Panoramica del grafico personalizzato (anteprima)

I grafici personalizzati consentono di creare grafici di sicurezza personalizzati ottimizzati per gli scenari di sicurezza univoci usando dati provenienti da Sentinel data lake e da origini non Microsoft. Con un grafico personalizzato, basato su Fabric, è possibile compilare, eseguire query e visualizzare i dati connessi, individuare modelli nascosti e percorsi di attacco e contribuire a individuare i rischi difficili da rilevare quando i dati vengono analizzati in isolamento. I grafici personalizzati forniscono il contesto delle conoscenze che consente alle esperienze degli agenti basati sull'intelligenza artificiale di lavorare in modo più efficace, velocizzando le indagini, rivelando raggio di esplosione e consentendo di passare da avvisi rumorosi e disconnessi a decisioni sicure su larga scala.

Scenari comuni

Questi scenari mostrano un esempio di ciò che è possibile con grafici personalizzati. Puoi modellare qualsiasi entità, relazione e dato dal data lake Sentinel. Crea grafici personalizzati per i tuoi flussi di lavoro di sicurezza e le tue esigenze investigative.

Scenario Domande chiave a cui graph può rispondere
Kill chain delle e-mail di phishing con contesto aziendale arricchito - Chi ha ricevuto il messaggio di posta elettronica di phishing, chi ha fatto clic sui collegamenti e quali clic sono stati effettivamente consentiti dal proxy?
- Quali messaggi di posta elettronica puntano allo stesso URL, rivelando onde usando l'infrastruttura condivisa? Seguire l'allegato → scaricare → esecuzione del procedimento → dispositivo per mostrare la catena dalla posta in arrivo alla compromissione.
Cacciatore di beacon DNS C2 - Mostra l'attività del dispositivo verso il dominio che presenta un comportamento di beaconing (bassa varianza degli intervalli e ampia copertura temporale), separando il traffico automatizzato dalla navigazione umana.
- Seguire la catena di evidenze completa dal dispositivo → query DNS → IP risolto → indicatore di minaccia.
Rilevamento della catena di attacchi comportamentali - Mostra tutti gli indirizzi IP/utenti che interagiscono con comportamenti mappati su 3 o più tecniche MITRE diverse.
- Seguire l'intero percorso da un indicatore di minaccia, passando per l'indirizzo IP corrispondente e per tutti i comportamenti associati, fino a ogni utente interessato.
Escalation dei privilegi di OAuth - Visualizzare i principali del servizio che hanno concesso autorizzazioni a se stessi e poi concatenato tali autorizzazioni per raggiungere un ruolo di directory di livello zero. Firma del ciclo di escalation automatica.

Compilazione di grafici personalizzati in Microsoft Sentinel

Usare i notebook di Jupyter in Microsoft Visual Studio Code per creare e analizzare in modo interattivo grafici personalizzati con i dati nel data lake Microsoft Sentinel. I notebook sono forniti dall'estensione Microsoft Sentinel Visual Studio Code che consente di interagire con il data lake Microsoft Sentinel usando Python per Spark (PySpark). Per altre informazioni sull'estensione Microsoft Sentinel Visual Studio Code, vedere Installare Visual Studio Code e l'estensione Microsoft Sentinel.

Puoi creare grafici personalizzati utilizzando l'authoring di grafi assistito dall'IA o scrivendo il tuo codice. Usa il riferimento al fornitore di grafi Microsoft Sentinel per definire i nodi e gli archi nel tuo modello di grafo, trasforma i dati dal data lake Sentinel e interroga i tuoi grafi con il Graph Query Language (GQL). Per ulteriori informazioni, vedere Creazione di grafi personalizzati assistita dall'intelligenza artificiale in Microsoft Sentinel, Informazioni di riferimento sul provider di grafi di Microsoft Sentinel e Informazioni di riferimento su Graph Query Language (GQL) per i grafi personalizzati di Sentinel.

Dopo aver creato il codice del grafo in un quaderno, esegui il quaderno in una sessione interattiva o pubblica un lavoro di grafico. I grafici creati durante una sessione interattiva con quaderno sono temporanei e disponibili solo in quella sessione. Un lavoro di grafico on-demand materializza il grafico per 30 giorni e poi lo cancella. Un lavoro di grafo programmato ricostruisce il grafo seguendo il calendario di aggiornamento che configuri. Puoi accedere a un grafo materializzato dall'esperienza del grafo sotto Microsoft Sentinel nel portale Defender, nei notebook di Visual Studio Code e nelle API di query dei grafi.

La creazione e l'interogno di grafi personalizzati viene fatturata tramite il Microsoft Sentinel graph meter. Per maggiori informazioni, vedi Carica grafica.

Nella tabella seguente vengono riepilogati i passaggi per compilare grafici personalizzati in Microsoft Sentinel:

Fase Descrizione
1. Creare e indagare un grafo in una sessione di quaderno interattivo - I notebook Jupyter in Microsoft Sentinel offrono un ambiente interattivo per esplorare e analizzare i dati nel data lake di Microsoft Sentinel.
- L'estensione Microsoft Sentinel include la sentinel_graph libreria Python.
- Utilizzare un notebook Jupyter per definire nodi e archi con i dati del data lake Microsoft Sentinel e creare grafi.
- Utilizzare la sentinel_graph libreria per interrogare un grafo con il Graph Query Language (GQL).
2. Pianificare un processo grafico per materializzare il grafico - Materializzare il grafico nel tenant per continuare l'accesso e la collaborazione.
- Usa i job di Sentinel per definire la frequenza con cui aggiornare un grafo materializzato usando i dati di Lake.
- Eseguire query e visualizzare grafici materializzati nell'esperienza del grafico in Microsoft Sentinel.
3. Eseguire algoritmi grafi avanzati - Usare i notebook di Jupyter per accedere al supporto predefinito per l'analisi graphFrames e le funzioni di attraversamento del grafo.
- Usa algoritmi per grafi di Sentinel progettati appositamente per scenari comuni di sicurezza.

Per istruzioni dettagliate su come creare grafici personalizzati in Microsoft Sentinel, vedere Grafici personalizzati in Microsoft Sentinel.

Visualizzazione di grafici in Microsoft Sentinel

Microsoft Sentinel offre diverse opzioni per visualizzare i grafici, inclusa l'esperienza grafica di Microsoft Sentinel e i Jupyter Notebook nell'estensione per Visual Studio Code di Sentinel. L'esperienza del grafo permette di eseguire query in Graph Query Language (GQL), visualizzare lo schema del grafo (i tipi definiti di nodo e di spigolo), visualizzare il grafo, visualizzare i risultati del grafo in formato tabulare e attraversare interattivamente il grafo fino al salto successivo con un semplice clic.

Schermata del grafo di Sentinel in Microsoft Sentinel che mostra una visualizzazione a grafo.

Per altre informazioni su come visualizzare i grafici in Microsoft Sentinel usando Sentinel graph, vedi Visualizzare i grafici in Sentinel graph di Microsoft Sentinel (anteprima).