abra GitHub Copilot Chat (Ctrl+Mayús+I en Windows, Cmd+Mayús+I en macOS).

  3. Describa el gráfico que desea compilar.

Para obtener los mejores resultados al crear o modificar un grafo completo, use el asistente de creación de grafos de Sentinel e incluya @sentinel /graph-authoring en el prompt. Esto proporciona a Copilot contexto adicional sobre las API de grafos, los esquemas y los procedimientos recomendados.

@sentinel /graph-authoring Create a graph that maps email senders to recipients and URLs using EmailEvents

El asistente genera un cuaderno completo que sigue el ciclo de vida de creación de gráficos estándar:

Paso Descripción
Configuración del entorno Comprueba los paquetes necesarios y la información de conexión
Carga de datos Lee las tablas del lago de datos de Sentinel
Transformación de datos Prepara datos de nodos y aristas
Esquema de grafo Define nodos y bordes
Validación del esquema Valida la definición del grafo
Compilación del grafo Materializa el gráfico
Consulta de grafos Ejecuta consultas de grafos

Refinar el gráfico

Una vez creado el gráfico, puede continuar la conversación para refinarla, por ejemplo:

@sentinel Add an edge from User to IPAddress
@sentinel Filter the data to show only failed sign-ins

Modificación o depuración de un gráfico existente

Pida a Copilot que actualice o corrija partes específicas del cuaderno. Por ejemplo, puede cambiar filtros, ajustar columnas o solucionar errores de compilación:

@sentinel Change the time range to the last 7 days

La siguiente instrucción pide a Copilot que modifique una celda específica del notebook añadiendo un campo a la salida:

@sentinel Update cell 3 to include the Subject column

La siguiente instrucción pide a Copilot que diagnostique y corrija un fallo en la etapa de compilación del grafo:

@sentinel Fix the error in the graph build step

Solo se actualizan las celdas afectadas. Otras celdas permanecen sin cambios.

Comprender el código de grafos y las consultas

Haga preguntas sobre el código generado sin cambiar el cuaderno. Por ejemplo, la siguiente solicitud pide a Copilot que explique el propósito de un método auxiliar específico de la API Graph:

@sentinel What does show_schema() do?

La siguiente solicitud pide a Copilot que aclare cómo se modelan las claves de perímetro en los esquemas de grafos de Sentinel:

@sentinel Explain how edge keys are defined

La siguiente solicitud pide Copilot explicar la lógica de una consulta de grafos paso a paso:

@sentinel How does this graph query work?

Busca API de grafos y ejemplos

Si desea ayuda con las API de grafos de Sentinel, los parámetros de método o las consultas de ejemplo, puede pedirle explicaciones a Copilot. Para obtener respuestas más precisas y específicas de Sentinel, incluya el asistente de referencia #Sentinel en la indicación. Por ejemplo, la siguiente instrucción pide a Copilot información de referencia sobre la firma del método build_graph_with_data():

What parameters does build_graph_with_data() accept? #sentinel

En el ejemplo siguiente se pide a Copilot que genere una consulta de recorrido de grafos entre dos tipos de entidad:

Write a graph query to find all paths between User and IPAddress #sentinel

Este ayudante proporciona a Copilot documentación oficial de la API de grafos de Sentinel. El #sentinel asistente de referencias no modifica tu cuaderno.

Elegir cómo interactuar con Copilot

Use la tabla siguiente para elegir la mejor manera de interactuar con Copilot en función de su objetivo:

Lo que quiere hacer Enfoque recomendado
Creación o modificación de un cuaderno de grafos Describir el objetivo (usar @sentinel para obtener los mejores resultados)
Corregir o depurar un error en un gráfico Describir el problema (usar @sentinel)
Preguntar sobre las API de gráficos o los parámetros Hacer una pregunta (incluir #sentinel)
Formular una pregunta general Instrucción simple de Copilot

Conceptos básicos

Los conceptos siguientes son importantes para comprender al usar la creación de grafos asistidos por IA.

Disponibilidad del espacio de trabajo y las tablas

La asistencia de IA utiliza las tablas visibles en el lago de datos de Sentinel. Solo las tablas a las que tiene acceso se usan en el código generado.

Importante

Si una tabla no aparece en el explorador de Data Lake, no se puede usar para la creación de gráficos.

Cambios en el portátil

Al modificar un cuaderno, solo se actualizan las celdas que necesitan cambiar. Puede deshacer los cambios mediante comandos de deshacer del editor estándar.

Solución de problemas

En la tabla siguiente se enumeran los problemas comunes y cómo resolverlos.

Problema Solución
No hay ningún cuaderno abierto Abra o cree un .ipynb archivo antes de iniciar la creación de gráficos.
Faltan tablas Compruebe que el lago de datos de Sentinel está conectado y que las tablas esperadas aparecen en el explorador de Data Lake.
Faltan los paquetes necesarios Asegúrate de que tu cuaderno esté conectado a un grupo de proceso de Sentinel Spark compatible.
Se modificó una celda inesperada Deshaga el cambio y vuelva a intentar la solicitud, especificando el número de celda.