Esplorare il data lake di Microsoft Sentinel con la raccolta di esplorazione dati

Importante

Alcune informazioni si riferiscono a un prodotto preliminare che può essere modificato in modo sostanziale prima del rilascio. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Gli strumenti di esplorazione dati nel server Microsoft Sentinel Model Context Protocol (MCP) ti permettono di cercare tabelle e di estrarre dati dal tuo data lake in linguaggio naturale. Questi strumenti includono anche funzionalità di grafico che ti aiutano a ragionare sui grafi Microsoft Sentinel, come grafici di esposizione, caccia e rischio dati.

Prerequisiti

Per accedere alla raccolta di strumenti di esplorazione dei dati, sono necessari i prerequisiti seguenti:

Importante

L'accesso agli strumenti MCP di Sentinel è supportato per gli utenti, le identità gestite o le entità di servizio a cui è assegnato almeno uno dei ruoli seguenti:

  • Amministratore della sicurezza
  • Operatore della sicurezza
  • Lettore di sicurezza

Per accedere ai dati grafici nel portale Defender, è necessario almeno l'accesso in sola lettura in Microsoft Security Exposure Management.

Aggiungi la raccolta per l’esplorazione dei dati

Per prima cosa, configura il server Microsoft Sentinel MCP. Poi segui i passaggi di configurazione per il tuo editor di codice o piattaforma di creazione di agenti.

La raccolta di esplorazione dei dati è ospitata in https://sentinel.microsoft.com/mcp/data-exploration.

Strumenti nella raccolta di esplorazione dei dati

La raccolta di esplorazione dei dati include gli strumenti seguenti:

Ricerca semantica nel catalogo tabelle (search_tables)

Lo search_tables strumento individua le tabelle data lake rilevanti per un determinato input in linguaggio naturale e restituisce le definizioni dello schema per supportare la creazione di query. Usa questo strumento per individuare le tabelle, comprendere lo schema o creare query Kusto Query Language (KQL) valide per un'area di lavoro Microsoft Sentinel. È anche possibile usarlo per esplorare origini dati non note o identificare le tabelle pertinenti per un'attività investigativa o analitica specifica.

Parametri Obbligatorio? Descrizione
query Questo parametro accetta le parole chiave per cercare le tabelle pertinenti nelle aree di lavoro connesse.
workspaceId No Questo parametro accetta un identificatore dell'area di lavoro per limitare la ricerca a una singola area di lavoro connessa Microsoft Sentinel data lake.

Tabelle supportate

Lo search_tables strumento supporta quasi tutte le tabelle standard e dell'hub del contenuto partner ben note, incluse le tabelle Monitoraggio di Azure Log Analytics organizzate per categoria e la maggior parte delle tabelle Microsoft Sentinel e dei connettori associati.

Espandere per visualizzare l'elenco completo delle tabelle di terze parti supportate
Fornitore Tabelle supportate
Sicurezza anomala ABNORMAL_CASES_CL, ABNORMAL_THREAT_MESSAGES_CL
ADO (Azure DevOps) ADOAuditLogs_CL
AIShield AIShield_CL
AliCloud AliCloud_CL
Amazon Web Services (AWS) AWSCloudFront_AccessLog_CL, AWSCloudTrail, , AWSCloudWatchAWSGuardDuty, AWSNetworkFirewallAlert, AWSNetworkFirewallFlowAWSNetworkFirewallTlsAWSRoute53Resolver, , AWSS3ServerAccessAWSSecurityHubFindingsAWSVPCFlowAWSWAF
Anvilogico Anvilogic_Alerts_CL
Apache ApacheHTTPServer_CL
ARGOS ARGOS_CL
Armis Armis_Activities_CL, Armis_Alerts_CL, Armis_Devices_CL
Atlassian atlassian_beacon_alerts_CL
Autenticazione0 Auth0AM_CL
Dispositivi mobili migliori BetterMTDAppLog_CL, BetterMTDDeviceLog_CL, BetterMTDIncidentLog_CLBetterMTDNetflowLog_CL
Bitglass BitglassLogs_CL
BitSight BitsightAlerts_data_CL, BitsightBreaches_data_CL, , BitsightCompany_details_CL, BitsightCompany_rating_details_CLBitsightDiligence_historical_statistics_CL, BitsightDiligence_statistics_CLBitsightFindings_data_CLBitsightFindings_summary_CL, BitsightGraph_data_CLBitsightIndustrial_statistics_CLBitsightObservation_statistics_CL
Box BoxEvents_CL, BoxEventsV2_CL
Nero carbonio CarbonBlackAuditLogs_CL, CarbonBlackEvents_CL, CarbonBlackNotifications_CL
CBS CBSLog_Azure_1_CL
Cisco Cisco_Umbrella_audit_CL, , , , Cisco_Umbrella_cloudfirewall_CLCisco_Umbrella_dlp_CLCisco_Umbrella_dns_CLCisco_Umbrella_fileevent_CLCisco_Umbrella_firewall_CLCisco_Umbrella_intrusion_CLCisco_Umbrella_ip_CLCisco_Umbrella_ravpnlogs_CLCisco_Umbrella_ztaflow_CLCisco_Umbrella_ztna_CLCiscoETD_CLCiscoSDWANNetflow_CLCiscoSecureEndpointAuditLogsV2_CLCiscoSecureEndpointEventsV2_CL
Cloudflare Cloudflare_CL, CloudflareV2_CL
Cognni CognniIncidents_CL
Cohesity Cohesity_CL
Commvault CommvaultSecurityIQ_CL
Sicurezza a Contrasto ContrastADR_CL, ContrastADRIncident_CL
Cribl CriblInternal_CL
CrowdStrike CrowdStrike_Additional_Events_CL, CrowdStrikeAlerts, CrowdStrikeDetections, CrowdStrikeHosts, CrowdStrikeIncidentsCrowdStrikeVulnerabilities
CyberArk CyberArk_AuditEvents_CL
Cyberpion CyberpionActionItems_CL
Cyfirma CyfirmaASCertificatesAlerts_CL, CyfirmaASCloudWeaknessAlerts_CL, CyfirmaASConfigurationAlerts_CL, , CyfirmaASDomainIPReputationAlerts_CLCyfirmaASDomainIPVulnerabilityAlerts_CLCyfirmaASOpenPortsAlerts_CLCyfirmaBIDomainITAssetAlerts_CLCyfirmaBIExecutivePeopleAlerts_CLCyfirmaBIMaliciousMobileAppsAlerts_CLCyfirmaBIProductSolutionAlerts_CLCyfirmaBISocialHandlersAlerts_CLCyfirmaCampaigns_CLCyfirmaCompromisedAccounts_CLCyfirmaDBWMDarkWebAlerts_CLCyfirmaDBWMPhishingAlerts_CLCyfirmaDBWMRansomwareAlerts_CLCyfirmaIndicators_CLCyfirmaMalware_CLCyfirmaSPEConfidentialFilesAlerts_CLCyfirmaSPEPIIAndCIIAlerts_CLCyfirmaSPESocialThreatAlerts_CLCyfirmaSPESourceCodeAlerts_CLCyfirmaThreatActors_CLCyfirmaVulnerabilities_CL
Cymru Scout Cymru_Scout_Account_Usage_Data_CL, Cymru_Scout_Domain_Data_CL, Cymru_Scout_IP_Data_Communications_CL, Cymru_Scout_IP_Data_Details_CL, Cymru_Scout_IP_Data_Fingerprints_CL, Cymru_Scout_IP_Data_Foundation_CL, Cymru_Scout_IP_Data_OpenPorts_CLCymru_Scout_IP_Data_PDNS_CL, Cymru_Scout_IP_Data_Summary_Certs_CLCymru_Scout_IP_Data_Summary_Details_CLCymru_Scout_IP_Data_Summary_Fingerprints_CLCymru_Scout_IP_Data_Summary_OpenPorts_CLCymru_Scout_IP_Data_Summary_PDNS_CLCymru_Scout_IP_Data_x509_CL
Cynerio CynerioEvent_CL
Darktrace darktrace_model_alerts_CL
Databricks DatabricksAccounts DatabricksApps, DatabricksBrickStoreHttpGatewayDatabricksBudgetPolicyCentralDatabricksCapsule8DataplaneDatabricksClamAVScanDatabricksCloudStorageMetadataDatabricksClusterLibrariesDatabricksClusterPoliciesDatabricksClustersDatabricksDashboardsDatabricksDatabricksSQLDatabricksDataMonitoringDatabricksDataRoomsDatabricksDBFSDatabricksDeltaPipelinesDatabricksFeatureStoreDatabricksFilesDatabricksFilesystemDatabricksGenieDatabricksGitCredentialsDatabricksGlobalInitScriptsDatabricksGroupsDatabricksIAMRoleDatabricksIngestionDatabricksInstancePoolsDatabricksJobsDatabricksLakeviewConfigDatabricksLineageTrackingDatabricksMarketplaceConsumerDatabricksMarketplaceProviderDatabricksMLflowAcledArtifactDatabricksMLflowExperimentDatabricksModelRegistryDatabricksNotebookDatabricksOnlineTablesDatabricksPartnerHubDatabricksPredictiveOptimizationDatabricksRBACDatabricksRemoteHistoryServiceDatabricksReposDatabricksRFADatabricksSecretsDatabricksServerlessRealTimeInferenceDatabricksSQLDatabricksSQLPermissionsDatabricksSSHDatabricksTablesDatabricksUnityCatalogDatabricksVectorSearchDatabricksWebhookNotificationsDatabricksWebTerminalDatabricksWorkspaceDatabricksWorkspaceFiles
Dataminr DataminrPulse_Alerts_CL
Ombre digitali DigitalShadows_CL
Doppel DoppelTable_CL
Dragos DragosAlerts_CL
ESI (Exchange Security Insights) ESIExchangeConfig_CL, ESIExchangeOnlineConfig_CL
Exchange ExchangeHttpProxy_CL, MessageTrackingLog_CL
ExtraHop ExtraHop_Detections_CL
F5 F5Telemetry_ASM_CL, F5Telemetry_LTM_CL, F5Telemetry_system_CL
Feedly feedly_indicators_CL
Forescout FncEventsDetections_CL, FncEventsObservation_CL, FncEventsSuricata_CLForescoutHostProperties_CL
Punto di forza ForcepointDLPEvents_CL
Gigamon Gigamon_CL
GitHub githubscanaudit_CL
Google GCPApigee, GCPAuditLogs, GCPCDN, , GCPCloudRunGCPCloudSQLGCPComputeEngineGCPDNSGCPFirewallLogsGCPIAMGCPIDSGCPLoadBalancerGCPMonitoringGCPNATGCPNATAuditGCPResourceManagerGCPVPCFlowGKEAPIServerGKEApplicationGKEAuditGKEControllerManagerGKEHPADecisionGKESchedulerGoogleCloudSCCGoogleWorkspaceReports
HackerView HackerViewLog_Azure_1_CL
Illumio Illumio_Auditable_Events_CL, IlumioInsights
Imperva ImpervaWAFCloud_CL
Infoblox dossier_atp_CL, dossier_atp_threat_CL, dossier_dns_CL, dossier_geo_CL, dossier_infoblox_web_cat_CLdossier_inforank_CLdossier_malware_analysis_v3_CLdossier_nameserver_CL, , , dossier_nameserver_matches_CLdossier_ptr_CLdossier_rpz_feeds_CLdossier_rpz_feeds_records_CLdossier_threat_actor_CLdossier_tld_risk_CLdossier_whois_CLInfoblox_Failed_Indicators_CLInfobloxInsight_CL
Infosec InfoSecAnalytics_CL
Jamf Protect jamfprotectalerts_CL, jamfprotecttelemetryv2_CL, jamfprotectunifiedlogs_CL
Jira Jira_Audit_CL, Jira_Audit_v2_CL
Juniper JuniperIDP_CL
Sicurezza di Keeper KeeperSecurityEventNewLogs_CL
Lastpass LastPassNativePoller_CL
MailGuard 365 MailGuard365_Threats_CL
MailRisk MailRiskEmails_CL
MarkLogic MarkLogicAudit_CL
MDBA MDBALogTable_CL
Meraki meraki_CL
Mimecast MimecastAudit_CL, MimecastDLP_CL, MimecastSIEM_CL, MimecastTTPAttachment_CL, MimecastTTPImpersonation_CLMimecastTTPUrl_CL
MongoDB MongoDBAudit_CL
MuleSoft MuleSoft_Cloudhub_CL
NCProtect NCProtectUAL_CL
Netskope alertscompromisedcredentialdata_CL, alertsctepdata_CL, alertsdlpdata_CL, , alertsmalsitedata_CLalertsmalwaredata_CLalertspolicydata_CLalertsquarantinedata_CLalertsremediationdata_CLalertssecurityassessmentdata_CLalertsubadata_CLAudits_Data_CLDetections_Data_CLEntities_Data_CLEntity_Scoring_Data_CLeventsapplicationdata_CLeventsauditdata_CLeventsconnectiondata_CLeventsincidentdata_CLeventsnetworkdata_CLeventspagedata_CLLockdown_Data_CLnet_assets_CLNetskope_WebTx_metrics_CLNetskopeAlerts_CLNetskopeWebtxData_CLNetskopeWebtxErrors_CLweb_assets_CL
Nginx NGINX_CL, NginxUpstreamUpdateLogs
NordPass NordPassEventLogs_CL
OCI (Oracle Cloud Infrastructure) OCI_LogsV2_CL
Okta Okta_CL, OktaSystemLogs
1Password OnePasswordEventLogs_CL
OneLogin OneLoginEventsV2_CL, OneLoginUsersV2_CL
Oracle OracleCloudDatabase
Orca OrcaAlerts_CL
Palo Alto Networks CortexXDR_Incidents_CL, PaloAltoCortexXDR_Incidents_CL, PaloAltoPrismaCloudAlertV2_CL
Perimetro 81 Perimeter81_CL
PostgreSQL PostgreSQL_CL
Prancer prancer_CL
Proofpoint ProofPointTAPClicksPermittedV2_CL, ProofPointTAPMessagesDeliveredV2_CL
Qualys QualysHostDetectionV3_CL, QualysKB_CL
Rapid7 Nexpose/InsightVM NexposeInsightVMCloud_assets_CL, NexposeInsightVMCloud_vulnerabilities_CL
Rubrik Rubrik_Anomaly_Data_CL, Rubrik_Events_Data_CL, Rubrik_Ransomware_Data_CLRubrik_ThreatHunt_Data_CL
SailPoint SailPointIDN_Events_CL, SailPointIDN_Triggers_CL
Salesforce SalesforceServiceCloudV2_CL
SAP SAPBTPAuditLog_CL, SAPETDAlerts_CL, SAPETDInvestigations_CL
SecurityBridge SecurityBridgeLogs_CL
SentinelOne SentinelOne_CL, SentinelOneActivities_CL, SentinelOneAgents_CL, SentinelOneAlerts_CL, SentinelOneGroups_CLSentinelOneThreats_CL
Fiocco di neve SnowflakeLoad_CL SnowflakeLogin_CL, SnowflakeMaterializedView_CL, , SnowflakeQuery_CL, SnowflakeRoleGrant_CLSnowflakeRoles_CL, SnowflakeTables_CL, SnowflakeTableStorageMetrics_CL, , SnowflakeUserGrant_CLSnowflakeUsers_CL
Sonrai Sonrai_Tickets_CL
Sophos SophosCloudOptix_CL, SophosEP_CL, SophosEPEvents_CL
Proxy Squid SquidProxy_CL
Symantec SymantecICDx_CL
Talon Talon_CL
Sostenibile Tenable_VM_Asset_CL, Tenable_VM_Compliance_CL, Tenable_VM_Vuln_CLTenable_WAS_Vuln_CL
TheHive TheHive_CL
Theom TheomAlerts_CL
Tomcat Tomcat_CL
Trend Micro TrendMicro_XDR_OAT_CL, TrendMicro_XDR_RCA_Result_CL, TrendMicro_XDR_RCA_Task_CLTrendMicro_XDR_WORKBENCH_CL
Varoni VaronisAlerts_CL
Vectra VectraStream_CL
Veeam VeeamAuthorizationEvents_CL, VeeamCovewareFindings_CL, VeeamMalwareEvents_CL, VeeamOneTriggeredAlarms_CL, VeeamSecurityComplianceAnalyzer_CLVeeamSessions_CL
WatchGuard WsSecurityEvents_CL
Area di lavoro di Meta Workplace_Facebook_CL
ZeroFox ZeroFox_CTI_advanced_dark_web_CL, ZeroFox_CTI_botnet_CL, ZeroFox_CTI_breaches_CL, , ZeroFox_CTI_C2_CLZeroFox_CTI_compromised_credentials_CLZeroFox_CTI_credit_cards_CLZeroFox_CTI_dark_web_CLZeroFox_CTI_discord_CLZeroFox_CTI_disruption_CLZeroFox_CTI_email_addresses_CLZeroFox_CTI_exploits_CLZeroFox_CTI_irc_CLZeroFox_CTI_malware_CLZeroFox_CTI_national_ids_CLZeroFox_CTI_phishing_CLZeroFox_CTI_phone_numbers_CLZeroFox_CTI_ransomware_CLZeroFox_CTI_telegram_CLZeroFox_CTI_threat_actors_CLZeroFox_CTI_vulnerabilities_CLZeroFoxAlertPoller_CL
Zoom Zoom_CL
Zscaler ZNSegmentAudit_CL, ZPA_CL
Altro Failed_Range_To_Ingest_CL, FinanceOperationsActivity_CL, fluentbit_CL, IntegrationTable_CLIntegrationTableIncidents_CL

Le tabelle Microsoft Sentinel seguenti non sono supportate:

Tabelle non supportate di Microsoft Sentinel  
  • AliCloudActionTrailLogs_CL
  • argsentdc_CL
  • Audit_CL
  • Auth0Logs_CL
  • Awareness_Performance_Details_CL
  • Awareness_SafeScore_Details_CL
  • Awareness_User_Data_CL
  • Awareness_Watchlist_Details_CL
  • CarbonBlack_Alerts_CL
  • Cisco_Umbrella_proxy_CL
  • Cloud_Integrated_CL
  • CloudGuard_SecurityEvents_CL
  • ConfluenceAuditLogs_CL
  • CortexXpanseAlerts_CL
  • CyberSixgill_Alerts_CL
  • DruvaSecurityEvents_CL
  • DynatraceAttacks_CL
  • DynatraceAuditLogs_CL
  • DynatraceProblems_CL
  • DynatraceSecurityProblems_CL
  • ErmesBrowserSecurityEvents_CL
  • FireworkV2_CL
  • Garrison_ULTRARemoteLogs_CL
  • GCPLoadBalancerLogs_CL
  • GitHubAuditLogsV2_CL
  • Health_Data_CL
  • Illumio_Flow_Events_CL
  • IllumioInsightsSummary_CL
  • iocsent_CL
  • Island_Admin_CL
  • Island_User_CL
  • JBossEvent_CL
  • LookoutMtdV2_CL
  • ObsidianActivity_CL
  • ObsidianThreat_CL
  • Onapsis_Defend_CL
  • OneTrustMetadataV3_CL
  • OracleWebLogicServer_CL
  • PaloAltoCortexXDR_Alerts_CL
  • PaloAltoCortexXDR_Audit_Agent_CL
  • PaloAltoCortexXDR_Audit_Management_CL
  • PaloAltoCortexXDR_Endpoints_CL
  • Phosphorus_CL
  • PingOne_AuditActivitiesV2_CL
  • PrismaCloudCompute_CL
  • ProofpointPODMailLog_CL
  • ProofpointPODMessage_CL
  • ProofPointTAPClicksBlockedV2_CL
  • ProofPointTAPMessagesBlockedV2_CL
  • RSAIDPlus_AdminLogs_CL
  • SAPLogServ_CL
  • Seg_Cg_CL
  • Seg_Dlp_CL
  • SeraphicWebSecurity_CL
  • SlackAuditV2_CL
  • Tenable_WAS_Asset_CL
  • TransmitSecurityActivity_CL
  • Ttp_Attachment_CL
  • Ttp_Impersonation_CL
  • Ttp_Url_CL
  • Ubiquiti_CL
  • ValenceAlert_CL
  • vcenter_CL
  • ZimperiumThreatLog_CL
  • ZNSegmentAuditNativePoller_CL

Eseguire una query KQL (Linguaggio di query Kusto) nel data lake di Microsoft Sentinel (query_lake)

Lo query_lake strumento esegue una singola query KQL su un'area di lavoro data lake specificata Microsoft Sentinel e restituisce il set di risultati non elaborato. È progettato per il recupero analitico o investigativo mirato e non per l'esportazione bulk. Usare questo strumento per far avanzare un flusso di lavoro analitico o di analisi e recuperare un evento di sicurezza, un avviso, un asset, un'identità, un dispositivo o dati di arricchimento. È anche possibile usarlo insieme allo search_tables strumento per identificare gli schemi di tabella pertinenti e compilare query KQL valide.

Parametri Obbligatorio? Descrizione
query Questo parametro accetta una query KQL ben formata per recuperare i dati da un'area di lavoro data lake Microsoft Sentinel.
workspaceId No Questo parametro accetta un identificatore dell'area di lavoro per limitare la ricerca a una singola area di lavoro connessa Microsoft Sentinel data lake.

Elencare le aree di lavoro (list_sentinel_workspaces)

Lo strumento list_sentinel_workspaces elenca tutte le coppie di nomi e ID delle aree di lavoro del data lake di Microsoft Sentinel a tua disposizione. L'inclusione del nome dell'area di lavoro offre un contesto utile per comprendere quale area di lavoro viene usata. Eseguire questo strumento prima di usare qualsiasi altro strumento di Microsoft Sentinel perché tali strumenti necessitano di un argomento ID area di lavoro per funzionare correttamente.

Analizzatore di entità

Gli strumenti di analisi delle entità analyze_user_entity e analyze_url_entity usano l'IA per analizzare i dati dell'organizzazione nel data lake di Microsoft Sentinel. Forniscono un verdetto e informazioni dettagliate su URL, domini ed entità utente. Questi strumenti di analisi delle entità consentono di eliminare la necessità di raccolte dati manuali e integrazioni complesse in genere necessarie per arricchire e analizzare le entità.

Ad esempio, analyze_user_entity motivi relativi ai modelli di autenticazione dell'utente, anomalie comportamentali, attività all'interno dell'organizzazione e altro ancora per fornire un verdetto e un'analisi. Lo strumento analyze_url_entity analizza Microsoft Threat Intelligence, l'intelligence sulle minacce personalizzata nella piattaforma di intelligence sulle minacce (TIP) di Microsoft Sentinel e l'attività degli URL all'interno dell'organizzazione. Controlla anche Microsoft Sentinel watchlist per fornire un verdetto e un'analisi.

Gli strumenti di analisi delle entità potrebbero richiedere alcuni minuti per generare i risultati, quindi usa lo strumento analyze_user_entity o analyze_url_entity per avviare l'analisi di ogni entità e lo strumento get_entity_analysis per eseguire il polling dei risultati dell'analisi.

Importante

Per usare lo strumento analizzatore di entità, sono necessari anche i ruoli seguenti:

  • Collaboratore di Security Copilot – Questo ruolo è necessario per usare lo strumento, che consuma unità di calcolo di sicurezza (SCU) per fornire un'analisi ragionata del rischio delle entità.
  • Responsabile di Security Copilot (facoltativo) – Questo ruolo è richiesto solo per visualizzare e monitorare l'utilizzo di SCU.

Per altre informazioni, vedere Informazioni sull'autenticazione in Microsoft Security Copilot.

Avviare l'analisi (analyze_user_entity e analyze_url_entity)

Usare i parametri seguenti per avviare un processo di analisi dell'entità utente o URL.

Parametri Obbligatorio? Descrizione
ID oggetto Microsoft Entra, nome dell'entità utente (UPN) o URL Questo parametro accetta l'utente o l'URL da analizzare.
startTime Questo parametro accetta l'ora di inizio della finestra di analisi.
endTime Questo parametro specifica l'ora di fine della finestra di analisi.
workspaceId No Questo parametro accetta un identificatore dell'area di lavoro per limitare la ricerca a una singola area di lavoro connessa Microsoft Sentinel data lake.

Gli strumenti analyze_user_entity e analyze_url_entity restituiscono un valore identificativo che è possibile fornire come input allo strumento get_entity_analysis.

Recuperare l'analisi (get_entity_analysis)

Usare lo get_entity_analysis strumento per recuperare i risultati di un processo di analisi delle entità avviato in precedenza.

Parametri Obbligatorio? Descrizione
analysisId Questo parametro accetta l'identificatore del job ricevuto dagli strumenti Start Analysis.

Anche se lo strumento get_entity_analysis esegue automaticamente il polling per alcuni minuti finché i risultati non sono pronti, il timeout interno dello strumento potrebbe non essere sufficiente per operazioni di analisi prolungate. Potrebbe essere necessario eseguire get_entity_analysis più volte per ottenere i risultati.

Nota

Potrebbe essere utile includere una richiesta, ad render the results as returned exactly from the toolesempio , che consente di garantire che la risposta dell'analizzatore venga fornita senza ulteriori elaborazioni da parte del client MCP.

Informazioni aggiuntive

Quando si usano gli strumenti dell'analizzatore di entità, tenere presenti i limiti e i requisiti dei dati seguenti.

  • analyze_user_entity supporta un intervallo di tempo massimo di sette giorni per ottimizzare l'accuratezza dei risultati.

  • analyze_user_entityfunziona solo per gli utenti con un ID oggetto Microsoft Entra (utenti). Gli utenti locali solo di Active Directory non sono supportati per l'analisi degli utenti.

  • analyze_user_entity richiede che le tabelle seguenti siano presenti nel data lake per garantire l'accuratezza dell'analisi:

    • AlertEvidence

    • SigninLogs

    • CloudAppEvents

    • IdentityInfo (Disponibile solo per i tenant con licenza Microsoft Defender per identità, Microsoft Defender for Cloud Apps o Microsoft Defender per endpoint P2)

      Se non si dispone di una di queste tabelle necessarie, analyze_user_entity genera un messaggio di errore che elenca le tabelle non caricate, insieme ai collegamenti alla documentazione di onboarding corrispondente.

  • analyze_user_entity funziona meglio quando le tabelle seguenti sono presenti anche nel data lake, ma continuano a funzionare e valutare i rischi, anche se queste tabelle non sono disponibili:

  • analyze_url_entity funziona meglio quando le tabelle seguenti sono presenti nel data lake, ma continuano a funzionare e valutare i rischi, anche se queste tabelle non sono disponibili:

  • L'esecuzione simultanea di più istanze dell'analizzatore di entità può aumentare la latenza per ogni esecuzione. Per evitare timeout ed evitare di raggiungere le soglie di anteprima dell'entity analyzer dell'entity analyzer, inizia eseguendo un massimo di cinque analisi contemporaneamente e poi adatta la soluzione secondo necessità in base a quanto spesso l'app logica viene attivata nella tua organizzazione.

Strumenti per i grafi (anteprima)

Importante

Queste informazioni si riferiscono a un prodotto preliminare che può essere modificato in modo sostanziale prima del rilascio. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Gli strumenti per grafici consentono di analizzare più grafici di Microsoft Sentinel, inclusi i grafi di esposizione, ricerca e del raggio di attacco. Usando questi strumenti, è possibile raccogliere informazioni dettagliate e prendere decisioni basate sui dati durante l'esecuzione di query in linguaggio naturale.

Strumento per individuare il raggio d’impatto (find_blastradius)

Lo find_blastradius strumento valuta il raggio di esplosione di un nodo esplorando i percorsi di propagazione verso le risorse critiche di un'organizzazione. Descrive in dettaglio i percorsi che iniziano dall'entità specificata, valuta il rischio e specifica le raccomandazioni per ridurlo.

Parametri Obbligatorio? Descrizione
sourceName Questo parametro accetta parole chiave per cercare informazioni rilevanti corrispondenti a un'entità nel grafico. Può essere un nodo o un gruppo di nodi.

Individuazione di connessioni e percorsi (find_walkable_paths)

Questo strumento enumera le connessioni tra le coppie di origini e destinazioni specificate. Analizza la natura delle connessioni e quindi decide se può essere attraversata per lo spostamento laterale.

Parametri Obbligatorio? Descrizione
sourceName Questo parametro accetta parole chiave per trovare la corrispondenza con un'entità all'interno del grafico per il punto iniziale del percorso.
targetName Questo parametro accetta parole chiave per trovare la corrispondenza con un'entità all'interno del grafico per la destinazione del percorso.

Analizzatore perimetrale di esposizione (find_exposure_perimeter)

Questo strumento elenca le connessioni in ingresso da altre entità all'entità specificata. Consente di determinare il rischio che l'entità deve affrontare. Lo strumento potrebbe restituire raccomandazioni con priorità in base ai risultati.

Parametri Obbligatorio? Descrizione
targetName Questo parametro accetta le parole chiave per identificare e associare un'entità nel grafico; nome del nodo.
minPathLength No Questo parametro accetta il numero minimo di hop in un percorso.
maxPathLength No Questo parametro accetta il numero massimo di hop in un percorso.
resultsCountLimit No Questo parametro accetta il numero massimo di percorsi da restituire.

Percorso tra due entità (find_connected_nodes)

Lo find_connected_nodes strumento elenca percorsi percorribili tra due entità che corrispondono a un criterio o a una caratteristica che descrive tali entità.

Parametri Obbligatorio? Descrizione
sourceNodeLabel Questo parametro accetta un'etichetta di origine valida per filtrare. Per le etichette supportate, usare lo get_graph_context strumento .
sourceNodeProperties No Questo parametro accetta un elenco di proprietà valide per l'entità del punto iniziale, separate da virgole. Per le proprietà supportate, usare lo get_graph_context strumento .
targetNodeLabel Questo parametro accetta un'etichetta di destinazione valida per filtrare. Per le etichette supportate, usare lo get_graph_context strumento .
targetNodeProperties No Questo parametro accetta un elenco di proprietà valide per l'entità punto finale, separate da virgole. Per le proprietà supportate, usare lo get_graph_context strumento .
resultsCountLimit No Questo parametro accetta il numero massimo di risultati da restituire.

I nodi corrispondono (find_nodes)

Lo find_nodes strumento trova e abbina le entità che il grafo rappresenta come nodi in base a determinati criteri o caratteristiche. Restituisce un elenco di nodi che corrispondono ai criteri definiti.

Parametri Obbligatorio? Descrizione
validNodeLabel Questo parametro accetta un'etichetta di nodo da confrontare. Per le etichette supportate, usare lo get_graph_context strumento .
validNodeProperties No Questo parametro accetta un elenco di proprietà da associare, separate da virgole. Per le proprietà supportate, usare lo get_graph_context strumento .
resultsLimit No Questo parametro accetta il numero massimo di risultati da restituire.

Informazioni generali e contesto per il grafico (get_graph_context)

Lo get_graph_context strumento fornisce contesto per i parametri e funge da riferimento per aiutarti a capire quali strumenti, funzionalità o parametri puoi utilizzare. Utilizzarlo come helper per ottenere il contesto del grafico in modo da poter usare meglio gli altri strumenti MCP del grafico nella raccolta.

Informazioni aggiuntive per gli strumenti a grafo

Tieni a mente le seguenti note d'uso quando lavori con strumenti grafici:

  • Per limitare i risultati al solo grafo, aggiungere in my graph ai prompt.
  • L'esecuzione di query per le identità non supporta i nomi di entità utente (UPN).
  • Quando si specifica il tipo dell'entità, usarlo prima del nome.
  • L'installazione e la configurazione della raccolta di strumenti graph non comportano costi. Tuttavia, il misuratore del grafo viene richiamato quando si inizia a usare gli strumenti per interrogare un grafo di Microsoft Sentinel. Per altre informazioni, vedere: Pianificare i costi e comprendere Microsoft Sentinel prezzi e fatturazione.

Richieste di esempio

I prompt di esempio seguenti illustrano cosa è possibile fare con la raccolta di esplorazione dei dati:

  • Trovare i primi tre utenti a rischio e spiegare perché sono a rischio.
  • Trovare gli errori di accesso nelle ultime 24 ore e fornire un breve riepilogo dei risultati principali.
  • Identifica i dispositivi che hanno mostrato un numero elevato di connessioni di rete in uscita.
  • Aiutami a capire se l'ID oggetto <Microsoft Entra object ID> dell'utente è compromesso.
  • Analizza gli utenti con un avviso di password spray negli ultimi sette giorni e dimmi se qualcuno di loro è compromesso.
  • Trovare tutti gli URL Indicatori di Compromissione (IOC) dal <report di analisi delle minacce> e analizzarli per dirmi tutto ciò che Microsoft sa a riguardo.
  • Qual è il raggio di esplosione del nodo X se compromesso?
  • Elencare tutti i percorsi dall'utente X agli asset critici.
  • Qual è il perimetro di esposizione dei server SQL critici?

Come funzionano gli strumenti MCP di Microsoft Sentinel insieme al tuo agente

L'esempio seguente illustra come un agente risponde a una richiesta orchestrando dinamicamente tramite gli strumenti di esplorazione dei dati.

Richiesta di esempio:Find the top three users that are at risk and explain why they're at risk.

Risposta tipica (GitHub Copilot usando Claude Sonnet 4):

Schermata di una risposta di GitHub Copilot.

Spiegazione:

  • Quando l'agente riceve la richiesta, cerca le tabelle pertinenti che contengono informazioni sul rischio utente e sulla sicurezza. Si inizia decostruendo la richiesta in parole chiave di ricerca per trovare le tabelle.

    A partire dal prompt di esempio, la ricerca individua quattro tabelle pertinenti tra quelle a cui l'utente può accedere:

    • AADNonInteractiveUserSignInLogs- Eventi di accesso Microsoft Entra ID non interattivi
    • BehaviorAnalytics - Dati UEBA (User and Entity Behavior Analytics)
    • SigninLogs - Eventi di accesso interattivo di Microsoft Entra ID
    • AADUserRiskEvents - Rilevamento dei rischi di protezione delle identità

    Screenshot dell'agente che cerca tabelle pertinenti che contengono informazioni sul rischio utente e sulla sicurezza.

  • L'agente esegue una ricerca più ampia con lo strumento Semantic search on table catalog (search_tables). Questo passaggio porta a trovare altre tabelle per aiutare a formare il suo ragionamento.

    Screenshot dell'agente che esegue la ricerca usando termini più ampi.

  • Dopo aver trovato le tabelle giuste, l'agente utilizza la query Execute KQL (Kusto Query Language) sullo strumento Microsoft Sentinel data lake (query_lake) per cercare i tre utenti più a rischio. La prima query fallisce a causa di un errore semantico.

    Schermata dell'agente che tenta di eseguire una query KQL con un errore semantico.

  • L'agente corregge la query KQL da solo e recupera correttamente i dati da Microsoft Sentinel data lake, individuando gli utenti a rischio.

    Schermata dell'agente che esegue con successo una query KQL corretta.

  • L'agente esegue un'altra query per ottenere informazioni dettagliate sugli utenti a rischio per fornire un contesto migliore sul motivo per cui sono a rischio.

    Screenshot dell'agente che esegue un'altra query per ottenere informazioni dettagliate sull'utente.

  • L'agente risponde all'utente con l'analisi completa.