Visualización de gráficos en Microsoft Sentinel (versión preliminar)

La experiencia de gráficos en el portal de Microsoft Defender le permite realizar investigaciones interactivas basadas en gráficos en los gráficos personalizados, como el uso de un gráfico creado para el análisis de suplantación de identidad (phishing) para ayudarle a evaluar rápidamente el impacto de un incidente reciente, generar perfiles del atacante y realizar un seguimiento de sus rutas de acceso entre datos de terceros y telemetría de Microsoft. La experiencia de grafos le permite ejecutar consultas de grafos para visualizar la información que más importa a su organización y admite recorridos ad hoc del grafo para que pueda investigar rápidamente las entidades de interés. Puede estudiar el esquema del grafo para comprender las relaciones definidas en el gráfico y usar cualquiera de los metadatos mostrados para restringir los resultados. Puede validar rápidamente los resultados con la vista de tabla y exportarlos para facilitar la integración en cualquier flujo de trabajo existente. Use Jupyter Notebooks en Microsoft Visual Studio Code para crear y materializar los gráficos personalizados y, a continuación, use la experiencia del gráfico en Microsoft Sentinel para consultar y visualizar los gráficos personalizados.

Use el grafo de Microsoft Sentinel para consultar, visualizar e interactuar con grafos a fin de obtener nuevos conocimientos.

Requisitos previos

  • Para acceder a la experiencia de grafos en Microsoft Sentinel y consultar la experiencia de grafo para producir visualizaciones, debes contar con los permisos correspondientes. Para obtener más información, consulte Introducción a los gráficos personalizados en Microsoft Sentinel. Los usuarios de Sentinel Scope no pueden acceder a Sentinel Graphs a menos que tengan uno de estos cuatro roles con privilegios muy elevados que omiten las restricciones de ámbito: Security Reader, Security Operator, Security Admin o Global Admin.

Gráficos de acceso

Para acceder a la experiencia del grafo en Microsoft Sentinel, inicie sesión en el portal de Microsoft Defender, seleccione Microsoft Sentinel>Graphs en el panel de navegación.

La página de gestión de grafos Sentinel lista grafos personalizados que creaste con la extensión Microsoft Sentinel para Visual Studio Code y que se materializaron publicando un trabajo de grafo. Un gráfico creado solo en una sesión interactiva de cuaderno no está disponible en esta página. Si no has publicado un gráfico personalizado, consulta Crear un grafo personalizado para empezar.

Si ya ha creado gráficos personalizados, la página Gráficos de Microsoft Sentinel muestra todos los gráficos personalizados disponibles. Para ver información general de cada gráfico personalizado, seleccione el menú ... en cualquier icono de gráfico.

Los gráficos publicados por un trabajo de grafo bajo demanda se conservan durante 30 días y luego se eliminan. Los trabajos de grafos programados reconstruyen los grafos según sus calendarios de actualización configurados. Si falta un grafo o sus datos están obsoletos, revisa el estado y el calendario del trabajo en el grafo en la extensión Microsoft Sentinel para Visual Studio Code.

Captura de pantalla que muestra cómo acceder a Sentinel gráfico desde el panel de navegación de Microsoft Sentinel.

Consulta de un gráfico personalizado

Seleccione Gráfico de consultas en el icono del gráfico para ver la página de consulta de grafos.

Las consultas de grafos se facturan bajo el medidor de grafos Microsoft Sentinel. Para más información, véase Cargas de grafo.

Vea el esquema para comprender la ontología del grafo: nodos, bordes y sus propiedades disponibles para consultar.

Captura de pantalla que muestra la página de creación de gráficos Sentinel con el panel de esquema y la entrada de consulta.

  1. Seleccione la pestaña Introducción.

  2. Aparece una lista de consultas sugeridas. Seleccione Editar consulta para visualizar cualquier consulta de grafo para copiarla en el editor de consultas.

    • Escriba varias consultas manualmente o seleccione consultas sugeridas adicionales.
    • El editor admite deshacer (Ctrl+Z) y rehacer (Ctrl+Y).
    • Antes de ejecutar una consulta, resalte la consulta correcta en el editor.
    • Al escribir consultas GQL manualmente, el editor sugiere valores predictivos basados en el esquema del grafo.

    Esta consulta de ejemplo, Visualizar cualquier grafo, coincide con cualquier conexión de un solo salto en el grafo, encontrando un nodo de origen, una relación dirigida y un nodo de destino. Devuelve los nodos completos y la relación de hasta 100 coincidencias de este tipo, lo que resulta útil para explorar rápidamente la estructura de grafos sin procesar.

    MATCH (x)-[y]->(z)
    RETURN *
    LIMIT 100
    

    Para obtener más información sobre el uso de GQL, consulte la referencia de Graph Query Language (GQL).

    Note

    Las consultas predefinidas incluyen una cláusula por defecto LIMIT (por ejemplo, LIMIT 100) que limita el número de resultados devueltos. Esta configuración predeterminada mantiene ágiles las visualizaciones iniciales, pero solo ves un subconjunto de los datos de tu grafo. Para ver todos los resultados coincidentes, edita la consulta para aumentar el valor o elimina la LIMIT cláusula antes de ejecutarla. Devolver conjuntos de resultados grandes puede afectar al rendimiento, así que aumenta el límite de forma incremental para encontrar el equilibrio adecuado para tu gráfico.

  3. Seleccione Ejecutar consulta GQL para ver los resultados. Puede cancelar una consulta durante la ejecución. Copie el contenido de la celda del editor de consultas para compartir o guardar la consulta en otro lugar.

  4. Cuando finalice la consulta, aparecerá la visualización del gráfico. Algunas consultas usan operadores como COLLECTLIST que no se pueden representar como gráficos. Los operadores que no pueden renderizarse como grafo se reflejan en la vista de tabla. Cuando una consulta utiliza operadores que no pueden renderizarse como grafo, la pestaña del grafo muestra un mensaje explicando por qué el grafo no puede renderizarse

  5. Seleccione cualquier nodo para ver los detalles del nodo, incluidas las propiedades asociadas a ese nodo. Use esta información para informar a las consultas y visualizaciones posteriores.

    Captura de pantalla que muestra los resultados de visualización de gráficos Sentinel después de ejecutar una consulta GQL.

  6. Seleccione la pestaña Tabla para ver una representación tabular de los resultados. Seleccione una fila para ver los datos JSON subyacentes de cada celda.

    Captura de pantalla que muestra los resultados de la visualización de la tabla después de ejecutar una consulta GQL.

Interacción con gráficos

Use las siguientes funcionalidades para recorrer y explorar los gráficos:

Colores del nodo

Los nodos están codificados por colores por tipo, lo que facilita la visualización de los distintos tipos de entidad en el gráfico.

Leyenda del gráfico

La leyenda del gráfico muestra todos los tipos de nodo del gráfico con sus colores y recuentos correspondientes. También enumera todos los tipos perimetrales, para que pueda comprender cómo se conectan los nodos entre sí.

Etiquetas de nodo

A medida que amplía el gráfico, aparecen más etiquetas de los nodos. Las primeras etiquetas que aparecen son los nodos más conectados que están representados por círculos más grandes. A medida que continúa haciendo zoom, aparecen más etiquetas de nodo en orden descendente de conectividad.

Pase el cursor sobre los nodos

Al mantener el puntero sobre un nodo, el gráfico resalta sus conexiones y oculta los nodos y bordes no relacionados para que pueda ver claramente la información clave y cómo se conecta el nodo a otros usuarios. Aparece un cuadro emergente que muestra más información sobre el nodo.

Agrupación y desagrupación

De forma predeterminada, los nodos se agrupan en la visualización del grafo si son del mismo tipo de nodo y se conectan al mismo nodo de origen por el mismo tipo perimetral. Por ejemplo, nodos archivo y aristas accedido por. Los nodos agrupados se representan mediante círculos apilados en el diseño descriptivo y las formas de diamante en el diseño simplificado. La agrupación de nodos genera una visualización más limpia con menos nodos, lo que es importante al investigar gráficos grandes. Para desagrupar nodos, haga clic con el botón derecho y seleccione Desagrupar para desagrupar todos los nodos. Seleccione el grupo de nodos para abrir un panel derecho de todos los nodos de ese grupo. Seleccione nodos individuales para desagrupar y dejar los nodos no seleccionados en su agrupación original. Para volver a agrupar nodos, haga clic con el botón derecho en cualquier nodo incluido en el grupo y seleccione Volver a agrupar.

Visualización de los detalles del nodo

Seleccione un nodo para abrir un panel de detalles en el lado derecho. Utiliza los metadatos que aparecen en el panel de detalles para refinar futuras consultas, por ejemplo, filtrando por región geográfica, departamento o fecha de última actualización.

Exploración de recursos conectados

Haga clic con el botón derecho en el nodo y seleccione Explorar recursos conectados para recorrer el gráfico y ver el próximo salto desde este nodo. Al visualizar el renderizador detallado, también puede recorrerlo haciendo clic en el icono del signo más "+" situado junto a un nodo.

Captura de pantalla que muestra cómo explorar los recursos conectados haciendo clic con el botón derecho en un nodo en la visualización del grafo.

Filtrado de un grafo

Puede usar los filtros de la parte superior derecha del lienzo del grafo para restringir los resultados visualizados por tipo de nodo o relación perimetral.

Captura de pantalla que muestra los filtros de gráfico para los tipos de nodo y borde.

Uso compartido de los resultados del grafo

Puede compartir los resultados de la consulta seleccionando Compartir consulta. En este menú desplegable, puede elegir entre tres opciones:

  • Copiar enlace a su última consulta ejecutada: genera y copia una URL que redirige al usuario a la página del gráfico con la consulta referenciada ya en el editor GQL.
  • Copiar enlace al código: genera y copia un enlace URL que se puede compartir junto con el contenido del código de la consulta.
  • Copiar resultados del grafo: genera y copia un vínculo url que se puede compartir que ejecuta automáticamente la consulta para generar el grafo, así como el contenido del código de consulta y una captura de pantalla del gráfico generado.

También puede crear vínculos directos a las consultas de grafos que abrirán la página del grafo con la consulta rellenada previamente y, opcionalmente, ejecutarán la consulta. Para obtener más información, consulte Crear vínculos directos a las consultas de grafos de Microsoft Sentinel.

Vista de tabla

Para ver una representación tabular de los datos, seleccione la pestaña Tabla . En la tabla, puede hacer lo siguiente:

  • Valida que tu consulta con Lenguaje de Consultas de Grafos (GQL) produjo los resultados deseados.
  • Busque y ordene la tabla para encontrar rápidamente entidades de interés.
  • Vea el JSON subyacente para una celda individual, lo que proporciona contexto clave que puede usar en consultas futuras.
  • Exporte al formato CSV para usarlo en otros flujos de trabajo existentes.

Captura de pantalla que muestra la vista de tabla con funcionalidades de búsqueda, ordenación y exportación.

Personalice el formato de tabla mediante el RETURN operador para definir la estructura de columnas o ordenar los resultados a su preferencia. Para obtener más información, consulte la documentación de GQL.

Configurar opciones de visualización de grafos

En la esquina inferior derecha del lienzo del grafo, puede personalizar la visualización del grafo con una serie de opciones de configuración.

Layouts

El primer botón de configuración ofrece una serie de opciones de personalización para la visualización del grafo.

Elige un renderizador de grafos

Para dar cabida a las investigaciones dirigidas y la exploración abierta a gran escala, el gráfico usa dos representadores diferentes para generar visualizaciones. De forma predeterminada, el representador se establece en "automático", lo que significa que el gráfico se representa en función del número de nodos mostrados. Use el representador descriptivo o simplificado según sus necesidades. El representador descriptivo es más adecuado para gráficos más pequeños en los que la granularidad detallada es clave. Incluye pequeñas mejoras, como iconos más ("+") junto a cada nodo para un recorrido de grafo sencillo y los nodos agrupados se representan mediante círculos apilados. El representador simplificado es más adecuado para gráficos grandes con miles de nodos, escalado para la exploración abierta de los datos presentados y representa grupos de nodos como formas de rombo.

La siguiente imagen muestra la diferencia entre el renderizador descriptivo a la izquierda y el renderizador simplificado a la derecha.

Captura de pantalla que muestra la diferencia entre los representadores descriptivos y simplificados en la visualización de grafos.

Seleccione una disposición de grafos

Tiene la opción de cambiar el diseño del gráfico de "force" (valor predeterminado) a "dirigido". El diseño de fuerza muestra automáticamente los nodos en función de sus conexiones, lo que genera un gráfico interconectado en el que las anomalías son fáciles de identificar. El diseño dirigido sigue una estructura más estricta, organizando los nodos de arriba abajo de una manera limpia y lineal. La siguiente imagen muestra la disposición dirigida.

Captura de pantalla que muestra el diseño dirigido de una visualización de grafos.

Configurar el comportamiento de interacción de grafos

De forma predeterminada, se selecciona la opción "Conservar posiciones en el cambio de datos". La opción "Preservar posiciones en el cambio de datos" garantiza que acciones como la expansión de la conexión de nodos o el agrupamiento/desagrupamiento no cambien la posición de otros nodos. Desactivar la opción "Preservar posiciones al cambiar datos" desplaza la posición de los nodos existentes cuando se realizan acciones de expansión de conexión o agrupación y desagrupación de nodos.

Acciones disponibles en grafos

Al seleccionar "Gráfico de realignación" se revierte el gráfico a su estado original.

Configurar capas de grafo

De forma predeterminada, las etiquetas de nodo y borde están visibles en el gráfico, así como los iconos de los grafos predefinidos. Desactive etiquetas e iconos en el menú de configuración.

Entrar en pantalla completa

Seleccione pantalla completa para ver el gráfico en modo de pantalla completa, lo que proporciona mucho más espacio con el que explorar la visualización.

Zoom para ajustar

Selecciona la opción Ajustar al tamaño de la pantalla para reposicionar el gráfico de modo que todos los nodos sean visibles y ocupen la mayor parte de la pantalla del lienzo del gráfico. Mientras que la opción "Realinear el grafo" devuelve el gráfico a su estado original, la opción de ampliar para ajustar simplemente encaja el gráfico (con cualquier nodo movido u otras personalizaciones) dentro de tu pantalla.