Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Alcune informazioni si riferiscono a un prodotto preliminare che può essere modificato in modo sostanziale prima del rilascio. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.
Gli strumenti di esplorazione dati nel server Microsoft Sentinel Model Context Protocol (MCP) ti permettono di cercare tabelle e di estrarre dati dal tuo data lake in linguaggio naturale. Questi strumenti includono anche funzionalità di grafico che ti aiutano a ragionare sui grafi Microsoft Sentinel, come grafici di esposizione, caccia e rischio dati.
Prerequisiti
Per accedere alla raccolta di strumenti di esplorazione dei dati, sono necessari i prerequisiti seguenti:
- Microsoft Sentinel data lake e grafo
- Data lake di Microsoft Sentinel integrato nel portale di Defender (necessario per gli strumenti per i grafici)
- Qualsiasi editor di codice basato su intelligenza artificiale e piattaforme per la creazione di agenti supportati:
Importante
L'accesso agli strumenti MCP di Sentinel è supportato per gli utenti, le identità gestite o le entità di servizio a cui è assegnato almeno uno dei ruoli seguenti:
- Amministratore della sicurezza
- Operatore della sicurezza
- Lettore di sicurezza
Per accedere ai dati grafici nel portale Defender, è necessario almeno l'accesso in sola lettura in Microsoft Security Exposure Management.
Aggiungi la raccolta per l’esplorazione dei dati
Per prima cosa, configura il server Microsoft Sentinel MCP. Poi segui i passaggi di configurazione per il tuo editor di codice o piattaforma di creazione di agenti.
La raccolta di esplorazione dei dati è ospitata in https://sentinel.microsoft.com/mcp/data-exploration.
Strumenti nella raccolta di esplorazione dei dati
La raccolta di esplorazione dei dati include gli strumenti seguenti:
- Ricerca semantica nel catalogo tabelle: individuare le tabelle data lake pertinenti e i relativi schemi.
- Esegui query KQL: esegui query KQL in un'area di lavoro del data lake di Microsoft Sentinel.
- Elencare le aree di lavoro: elencare tutte le aree di lavoro disponibili Microsoft Sentinel data lake.
- Analizzatore di entità: analizzare utenti e URL con verdetti e informazioni dettagliate sui rischi basati sull'intelligenza artificiale.
- Strumenti per i grafici (anteprima): analizzare i grafici relativi a esposizione, ricerca e rischio di dati.
Ricerca semantica nel catalogo tabelle (search_tables)
Lo search_tables strumento individua le tabelle data lake rilevanti per un determinato input in linguaggio naturale e restituisce le definizioni dello schema per supportare la creazione di query. Usa questo strumento per individuare le tabelle, comprendere lo schema o creare query Kusto Query Language (KQL) valide per un'area di lavoro Microsoft Sentinel. È anche possibile usarlo per esplorare origini dati non note o identificare le tabelle pertinenti per un'attività investigativa o analitica specifica.
| Parametri | Obbligatorio? | Descrizione |
|---|---|---|
query |
Sì | Questo parametro accetta le parole chiave per cercare le tabelle pertinenti nelle aree di lavoro connesse. |
workspaceId |
No | Questo parametro accetta un identificatore dell'area di lavoro per limitare la ricerca a una singola area di lavoro connessa Microsoft Sentinel data lake. |
Tabelle supportate
Lo search_tables strumento supporta quasi tutte le tabelle standard e dell'hub del contenuto partner ben note, incluse le tabelle Monitoraggio di Azure Log Analytics organizzate per categoria e la maggior parte delle tabelle Microsoft Sentinel e dei connettori associati.
Espandere per visualizzare l'elenco completo delle tabelle di terze parti supportate
| Fornitore | Tabelle supportate |
|---|---|
| Sicurezza anomala |
ABNORMAL_CASES_CL, ABNORMAL_THREAT_MESSAGES_CL |
| ADO (Azure DevOps) | ADOAuditLogs_CL |
| AIShield | AIShield_CL |
| AliCloud | AliCloud_CL |
| Amazon Web Services (AWS) |
AWSCloudFront_AccessLog_CL, AWSCloudTrail, , AWSCloudWatchAWSGuardDuty, AWSNetworkFirewallAlert, AWSNetworkFirewallFlowAWSNetworkFirewallTlsAWSRoute53Resolver, , AWSS3ServerAccessAWSSecurityHubFindingsAWSVPCFlowAWSWAF |
| Anvilogico | Anvilogic_Alerts_CL |
| Apache | ApacheHTTPServer_CL |
| ARGOS | ARGOS_CL |
| Armis |
Armis_Activities_CL, Armis_Alerts_CL, Armis_Devices_CL |
| Atlassian | atlassian_beacon_alerts_CL |
| Autenticazione0 | Auth0AM_CL |
| Dispositivi mobili migliori |
BetterMTDAppLog_CL, BetterMTDDeviceLog_CL, BetterMTDIncidentLog_CLBetterMTDNetflowLog_CL |
| Bitglass | BitglassLogs_CL |
| BitSight |
BitsightAlerts_data_CL, BitsightBreaches_data_CL, , BitsightCompany_details_CL, BitsightCompany_rating_details_CLBitsightDiligence_historical_statistics_CL, BitsightDiligence_statistics_CLBitsightFindings_data_CLBitsightFindings_summary_CL, BitsightGraph_data_CLBitsightIndustrial_statistics_CLBitsightObservation_statistics_CL |
| Box |
BoxEvents_CL, BoxEventsV2_CL |
| Nero carbonio |
CarbonBlackAuditLogs_CL, CarbonBlackEvents_CL, CarbonBlackNotifications_CL |
| CBS | CBSLog_Azure_1_CL |
| Cisco |
Cisco_Umbrella_audit_CL, , , , Cisco_Umbrella_cloudfirewall_CLCisco_Umbrella_dlp_CLCisco_Umbrella_dns_CLCisco_Umbrella_fileevent_CLCisco_Umbrella_firewall_CLCisco_Umbrella_intrusion_CLCisco_Umbrella_ip_CLCisco_Umbrella_ravpnlogs_CLCisco_Umbrella_ztaflow_CLCisco_Umbrella_ztna_CLCiscoETD_CLCiscoSDWANNetflow_CLCiscoSecureEndpointAuditLogsV2_CLCiscoSecureEndpointEventsV2_CL |
| Cloudflare |
Cloudflare_CL, CloudflareV2_CL |
| Cognni | CognniIncidents_CL |
| Cohesity | Cohesity_CL |
| Commvault | CommvaultSecurityIQ_CL |
| Sicurezza a Contrasto |
ContrastADR_CL, ContrastADRIncident_CL |
| Cribl | CriblInternal_CL |
| CrowdStrike |
CrowdStrike_Additional_Events_CL, CrowdStrikeAlerts, CrowdStrikeDetections, CrowdStrikeHosts, CrowdStrikeIncidentsCrowdStrikeVulnerabilities |
| CyberArk | CyberArk_AuditEvents_CL |
| Cyberpion | CyberpionActionItems_CL |
| Cyfirma |
CyfirmaASCertificatesAlerts_CL, CyfirmaASCloudWeaknessAlerts_CL, CyfirmaASConfigurationAlerts_CL, , CyfirmaASDomainIPReputationAlerts_CLCyfirmaASDomainIPVulnerabilityAlerts_CLCyfirmaASOpenPortsAlerts_CLCyfirmaBIDomainITAssetAlerts_CLCyfirmaBIExecutivePeopleAlerts_CLCyfirmaBIMaliciousMobileAppsAlerts_CLCyfirmaBIProductSolutionAlerts_CLCyfirmaBISocialHandlersAlerts_CLCyfirmaCampaigns_CLCyfirmaCompromisedAccounts_CLCyfirmaDBWMDarkWebAlerts_CLCyfirmaDBWMPhishingAlerts_CLCyfirmaDBWMRansomwareAlerts_CLCyfirmaIndicators_CLCyfirmaMalware_CLCyfirmaSPEConfidentialFilesAlerts_CLCyfirmaSPEPIIAndCIIAlerts_CLCyfirmaSPESocialThreatAlerts_CLCyfirmaSPESourceCodeAlerts_CLCyfirmaThreatActors_CLCyfirmaVulnerabilities_CL |
| Cymru Scout |
Cymru_Scout_Account_Usage_Data_CL, Cymru_Scout_Domain_Data_CL, Cymru_Scout_IP_Data_Communications_CL, Cymru_Scout_IP_Data_Details_CL, Cymru_Scout_IP_Data_Fingerprints_CL, Cymru_Scout_IP_Data_Foundation_CL, Cymru_Scout_IP_Data_OpenPorts_CLCymru_Scout_IP_Data_PDNS_CL, Cymru_Scout_IP_Data_Summary_Certs_CLCymru_Scout_IP_Data_Summary_Details_CLCymru_Scout_IP_Data_Summary_Fingerprints_CLCymru_Scout_IP_Data_Summary_OpenPorts_CLCymru_Scout_IP_Data_Summary_PDNS_CLCymru_Scout_IP_Data_x509_CL |
| Cynerio | CynerioEvent_CL |
| Darktrace | darktrace_model_alerts_CL |
| Databricks |
DatabricksAccounts
DatabricksApps, DatabricksBrickStoreHttpGatewayDatabricksBudgetPolicyCentralDatabricksCapsule8DataplaneDatabricksClamAVScanDatabricksCloudStorageMetadataDatabricksClusterLibrariesDatabricksClusterPoliciesDatabricksClustersDatabricksDashboardsDatabricksDatabricksSQLDatabricksDataMonitoringDatabricksDataRoomsDatabricksDBFSDatabricksDeltaPipelinesDatabricksFeatureStoreDatabricksFilesDatabricksFilesystemDatabricksGenieDatabricksGitCredentialsDatabricksGlobalInitScriptsDatabricksGroupsDatabricksIAMRoleDatabricksIngestionDatabricksInstancePoolsDatabricksJobsDatabricksLakeviewConfigDatabricksLineageTrackingDatabricksMarketplaceConsumerDatabricksMarketplaceProviderDatabricksMLflowAcledArtifactDatabricksMLflowExperimentDatabricksModelRegistryDatabricksNotebookDatabricksOnlineTablesDatabricksPartnerHubDatabricksPredictiveOptimizationDatabricksRBACDatabricksRemoteHistoryServiceDatabricksReposDatabricksRFADatabricksSecretsDatabricksServerlessRealTimeInferenceDatabricksSQLDatabricksSQLPermissionsDatabricksSSHDatabricksTablesDatabricksUnityCatalogDatabricksVectorSearchDatabricksWebhookNotificationsDatabricksWebTerminalDatabricksWorkspaceDatabricksWorkspaceFiles |
| Dataminr | DataminrPulse_Alerts_CL |
| Ombre digitali | DigitalShadows_CL |
| Doppel | DoppelTable_CL |
| Dragos | DragosAlerts_CL |
| ESI (Exchange Security Insights) |
ESIExchangeConfig_CL, ESIExchangeOnlineConfig_CL |
| Exchange |
ExchangeHttpProxy_CL, MessageTrackingLog_CL |
| ExtraHop | ExtraHop_Detections_CL |
| F5 |
F5Telemetry_ASM_CL, F5Telemetry_LTM_CL, F5Telemetry_system_CL |
| Feedly | feedly_indicators_CL |
| Forescout |
FncEventsDetections_CL, FncEventsObservation_CL, FncEventsSuricata_CLForescoutHostProperties_CL |
| Punto di forza | ForcepointDLPEvents_CL |
| Gigamon | Gigamon_CL |
| GitHub | githubscanaudit_CL |
GCPApigee, GCPAuditLogs, GCPCDN, , GCPCloudRunGCPCloudSQLGCPComputeEngineGCPDNSGCPFirewallLogsGCPIAMGCPIDSGCPLoadBalancerGCPMonitoringGCPNATGCPNATAuditGCPResourceManagerGCPVPCFlowGKEAPIServerGKEApplicationGKEAuditGKEControllerManagerGKEHPADecisionGKESchedulerGoogleCloudSCCGoogleWorkspaceReports |
|
| HackerView | HackerViewLog_Azure_1_CL |
| Illumio |
Illumio_Auditable_Events_CL, IlumioInsights |
| Imperva | ImpervaWAFCloud_CL |
| Infoblox |
dossier_atp_CL, dossier_atp_threat_CL, dossier_dns_CL, dossier_geo_CL, dossier_infoblox_web_cat_CLdossier_inforank_CLdossier_malware_analysis_v3_CLdossier_nameserver_CL, , , dossier_nameserver_matches_CLdossier_ptr_CLdossier_rpz_feeds_CLdossier_rpz_feeds_records_CLdossier_threat_actor_CLdossier_tld_risk_CLdossier_whois_CLInfoblox_Failed_Indicators_CLInfobloxInsight_CL |
| Infosec | InfoSecAnalytics_CL |
| Jamf Protect |
jamfprotectalerts_CL, jamfprotecttelemetryv2_CL, jamfprotectunifiedlogs_CL |
| Jira |
Jira_Audit_CL, Jira_Audit_v2_CL |
| Juniper | JuniperIDP_CL |
| Sicurezza di Keeper | KeeperSecurityEventNewLogs_CL |
| Lastpass | LastPassNativePoller_CL |
| MailGuard 365 | MailGuard365_Threats_CL |
| MailRisk | MailRiskEmails_CL |
| MarkLogic | MarkLogicAudit_CL |
| MDBA | MDBALogTable_CL |
| Meraki | meraki_CL |
| Mimecast |
MimecastAudit_CL, MimecastDLP_CL, MimecastSIEM_CL, MimecastTTPAttachment_CL, MimecastTTPImpersonation_CLMimecastTTPUrl_CL |
| MongoDB | MongoDBAudit_CL |
| MuleSoft | MuleSoft_Cloudhub_CL |
| NCProtect | NCProtectUAL_CL |
| Netskope |
alertscompromisedcredentialdata_CL, alertsctepdata_CL, alertsdlpdata_CL, , alertsmalsitedata_CLalertsmalwaredata_CLalertspolicydata_CLalertsquarantinedata_CLalertsremediationdata_CLalertssecurityassessmentdata_CLalertsubadata_CLAudits_Data_CLDetections_Data_CLEntities_Data_CLEntity_Scoring_Data_CLeventsapplicationdata_CLeventsauditdata_CLeventsconnectiondata_CLeventsincidentdata_CLeventsnetworkdata_CLeventspagedata_CLLockdown_Data_CLnet_assets_CLNetskope_WebTx_metrics_CLNetskopeAlerts_CLNetskopeWebtxData_CLNetskopeWebtxErrors_CLweb_assets_CL |
| Nginx |
NGINX_CL, NginxUpstreamUpdateLogs |
| NordPass | NordPassEventLogs_CL |
| OCI (Oracle Cloud Infrastructure) | OCI_LogsV2_CL |
| Okta |
Okta_CL, OktaSystemLogs |
| 1Password | OnePasswordEventLogs_CL |
| OneLogin |
OneLoginEventsV2_CL, OneLoginUsersV2_CL |
| Oracle | OracleCloudDatabase |
| Orca | OrcaAlerts_CL |
| Palo Alto Networks |
CortexXDR_Incidents_CL, PaloAltoCortexXDR_Incidents_CL, PaloAltoPrismaCloudAlertV2_CL |
| Perimetro 81 | Perimeter81_CL |
| PostgreSQL | PostgreSQL_CL |
| Prancer | prancer_CL |
| Proofpoint |
ProofPointTAPClicksPermittedV2_CL, ProofPointTAPMessagesDeliveredV2_CL |
| Qualys |
QualysHostDetectionV3_CL, QualysKB_CL |
| Rapid7 Nexpose/InsightVM |
NexposeInsightVMCloud_assets_CL, NexposeInsightVMCloud_vulnerabilities_CL |
| Rubrik |
Rubrik_Anomaly_Data_CL, Rubrik_Events_Data_CL, Rubrik_Ransomware_Data_CLRubrik_ThreatHunt_Data_CL |
| SailPoint |
SailPointIDN_Events_CL, SailPointIDN_Triggers_CL |
| Salesforce | SalesforceServiceCloudV2_CL |
| SAP |
SAPBTPAuditLog_CL, SAPETDAlerts_CL, SAPETDInvestigations_CL |
| SecurityBridge | SecurityBridgeLogs_CL |
| SentinelOne |
SentinelOne_CL, SentinelOneActivities_CL, SentinelOneAgents_CL, SentinelOneAlerts_CL, SentinelOneGroups_CLSentinelOneThreats_CL |
| Fiocco di neve |
SnowflakeLoad_CL
SnowflakeLogin_CL, SnowflakeMaterializedView_CL, , SnowflakeQuery_CL, SnowflakeRoleGrant_CLSnowflakeRoles_CL, SnowflakeTables_CL, SnowflakeTableStorageMetrics_CL, , SnowflakeUserGrant_CLSnowflakeUsers_CL |
| Sonrai | Sonrai_Tickets_CL |
| Sophos |
SophosCloudOptix_CL, SophosEP_CL, SophosEPEvents_CL |
| Proxy Squid | SquidProxy_CL |
| Symantec | SymantecICDx_CL |
| Talon | Talon_CL |
| Sostenibile |
Tenable_VM_Asset_CL, Tenable_VM_Compliance_CL, Tenable_VM_Vuln_CLTenable_WAS_Vuln_CL |
| TheHive | TheHive_CL |
| Theom | TheomAlerts_CL |
| Tomcat | Tomcat_CL |
| Trend Micro |
TrendMicro_XDR_OAT_CL, TrendMicro_XDR_RCA_Result_CL, TrendMicro_XDR_RCA_Task_CLTrendMicro_XDR_WORKBENCH_CL |
| Varoni | VaronisAlerts_CL |
| Vectra | VectraStream_CL |
| Veeam |
VeeamAuthorizationEvents_CL, VeeamCovewareFindings_CL, VeeamMalwareEvents_CL, VeeamOneTriggeredAlarms_CL, VeeamSecurityComplianceAnalyzer_CLVeeamSessions_CL |
| WatchGuard | WsSecurityEvents_CL |
| Area di lavoro di Meta | Workplace_Facebook_CL |
| ZeroFox |
ZeroFox_CTI_advanced_dark_web_CL, ZeroFox_CTI_botnet_CL, ZeroFox_CTI_breaches_CL, , ZeroFox_CTI_C2_CLZeroFox_CTI_compromised_credentials_CLZeroFox_CTI_credit_cards_CLZeroFox_CTI_dark_web_CLZeroFox_CTI_discord_CLZeroFox_CTI_disruption_CLZeroFox_CTI_email_addresses_CLZeroFox_CTI_exploits_CLZeroFox_CTI_irc_CLZeroFox_CTI_malware_CLZeroFox_CTI_national_ids_CLZeroFox_CTI_phishing_CLZeroFox_CTI_phone_numbers_CLZeroFox_CTI_ransomware_CLZeroFox_CTI_telegram_CLZeroFox_CTI_threat_actors_CLZeroFox_CTI_vulnerabilities_CLZeroFoxAlertPoller_CL |
| Zoom | Zoom_CL |
| Zscaler |
ZNSegmentAudit_CL, ZPA_CL |
| Altro |
Failed_Range_To_Ingest_CL, FinanceOperationsActivity_CL, fluentbit_CL, IntegrationTable_CLIntegrationTableIncidents_CL |
Le tabelle Microsoft Sentinel seguenti non sono supportate:
| Tabelle non supportate di Microsoft Sentinel | |
|---|---|
|
|
Eseguire una query KQL (Linguaggio di query Kusto) nel data lake di Microsoft Sentinel (query_lake)
Lo query_lake strumento esegue una singola query KQL su un'area di lavoro data lake specificata Microsoft Sentinel e restituisce il set di risultati non elaborato. È progettato per il recupero analitico o investigativo mirato e non per l'esportazione bulk. Usare questo strumento per far avanzare un flusso di lavoro analitico o di analisi e recuperare un evento di sicurezza, un avviso, un asset, un'identità, un dispositivo o dati di arricchimento. È anche possibile usarlo insieme allo search_tables strumento per identificare gli schemi di tabella pertinenti e compilare query KQL valide.
| Parametri | Obbligatorio? | Descrizione |
|---|---|---|
query |
Sì | Questo parametro accetta una query KQL ben formata per recuperare i dati da un'area di lavoro data lake Microsoft Sentinel. |
workspaceId |
No | Questo parametro accetta un identificatore dell'area di lavoro per limitare la ricerca a una singola area di lavoro connessa Microsoft Sentinel data lake. |
Elencare le aree di lavoro (list_sentinel_workspaces)
Lo strumento list_sentinel_workspaces elenca tutte le coppie di nomi e ID delle aree di lavoro del data lake di Microsoft Sentinel a tua disposizione. L'inclusione del nome dell'area di lavoro offre un contesto utile per comprendere quale area di lavoro viene usata. Eseguire questo strumento prima di usare qualsiasi altro strumento di Microsoft Sentinel perché tali strumenti necessitano di un argomento ID area di lavoro per funzionare correttamente.
Analizzatore di entità
Gli strumenti di analisi delle entità analyze_user_entity e analyze_url_entity usano l'IA per analizzare i dati dell'organizzazione nel data lake di Microsoft Sentinel. Forniscono un verdetto e informazioni dettagliate su URL, domini ed entità utente. Questi strumenti di analisi delle entità consentono di eliminare la necessità di raccolte dati manuali e integrazioni complesse in genere necessarie per arricchire e analizzare le entità.
Ad esempio, analyze_user_entity motivi relativi ai modelli di autenticazione dell'utente, anomalie comportamentali, attività all'interno dell'organizzazione e altro ancora per fornire un verdetto e un'analisi. Lo strumento analyze_url_entity analizza Microsoft Threat Intelligence, l'intelligence sulle minacce personalizzata nella piattaforma di intelligence sulle minacce (TIP) di Microsoft Sentinel e l'attività degli URL all'interno dell'organizzazione. Controlla anche Microsoft Sentinel watchlist per fornire un verdetto e un'analisi.
Gli strumenti di analisi delle entità potrebbero richiedere alcuni minuti per generare i risultati, quindi usa lo strumento analyze_user_entity o analyze_url_entity per avviare l'analisi di ogni entità e lo strumento get_entity_analysis per eseguire il polling dei risultati dell'analisi.
Importante
Per usare lo strumento analizzatore di entità, sono necessari anche i ruoli seguenti:
- Collaboratore di Security Copilot – Questo ruolo è necessario per usare lo strumento, che consuma unità di calcolo di sicurezza (SCU) per fornire un'analisi ragionata del rischio delle entità.
- Responsabile di Security Copilot (facoltativo) – Questo ruolo è richiesto solo per visualizzare e monitorare l'utilizzo di SCU.
Per altre informazioni, vedere Informazioni sull'autenticazione in Microsoft Security Copilot.
Avviare l'analisi (analyze_user_entity e analyze_url_entity)
Usare i parametri seguenti per avviare un processo di analisi dell'entità utente o URL.
| Parametri | Obbligatorio? | Descrizione |
|---|---|---|
| ID oggetto Microsoft Entra, nome dell'entità utente (UPN) o URL | Sì | Questo parametro accetta l'utente o l'URL da analizzare. |
startTime |
Sì | Questo parametro accetta l'ora di inizio della finestra di analisi. |
endTime |
Sì | Questo parametro specifica l'ora di fine della finestra di analisi. |
workspaceId |
No | Questo parametro accetta un identificatore dell'area di lavoro per limitare la ricerca a una singola area di lavoro connessa Microsoft Sentinel data lake. |
Gli strumenti analyze_user_entity e analyze_url_entity restituiscono un valore identificativo che è possibile fornire come input allo strumento get_entity_analysis.
Recuperare l'analisi (get_entity_analysis)
Usare lo get_entity_analysis strumento per recuperare i risultati di un processo di analisi delle entità avviato in precedenza.
| Parametri | Obbligatorio? | Descrizione |
|---|---|---|
analysisId |
Sì | Questo parametro accetta l'identificatore del job ricevuto dagli strumenti Start Analysis. |
Anche se lo strumento get_entity_analysis esegue automaticamente il polling per alcuni minuti finché i risultati non sono pronti, il timeout interno dello strumento potrebbe non essere sufficiente per operazioni di analisi prolungate. Potrebbe essere necessario eseguire get_entity_analysis più volte per ottenere i risultati.
Nota
Potrebbe essere utile includere una richiesta, ad render the results as returned exactly from the toolesempio , che consente di garantire che la risposta dell'analizzatore venga fornita senza ulteriori elaborazioni da parte del client MCP.
Informazioni aggiuntive
Quando si usano gli strumenti dell'analizzatore di entità, tenere presenti i limiti e i requisiti dei dati seguenti.
analyze_user_entitysupporta un intervallo di tempo massimo di sette giorni per ottimizzare l'accuratezza dei risultati.analyze_user_entityfunziona solo per gli utenti con un ID oggetto Microsoft Entra (utenti). Gli utenti locali solo di Active Directory non sono supportati per l'analisi degli utenti.analyze_user_entityrichiede che le tabelle seguenti siano presenti nel data lake per garantire l'accuratezza dell'analisi:IdentityInfo (Disponibile solo per i tenant con licenza Microsoft Defender per identità, Microsoft Defender for Cloud Apps o Microsoft Defender per endpoint P2)
Se non si dispone di una di queste tabelle necessarie,
analyze_user_entitygenera un messaggio di errore che elenca le tabelle non caricate, insieme ai collegamenti alla documentazione di onboarding corrispondente.
analyze_user_entityfunziona meglio quando le tabelle seguenti sono presenti anche nel data lake, ma continuano a funzionare e valutare i rischi, anche se queste tabelle non sono disponibili:analyze_url_entityfunziona meglio quando le tabelle seguenti sono presenti nel data lake, ma continuano a funzionare e valutare i rischi, anche se queste tabelle non sono disponibili:-
Se non si dispone di una di queste tabelle,
analyze_url_entitygenera una risposta con una dichiarazione di non responsabilità che elenca le tabelle non caricate, insieme ai collegamenti alla documentazione di onboarding corrispondente.
L'esecuzione simultanea di più istanze dell'analizzatore di entità può aumentare la latenza per ogni esecuzione. Per evitare timeout ed evitare di raggiungere le soglie di anteprima dell'entity analyzer dell'entity analyzer, inizia eseguendo un massimo di cinque analisi contemporaneamente e poi adatta la soluzione secondo necessità in base a quanto spesso l'app logica viene attivata nella tua organizzazione.
Strumenti per i grafi (anteprima)
Importante
Queste informazioni si riferiscono a un prodotto preliminare che può essere modificato in modo sostanziale prima del rilascio. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.
Gli strumenti per grafici consentono di analizzare più grafici di Microsoft Sentinel, inclusi i grafi di esposizione, ricerca e del raggio di attacco. Usando questi strumenti, è possibile raccogliere informazioni dettagliate e prendere decisioni basate sui dati durante l'esecuzione di query in linguaggio naturale.
Strumento per individuare il raggio d’impatto (find_blastradius)
Lo find_blastradius strumento valuta il raggio di esplosione di un nodo esplorando i percorsi di propagazione verso le risorse critiche di un'organizzazione. Descrive in dettaglio i percorsi che iniziano dall'entità specificata, valuta il rischio e specifica le raccomandazioni per ridurlo.
| Parametri | Obbligatorio? | Descrizione |
|---|---|---|
sourceName |
Sì | Questo parametro accetta parole chiave per cercare informazioni rilevanti corrispondenti a un'entità nel grafico. Può essere un nodo o un gruppo di nodi. |
Individuazione di connessioni e percorsi (find_walkable_paths)
Questo strumento enumera le connessioni tra le coppie di origini e destinazioni specificate. Analizza la natura delle connessioni e quindi decide se può essere attraversata per lo spostamento laterale.
| Parametri | Obbligatorio? | Descrizione |
|---|---|---|
sourceName |
Sì | Questo parametro accetta parole chiave per trovare la corrispondenza con un'entità all'interno del grafico per il punto iniziale del percorso. |
targetName |
Sì | Questo parametro accetta parole chiave per trovare la corrispondenza con un'entità all'interno del grafico per la destinazione del percorso. |
Analizzatore perimetrale di esposizione (find_exposure_perimeter)
Questo strumento elenca le connessioni in ingresso da altre entità all'entità specificata. Consente di determinare il rischio che l'entità deve affrontare. Lo strumento potrebbe restituire raccomandazioni con priorità in base ai risultati.
| Parametri | Obbligatorio? | Descrizione |
|---|---|---|
targetName |
Sì | Questo parametro accetta le parole chiave per identificare e associare un'entità nel grafico; nome del nodo. |
minPathLength |
No | Questo parametro accetta il numero minimo di hop in un percorso. |
maxPathLength |
No | Questo parametro accetta il numero massimo di hop in un percorso. |
resultsCountLimit |
No | Questo parametro accetta il numero massimo di percorsi da restituire. |
Percorso tra due entità (find_connected_nodes)
Lo find_connected_nodes strumento elenca percorsi percorribili tra due entità che corrispondono a un criterio o a una caratteristica che descrive tali entità.
| Parametri | Obbligatorio? | Descrizione |
|---|---|---|
sourceNodeLabel |
Sì | Questo parametro accetta un'etichetta di origine valida per filtrare. Per le etichette supportate, usare lo get_graph_context strumento . |
sourceNodeProperties |
No | Questo parametro accetta un elenco di proprietà valide per l'entità del punto iniziale, separate da virgole. Per le proprietà supportate, usare lo get_graph_context strumento . |
targetNodeLabel |
Sì | Questo parametro accetta un'etichetta di destinazione valida per filtrare. Per le etichette supportate, usare lo get_graph_context strumento . |
targetNodeProperties |
No | Questo parametro accetta un elenco di proprietà valide per l'entità punto finale, separate da virgole. Per le proprietà supportate, usare lo get_graph_context strumento . |
resultsCountLimit |
No | Questo parametro accetta il numero massimo di risultati da restituire. |
I nodi corrispondono (find_nodes)
Lo find_nodes strumento trova e abbina le entità che il grafo rappresenta come nodi in base a determinati criteri o caratteristiche. Restituisce un elenco di nodi che corrispondono ai criteri definiti.
| Parametri | Obbligatorio? | Descrizione |
|---|---|---|
validNodeLabel |
Sì | Questo parametro accetta un'etichetta di nodo da confrontare. Per le etichette supportate, usare lo get_graph_context strumento . |
validNodeProperties |
No | Questo parametro accetta un elenco di proprietà da associare, separate da virgole. Per le proprietà supportate, usare lo get_graph_context strumento . |
resultsLimit |
No | Questo parametro accetta il numero massimo di risultati da restituire. |
Informazioni generali e contesto per il grafico (get_graph_context)
Lo get_graph_context strumento fornisce contesto per i parametri e funge da riferimento per aiutarti a capire quali strumenti, funzionalità o parametri puoi utilizzare. Utilizzarlo come helper per ottenere il contesto del grafico in modo da poter usare meglio gli altri strumenti MCP del grafico nella raccolta.
Informazioni aggiuntive per gli strumenti a grafo
Tieni a mente le seguenti note d'uso quando lavori con strumenti grafici:
- Per limitare i risultati al solo grafo, aggiungere
in my graphai prompt. - L'esecuzione di query per le identità non supporta i nomi di entità utente (UPN).
- Quando si specifica il tipo dell'entità, usarlo prima del nome.
- L'installazione e la configurazione della raccolta di strumenti graph non comportano costi. Tuttavia, il misuratore del grafo viene richiamato quando si inizia a usare gli strumenti per interrogare un grafo di Microsoft Sentinel. Per altre informazioni, vedere: Pianificare i costi e comprendere Microsoft Sentinel prezzi e fatturazione.
Richieste di esempio
I prompt di esempio seguenti illustrano cosa è possibile fare con la raccolta di esplorazione dei dati:
- Trovare i primi tre utenti a rischio e spiegare perché sono a rischio.
- Trovare gli errori di accesso nelle ultime 24 ore e fornire un breve riepilogo dei risultati principali.
- Identifica i dispositivi che hanno mostrato un numero elevato di connessioni di rete in uscita.
- Aiutami a capire se l'ID oggetto <Microsoft Entra object ID> dell'utente è compromesso.
- Analizza gli utenti con un avviso di password spray negli ultimi sette giorni e dimmi se qualcuno di loro è compromesso.
- Trovare tutti gli URL Indicatori di Compromissione (IOC) dal <report di analisi delle minacce> e analizzarli per dirmi tutto ciò che Microsoft sa a riguardo.
- Qual è il raggio di esplosione del nodo X se compromesso?
- Elencare tutti i percorsi dall'utente X agli asset critici.
- Qual è il perimetro di esposizione dei server SQL critici?
Come funzionano gli strumenti MCP di Microsoft Sentinel insieme al tuo agente
L'esempio seguente illustra come un agente risponde a una richiesta orchestrando dinamicamente tramite gli strumenti di esplorazione dei dati.
Richiesta di esempio:Find the top three users that are at risk and explain why they're at risk.
Risposta tipica (GitHub Copilot usando Claude Sonnet 4):
Spiegazione:
Quando l'agente riceve la richiesta, cerca le tabelle pertinenti che contengono informazioni sul rischio utente e sulla sicurezza. Si inizia decostruendo la richiesta in parole chiave di ricerca per trovare le tabelle.
A partire dal prompt di esempio, la ricerca individua quattro tabelle pertinenti tra quelle a cui l'utente può accedere:
-
AADNonInteractiveUserSignInLogs- Eventi di accesso Microsoft Entra ID non interattivi -
BehaviorAnalytics- Dati UEBA (User and Entity Behavior Analytics) -
SigninLogs- Eventi di accesso interattivo di Microsoft Entra ID -
AADUserRiskEvents- Rilevamento dei rischi di protezione delle identità
-
L'agente esegue una ricerca più ampia con lo strumento Semantic search on table catalog (
search_tables). Questo passaggio porta a trovare altre tabelle per aiutare a formare il suo ragionamento.Dopo aver trovato le tabelle giuste, l'agente utilizza la query Execute KQL (Kusto Query Language) sullo strumento Microsoft Sentinel data lake (
query_lake) per cercare i tre utenti più a rischio. La prima query fallisce a causa di un errore semantico.L'agente corregge la query KQL da solo e recupera correttamente i dati da Microsoft Sentinel data lake, individuando gli utenti a rischio.
L'agente esegue un'altra query per ottenere informazioni dettagliate sugli utenti a rischio per fornire un contesto migliore sul motivo per cui sono a rischio.
L'agente risponde all'utente con l'analisi completa.