Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les graphiques personnalisés vous permettent de créer des graphiques de sécurité adaptés à vos scénarios de sécurité uniques à l’aide de données provenant de Sentinel lac de données ainsi que de sources non-Microsoft. Avec un graphique personnalisé, optimisé par Fabric, vous pouvez créer, interroger et visualiser des données connectées, découvrir des modèles masqués et des chemins d’attaque, et faire apparaître des risques difficiles à détecter lorsque les données sont analysées de manière isolée. Les graphes personnalisés fournissent le contexte de connaissance nécessaire pour permettre aux expériences d’agent pilotées par l’IA de fonctionner plus efficacement, d’accélérer les investigations, de révéler l’étendue de l’impact et de vous aider à passer d’alertes nombreuses et cloisonnées à des décisions éclairées à grande échelle.
Scénarios courants
Ces scénarios montrent un échantillon de ce qui est possible avec des graphiques personnalisés. Vous pouvez modéliser n’importe quelle entité, relation et donnée provenant du lac de données Sentinel. Construisez des graphiques adaptés à vos flux de travail de sécurité et à vos besoins d’enquête.
| Scénario | Questions clés auxquelles le graphique peut aider à répondre |
|---|---|
| Chaîne d’attaque de phishing enrichie par un contexte métier | - Qui a reçu l’e-mail de hameçonnage, qui a cliqué sur les liens et quels clics ont été réellement autorisés par le proxy ? - Quels e-mails pointent vers la même URL, révélant des vagues à l’aide d’une infrastructure partagée ? Suivez le cheminement pièce jointe → téléchargement → exécution du processus → appareil afin de visualiser la chaîne complète, de la boîte de réception jusqu’à la compromission. |
| Chasseur de balises DNS C2 | - Afficher l’activité entre l’appareil et le domaine présentant un comportement de beaconing (faible variance des intervalles et forte couverture temporelle), en distinguant le trafic automatisé de la navigation humaine. - Suivez l’intégralité de la chaîne de preuves depuis l’appareil → requête DNS → adresse IP résolue → indicateur de menace. |
| Détection de chaîne d’attaque comportementale | - Affichez toutes les adresses IP et tous les utilisateurs associés à des comportements liés à au moins trois techniques MITRE différentes. - Suivez le chemin complet depuis un indicateur de menace, en passant par l’adresse IP correspondante et tous les comportements associés, jusqu’à chaque utilisateur affecté. |
| Escalade des privilèges OAuth | - Repérez les principaux de service qui se sont octroyé des permissions, puis les ont exploitées en chaîne pour atteindre un rôle de répertoire de niveau zéro. Signature caractéristique d’un cycle d’auto-escalade. |
Création de graphiques personnalisés dans Microsoft Sentinel
Utilisez les notebooks Jupyter dans Microsoft Visual Studio Code pour créer et analyser de manière interactive des graphiques personnalisés avec vos données dans le lac de données Microsoft Sentinel. Les notebooks sont fournis via l’extension Microsoft Sentinel pour Visual Studio Code, permettant d’interagir avec le lac de données Microsoft Sentinel à l’aide de Python for Spark (PySpark). Pour plus d’informations sur l’extension Microsoft Sentinel Visual Studio Code, consultez Installer Visual Studio Code et l’extension Microsoft Sentinel.
Vous pouvez créer des graphes personnalisés en utilisant soit l’authoring de graphes assisté par l’IA, soit en écrivant votre propre code. Utilisez la référence du fournisseur de graphes Microsoft Sentinel pour définir les nœuds et les arêtes de votre modèle de graphe, transformez vos données depuis le lac de données Sentinel, et interrogez vos graphes avec le Graph Query Language (GQL). Pour plus d’informations, consultez Création de graphes personnalisés assistée par IA dans Microsoft Sentinel, Référence du fournisseur de graphe Microsoft Sentinel et Référence de Graph Query Language (GQL) pour le graphe personnalisé Sentinel.
Après avoir rédigé le code graphe dans un carnet, lancez le carnet lors d’une session interactive ou publiez un travail graphique. Les graphiques créés lors d’une session de carnet interactif sont temporaires et disponibles uniquement lors de cette session. Un travail de graphe à la demande matérialise le graphique pendant 30 jours puis le supprime. Un travail de graphe planifié reconstruit le graphe selon le calendrier de rafraîchissement que vous configurez. Vous pouvez accéder à un graphe matérialisé depuis l’expérience graphe sous Microsoft Sentinel via le portail Defender, les notebooks Visual Studio Code, et les API de requêtes graphiques.
La création et l’interrogation de graphes personnalisés sont facturées sous le compteur de graphes Microsoft Sentinel. Pour plus d’informations, voir Charges graphiques.
Le tableau suivant récapitule les étapes de création de graphiques personnalisés dans Microsoft Sentinel :
| Étape | Description |
|---|---|
| 1. Créer et étudier un graphe dans une session de carnet interactif | - Les notebooks Jupyter dans Microsoft Sentinel offrent un environnement interactif pour explorer et analyser les données dans le lac de données Microsoft Sentinel. - L’extension Microsoft Sentinel inclut la sentinel_graph bibliothèque Python.- Utiliser un notebook Jupyter pour définir des nœuds et des arêtes avec les données du lac de données Microsoft Sentinel et créer des graphes. - Utiliser la sentinel_graph bibliothèque pour interroger un graphe avec le langage de requête de graphes (GQL). |
| 2. Planifier un travail de graphe pour matérialiser votre graphe | - Matérialisez votre graphique dans votre locataire pour un accès et une collaboration continus. - Utilisez des travaux Sentinel pour personnaliser la fréquence à laquelle vous souhaitez actualiser un graphique matérialisé avec des données Lake. - Interrogez et représentez des graphes matérialisés dans l'expérience Graph de Microsoft Sentinel. |
| 3. Exécuter des algorithmes de graphe avancés | - Utilisez des notebooks Jupyter pour bénéficier de la prise en charge intégrée des fonctions d’analyse GraphFrames et de parcours de graphes. - Utilisez des algorithmes de graphe Sentinel spécialement conçus pour les cas d’usage de sécurité les plus courants. |
Pour obtenir des instructions détaillées sur la création de graphiques personnalisés dans Microsoft Sentinel, consultez Graphes personnalisés dans Microsoft Sentinel.
Visualisation des graphiques dans Microsoft Sentinel
Microsoft Sentinel offre plusieurs options pour la visualisation de graphes, notamment l’expérience Graphes dans Microsoft Sentinel et les carnets Jupyter dans l’extension Visual Studio Code pour Sentinel. L’expérience graphe vous permet d’exécuter des requêtes en langage de requête graphique (GQL), de visualiser le schéma du graphe (les types de nœuds et d’arêtes définis), de visualiser le graphe, de visualiser les résultats du graphe au format tabulaire, et de parcourir le graphe de manière interactive jusqu’au saut suivant d’un simple clic.
Pour plus d’informations sur la visualisation de graphes dans Microsoft Sentinel à l’aide de Sentinel graph, consultez Visualiser des graphes dans Microsoft Sentinel à l’aide de Sentinel graph (version préliminaire).