Primeros pasos con los cuadernos de Jupyter y MSTICPy en Microsoft Sentinel

En este artículo se describe cómo ejecutar el cuaderno Getting Started Guide For Microsoft Sentinel ML Notebooks, que establece la configuración básica para ejecutar cuadernos de Jupyter en Microsoft Sentinel y proporciona ejemplos de cómo ejecutar consultas sencillas. Antes de empezar, asegúrese de completar los requisitos previos, incluidos los permisos, la configuración de Python y las cuentas de proveedor de datos externos.

La Guía de introducción a los cuadernos de ML de Microsoft Sentinel utiliza MSTICPy, una potente biblioteca de Python diseñada para mejorar las investigaciones de seguridad y la búsqueda de amenazas en los cuadernos de Microsoft Sentinel. MSTICPy proporciona herramientas integradas para el enriquecimiento de datos, la visualización, la detección de anomalías y las consultas automatizadas, lo que ayuda a los analistas a optimizar su flujo de trabajo sin una codificación personalizada extensa.

Para obtener más información, consulte Uso de cuadernos para impulsar investigaciones y Uso de cuadernos de Jupyter Notebook para buscar amenazas de seguridad.

Importante

Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.

Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.

Requisitos previos

Antes de empezar, asegúrese de que tiene los permisos y recursos necesarios.

Requisito previo Descripción
Permisos Para usar cuadernos en Microsoft Sentinel, asegúrese de que tiene los permisos necesarios.

Para obtener más información, consulte Administrar el acceso a los cuadernos de Microsoft Sentinel.
Python Para realizar los pasos de este artículo, necesita Python 3.6 o posterior.

En Azure Machine Learning, puede usar un kernel de Python 3.8 (recomendado) o un kernel de Python 3.6. Si usa el cuaderno descrito en este artículo en otro entorno de Jupyter, puede usar cualquier kernel que admita Python 3.6 o posterior.

Para usar cuadernos de MSTICPy fuera de Microsoft Sentinel y Azure Machine Learning (ML), también debe configurar el entorno de Python. Instale Python 3.6 o posterior con la distribución anaconda, que incluye muchos de los paquetes necesarios.
MaxMind GeoLite2 Este cuaderno usa el servicio de búsqueda de geolocalización MaxMind GeoLite2 para las direcciones IP. Para usar el servicio MaxMind GeoLite2, necesita una clave de licencia. Puede registrarse para obtener una cuenta gratuita y una clave en la página de registro de Maxmind.
VirusTotal Este cuaderno usa VirusTotal (VT) como fuente de inteligencia sobre amenazas. Para usar la búsqueda de Inteligencia sobre amenazas de VirusTotal, necesita una cuenta de VirusTotal y una clave de API.

Si usa una clave empresarial vt, almacénela una Azure Key Vault en lugar del archivo msticpyconfig.yaml. Para obtener más información, vea Especificación de secretos como secretos de Key Vault en la documentación de MSTICPY.

Si no desea configurar una Azure Key Vault en este momento, regístrese y use una cuenta gratuita hasta que pueda configurar Key Vault almacenamiento.

Instala y ejecuta el cuaderno de la Guía de introducción

En los pasos siguientes se describe cómo iniciar el cuaderno guía de introducción con Microsoft Sentinel.

  1. Para Microsoft Sentinel en el portal de Defender, selecciona Microsoft Sentinel>Administración de amenazas>Cuadernos. Para Microsoft Sentinel en Azure Portal, en Administración de amenazas, seleccione Notebooks.

  2. En la pestaña Plantillas, seleccione A Getting Started Guide For Microsoft Sentinel ML Notebooks (Guía de introducción para cuadernos de ML de Microsoft Sentinel) .

  3. Seleccione Crear a partir de la plantilla.

  4. Edite el nombre y seleccione el área de trabajo Azure Machine Learning según corresponda.

  5. Seleccione Guardar para guardar el cuaderno en el área de trabajo de Azure Machine Learning.

  6. Seleccione Iniciar cuaderno para ejecutar el cuaderno. El cuaderno contiene una serie de celdas:

    • Las celdas de Markdown contienen texto y gráficos con instrucciones para usar el cuaderno
    • Las celdas de código contienen código ejecutable que realiza las funciones del cuaderno
  7. En la parte superior de la página, seleccione su Compute.

  8. Para continuar, lea las celdas de Markdown y ejecute las celdas de código en orden, siguiendo las instrucciones del cuaderno. Omitir las celdas o ejecutarlas fuera del orden podría provocar errores más adelante en el cuaderno.

    En función de la función que se realice, el código de la celda podría ejecutarse rápidamente o puede tardar algún tiempo en completarse. Cuando la célula se está ejecutando, el botón de reproducción cambia a una rueda giratoria de carga, y el estado se muestra en la parte inferior de la célula, junto con el tiempo transcurrido.

    La primera vez que ejecute una celda de código, puede que transcurra unos minutos para iniciar la sesión, en función de la configuración de proceso. Se muestra una indicación Ready cuando el cuaderno está listo para ejecutar celdas de código. Por ejemplo:

    Captura de pantalla de un entorno de aprendizaje automático listo para ejecutar celdas de código.

El cuaderno Guía de introducción a los cuadernos de ML de Microsoft Sentinel incluye secciones para las siguientes actividades:

Nombre Descripción
Introducción Describe los conceptos básicos de los notebooks y proporciona código de ejemplo que puede ejecutar para ver cómo funcionan.
Inicializar el cuaderno y MSTICPy Ayuda a preparar el entorno para ejecutar el resto del cuaderno. Al inicializar el notebook, es normal que aparezcan advertencias de configuración sobre ajustes que faltan, porque todavía no has configurado nada.
Consulta de datos desde Microsoft Sentinel Le ayuda a comprobar, configurar y probar los valores de Microsoft Sentinel. Use el código de esta sección para autenticarse para Microsoft Sentinel y ejecutar una consulta de ejemplo para probar la conexión.
Configuración y prueba de proveedores de datos externos (VirusTotal y Maxmind GeoLite2) Le ayuda a configurar los valores de VirusTotal, como servicio de inteligencia sobre amenazas de ejemplo, y MaxMind GeoLite2, como un servicio de búsqueda de ubicación geográfica de ejemplo. Use el código de esta sección para ejecutar consultas de ejemplo en estos proveedores de datos para probar las conexiones del proveedor.

El código de la Guía para Empezar para Microsoft Sentinel ML Notebooks lanza una herramienta de configuración con pestañas llamada MpConfigEdit, que usas para configurar el entorno de tu portátil. A medida que realice cambios en la herramienta MpConfigEdit , asegúrese de guardar los cambios antes de continuar con la pestaña siguiente. La configuración del cuaderno se almacena en el archivo msticpyconfig.yaml , que se rellena automáticamente con los detalles iniciales del área de trabajo.

Asegúrese de leer detenidamente las celdas de Markdown para que comprenda completamente el proceso de configuración del cuaderno, incluidos cada uno de los valores y el archivo msticpyconfig.yaml . Los siguientes pasos, los recursos adicionales y las preguntas frecuentes de la wiki de cuadernos de Azure Sentinel aparecen enlazados al final del cuaderno.

Personalización de las consultas (opcional)

El cuaderno Guía de introducción de los cuadernos de ML de Microsoft Sentinel proporciona consultas de ejemplo que puede usar mientras aprende a utilizar cuadernos. Personalice las consultas integradas agregando más lógica de consulta o ejecutando consultas completas mediante la exec_query función . Por ejemplo, la mayoría de las consultas integradas admiten el add_query_items parámetro , que puede usar para anexar filtros u otras operaciones a las consultas.

  1. Ejecute la siguiente celda de código para agregar una trama de datos que resuma el número de alertas por nombre de alerta:

    from datetime import datetime, timedelta
    
    qry_prov.SecurityAlert.list_alerts(
       start=datetime.utcnow() - timedelta(28),
        end=datetime.utcnow(),
        add_query_items="| summarize NumAlerts=count() by AlertName"
    )
    
  2. Proporcione al proveedor de consultas la cadena de consulta completa en Kusto Query Language (KQL). La consulta se ejecuta en el área de trabajo conectada y los datos se devuelven como objeto DataFrame de Pandas. Ejecute:

    # Define your query
    test_query = """
    OfficeActivity
    | where TimeGenerated > ago(1d)
    | take 10
    """
    
    # Pass the query to your QueryProvider
    office_events_df = qry_prov.exec_query(test_query)
    display(office_events_df.head())
    
    

Para más información, vea:

Aplicar guía a otros cuadernos

En los pasos de este artículo se describe cómo ejecutar el cuaderno Getting Started Guide for Microsoft Sentinel ML Notebooks (Guía de introducción para cuadernos de ML de Microsoft Sentinel) en el área de trabajo de Azure Machine Learning a través de Microsoft Sentinel. También puede usar este artículo como guía para iniciar y configurar cuadernos en otros entornos, incluido localmente.

Varios cuadernos de Microsoft Sentinel no usan MSTICPy (la biblioteca de Python para investigaciones de seguridad en los cuadernos de Microsoft Sentinel), como los cuadernos de Credential Scanner o los ejemplos de PowerShell y C#. Los cuadernos de notas que no usan MSTICpy no necesitan la configuración de MSTICPy descrita en Instalar y ejecutar el cuaderno Guía de introducción.

Pruebe otros cuadernos de Microsoft Sentinel, como:

  • Configuración del entorno de Notebook
  • Un paseo por las características del cuaderno de Cybersec
  • Ejemplos de Machine Learning en cuadernos
  • La serie Entity Explorer, incluidas las variaciones de cuentas, dominios y direcciones URL, direcciones IP y hosts de Linux o Windows.

Para más información, vea:

Para más información, vea: