Grafieken visualiseren in Microsoft Sentinel (preview)

De graphs-ervaring in de Microsoft Defender-portal stelt u in staat om interactieve graafgebaseerde onderzoeken uit te voeren op uw aangepaste grafieken, zoals het gebruik van een grafiek die is gebouwd voor phishing-analyse om u te helpen snel de impact van een recent incident te evalueren, de aanvaller te profileren en de paden van microsoft-telemetrie en gegevens van derden te traceren. Met de grafiekenfunctionaliteit kunt u query’s op grafieken uitvoeren om de inzichten te visualiseren die voor uw organisatie het belangrijkst zijn, en ondersteunt deze functionaliteit ad-hocnavigatie door de grafiek, zodat u snel relevante entiteiten kunt onderzoeken. U kunt het grafiekschema bestuderen om inzicht te verkrijgen in de relaties die in uw grafiek zijn gedefinieerd en een van de weergegeven metagegevens gebruiken om uw resultaten te verfijnen. U kunt uw resultaten snel valideren met de tabelweergave en ze exporteren voor eenvoudige integratie in bestaande werkstromen. Gebruik Jupyter Notebooks in Microsoft Visual Studio Code om uw aangepaste grafieken te maken en te materialiseren. Gebruik vervolgens de grafiekervaring in Microsoft Sentinel om uw aangepaste grafieken op te vragen en te visualiseren.

Gebruik Microsoft Sentinel grafiek om grafieken op te vragen, visualiseren en ermee te werken om nieuwe inzichten te verkrijgen.

Vereisten

  • Om toegang te krijgen tot de grafiekervaring in Microsoft Sentinel en de grafiekervaring te bevragen om visualisaties te maken, moet je de juiste rechten hebben. Zie Aan de slag met aangepaste grafieken in Microsoft Sentinel voor meer informatie. Gebruikers van Sentinel Scope hebben geen toegang tot Sentinel Graphs, tenzij ze een van de vier rollen met hoge bevoegdheden hebben die het bereik overschrijven: Beveiligingslezer, Beveiligingsoperator, Beveiligingsbeheerder of Globale beheerder.

Toegangsgrafieken

Als u toegang wilt krijgen tot de grafiekervaring in Microsoft Sentinel, meldt u zich aan bij de Microsoft Defender-portal en selecteert u Microsoft Sentinel>Graphs in het navigatiedeelvenster.

De Sentinel Graph managementpagina toont aangepaste grafieken die je hebt gemaakt met de Microsoft Sentinel-extensie voor Visual Studio Code en gematerialiseerd door een graphjob te publiceren. Een grafiek die alleen in een interactieve notitieboeksessie is gemaakt, is niet beschikbaar op deze pagina. Als je nog geen aangepaste grafiek hebt gepubliceerd, zie dan Een aangepaste grafiek maken om te beginnen.

Als u al aangepaste grafieken hebt gemaakt, worden op de pagina Grafieken in Microsoft Sentinel alle beschikbare aangepaste grafieken weergegeven. Bekijk een overzicht van elke aangepaste grafiek door het menu ... op een grafiektegel te selecteren.

Grafieken die door een on-demand grafiekjob worden gepubliceerd, worden 30 dagen bewaard en daarna verwijderd. Geplande graafjobs bouwen grafieken opnieuw op volgens hun geconfigureerde verversschema's. Als een grafiek ontbreekt of de data verouderd is, bekijk dan de status en planning van de grafiekjob in de Microsoft Sentinel-extensie voor Visual Studio Code.

Schermopname die laat zien hoe u toegang hebt tot Sentinel grafiek vanuit het navigatiedeelvenster Microsoft Sentinel.

Een query uitvoeren op een aangepaste grafiek

Selecteer Querygrafiek op de grafiektegel om de grafiekquerypagina weer te geven.

Graafqueries worden gefactureerd onder de Microsoft Sentinel graph meter. Voor meer informatie, zie Grafiekkosten.

Bekijk het schema om inzicht te hebben in de ontologie van grafieken: knooppunten, randen en de bijbehorende eigenschappen die beschikbaar zijn om query's uit te voeren.

Schermopname van de pagina voor het maken van Sentinel grafiek met het schemavenster en queryinvoer.

  1. Selecteer het tabblad Aan de slag

  2. Er wordt een lijst met voorgestelde query's weergegeven. Selecteer Query bewerken voor de query Elke willekeurige grafiek visualiseren om deze naar de query-editor te kopiëren.

    • Voer handmatig meerdere query's in of selecteer aanvullende voorgestelde query's.
    • De editor ondersteunt ongedaan maken (Ctrl+Z) en opnieuw uitvoeren (Ctrl+Y).
    • Voordat u een query uitvoert, markeert u de juiste query in de editor.
    • Wanneer u GQL-query's handmatig typt, stelt de editor voorspellende waarden voor op basis van het schema van uw grafiek.

    Deze voorbeeldquery visualiseer een grafiek, komt overeen met een enkele hopverbinding in de grafiek, het vinden van een bronknooppunt, een gerichte relatie en een doelknooppunt. Het retourneert de volledige knooppunten en relatie voor maximaal 100 van dergelijke overeenkomsten, waardoor het handig is om de structuur van onbewerkte grafieken snel te verkennen.

    MATCH (x)-[y]->(z)
    RETURN *
    LIMIT 100
    

    Zie Graph Query Language (GQL) reference voor meer informatie over het gebruik van GQL.

    Note

    Vooraf gedefinieerde queries bevatten een standaardclausule LIMIT (bijvoorbeeld LIMIT 100) die het aantal teruggegeven resultaten begrenst. Dit standaardbeeld houdt de eerste visualisaties responsief, maar je ziet slechts een deelverzameling van je grafiekgegevens. Om alle overeenkomende resultaten te zien, bewerk je de query om de waarde te verhogen of verwijder je de LIMIT clausule voordat je deze uitvoert. Het teruggeven van grote resultatensets kan de prestaties beïnvloeden, dus verhoog de limiet geleidelijk om de juiste balans voor je graaf te vinden.

  3. Selecteer GQL-query uitvoeren om uw resultaten weer te geven. U kunt een query tijdens de uitvoering annuleren. Kopieer de inhoud van de cel van de queryeditor om de query ergens anders te delen of op te slaan.

  4. Wanneer de query is voltooid, wordt de grafiekvisualisatie weergegeven. Sommige query’s gebruiken operators zoals COLLECTLIST, die niet als grafiek kunnen worden weergegeven. Operatoren die niet als grafiek kunnen worden weergegeven, worden weergegeven in het tabelbeeld. Wanneer een query operatoren gebruikt die niet als graaf kunnen worden weergegeven, toont het grafiektabblad een bericht waarin wordt uitgelegd waarom de grafiek niet kan worden weergegeven

  5. Selecteer een knooppunt om de details van het knooppunt weer te geven, inclusief de eigenschappen die aan dat knooppunt zijn gekoppeld. Gebruik deze informatie om volgende query's en visualisaties te informeren.

    Schermopname van de resultaten van de Sentinel grafiekvisualisatie na het uitvoeren van een GQL-query.

  6. Selecteer het tabblad Tabel om een tabelweergave van uw resultaten weer te geven. Selecteer een rij om de onderliggende JSON-gegevens voor elke cel weer te geven.

    Schermopname van de resultaten van de tabelvisualisatie na het uitvoeren van een GQL-query.

Interageren met grafieken

Gebruik de volgende mogelijkheden om uw grafieken te doorlopen en te verkennen:

Knooppuntkleuren

Knooppunten hebben een kleurcode per type, zodat u de verschillende entiteitstypen in uw grafiek eenvoudig kunt visualiseren.

Grafieklegenda

In de grafieklegenda ziet u alle typen knooppunten in uw grafiek met de bijbehorende kleuren en aantallen. Ook worden alle edge-typen weergegeven, zodat u begrijpt hoe knooppunten verbinding met elkaar maken.

Knooppuntlabels

Wanneer u inzoomt op de grafiek, worden er meer knooppuntlabels weergegeven. De eerste labels die worden weergegeven, zijn de sterkst verbonden knooppunten die worden vertegenwoordigd door grotere cirkels. Terwijl u doorgaat met zoomen, worden meer knooppuntlabels weergegeven in aflopende volgorde van connectiviteit.

Beweeg de muisaanwijzer over knooppunten

Wanneer u de muisaanwijzer over een knooppunt beweegt, worden de verbindingen gemarkeerd en worden niet-gerelateerde knooppunten en randen verborgen, zodat u duidelijk belangrijke informatie kunt zien en hoe het knooppunt verbinding maakt met anderen. Er wordt een pop-upvenster weergegeven met meer informatie over het knooppunt.

Groeperen en degroeperen

Knooppunten worden standaard gegroepeerd in uw grafiekvisualisatie als ze hetzelfde knooppunttype zijn en verbinding maken met hetzelfde oorspronkelijke knooppunt met hetzelfde randtype. Bijvoorbeeld 'bestand'-knooppunten en 'benaderd door'-randen. Gegroepeerde knooppunten worden vertegenwoordigd door gestapelde cirkels in de beschrijvende indeling en ruitvormen in de vereenvoudigde indeling. Knooppuntgroepering produceert een schonere visualisatie met minder knooppunten, wat belangrijk is bij het onderzoeken van grote grafieken. Als u de groepering van knooppunten wilt opheffen, klikt u met de rechtermuisknop en selecteert u de groepering van alle knooppunten opheffen. Selecteer de knooppuntgroep om een rechterdeelvenster van alle knooppunten in die groep te openen. Selecteer afzonderlijke knooppunten om de groepering op te heffen, waardoor de niet-geselecteerde knooppunten in de oorspronkelijke groepering worden achtergelaten. Als u knooppunten opnieuw wilt groeperen, klikt u met de rechtermuisknop op een knooppunt dat in de groep is opgenomen en selecteert u Opnieuw groeperen.

Details van knooppunt weergeven

Selecteer een knooppunt om een detailvenster aan de rechterkant te openen. Gebruik de metadata die in het detailpaneel worden weergegeven om toekomstige zoekopdrachten te verfijnen—bijvoorbeeld door te filteren op geografische regio, afdeling of laatst bijgewerkte datum.

Verken verbonden bedrijfsmiddelen

Klik met de rechtermuisknop op het knooppunt en selecteer Verbonden assets verkennen om de grafiek te doorlopen en de volgende hop van dit knooppunt weer te geven. Wanneer u de gedetailleerde weergave bekijkt, kunt u ook navigeren door op het pluspictogram ('+') naast een knooppunt te klikken.

Schermopname van het verkennen van verbonden assets door met de rechtermuisknop op een knooppunt in de grafiekvisualisatie te klikken.

Een grafiek filteren

U kunt de filters rechtsboven in het grafiekcanvas gebruiken om de gevisualiseerde resultaten te beperken op knooppunttype of randrelatie.

Schermopname van de grafiekfilters voor knooppunt- en randtypen.

Grafiekresultaten delen

U kunt uw queryresultaten delen door Share-query te selecteren. In deze vervolgkeuzelijst kunt u kiezen uit drie opties:

  • Link naar de meest recent uitgevoerde query kopiëren: genereert en kopieert een URL die de gebruiker naar de grafiekpagina leidt, waarbij de betreffende query al in de GQL-editor staat.
  • Link naar code kopiëren: genereert en kopieert een deelbare URL en de inhoud van de query.
  • Grafiekresultaten kopiëren: produceert en kopieert een deelbare URL-koppeling waarmee de query automatisch wordt uitgevoerd om de grafiek te genereren, evenals de inhoud van de querycode en een schermopname van de geproduceerde grafiek.

U kunt ook directe koppelingen maken naar uw grafiekquery's waarmee de grafiekpagina wordt geopend met de vooraf ingevulde query en eventueel de query uitvoert. Zie Dieptekoppelingen maken naar Microsoft Sentinel grafiekquery's voor meer informatie.

Tabelweergave

Bekijk een tabelweergave van uw gegevens door het tabblad Tabel te selecteren. In de tabel kunt u het volgende doen:

  • Controleer of je Graph Query Language (GQL) query de gewenste resultaten heeft opgeleverd.
  • Zoek en sorteer de tabel om snel interessante entiteiten te vinden.
  • Bekijk de onderliggende JSON voor een afzonderlijke cel en geef belangrijke context op die u in toekomstige query's kunt gebruiken.
  • Exporteren naar CSV-indeling voor gebruik in andere bestaande werkstromen.

Schermopname van de tabelweergave met zoek-, sorteer- en exportmogelijkheden.

Pas de tabelindeling aan met behulp van de RETURN operator om de kolomstructuur te definiëren of de resultaten op uw voorkeur te ordenen. Zie de GQL-documentatie voor meer informatie.

Configureer opties voor grafiekvisualisatie

In de rechterbenedenhoek van het grafiekcanvas kunt u uw grafiekvisualisatie aanpassen met een reeks configuratieopties.

Layouts

De eerste instellingenknop biedt een reeks aanpassingsopties voor uw grafiekvisualisatie.

Kies een graph renderer

Voor zowel gerichte onderzoeken als grootschalige open verkenning gebruikt de grafiek twee verschillende renderers om visualisaties te produceren. De renderer is standaard ingesteld op 'auto', wat betekent dat de grafiek wordt weergegeven op basis van het aantal weergegeven knooppunten. Gebruik de beschrijvende of vereenvoudigde renderer op basis van uw behoeften. De beschrijvende renderer is het meest geschikt voor kleinere grafieken waarbij gedetailleerde granulariteit essentieel is. Het bevat kleine verbeteringen, zoals plus ("+") pictogrammen naast elk knooppunt voor eenvoudige doorkruising van grafieken en gegroepeerde knooppunten worden vertegenwoordigd door gestapelde cirkels. De vereenvoudigde renderer is beter geschikt voor grote grafieken met duizenden knooppunten, schalen voor open verkenning van de gepresenteerde gegevens en vertegenwoordigt knooppuntgroepen als ruitvormen.

De volgende afbeelding toont het verschil tussen de beschrijvende renderer aan de linkerkant en de vereenvoudigde renderer aan de rechterkant.

Schermopname van het verschil tussen de beschrijvende en vereenvoudigde renderers in grafiekvisualisatie.

Selecteer een grafiekindeling

U hebt de mogelijkheid om de indeling van uw grafiek te wijzigen van 'force' (standaard) in 'directed'. De geforceerde indeling geeft automatisch knooppunten weer op basis van hun verbindingen, waardoor een onderling verbonden grafiek ontstaat, waarbij afwijkingen gemakkelijk te identificeren zijn. De gerichte lay-out volgt een strengere structuur en ordent knooppunten van boven naar beneden op een overzichtelijke, lineaire manier. De volgende afbeelding toont de gerichte lay-out.

Schermopname van de gerichte indeling van een grafiekvisualisatie.

Configureer het interactiegedrag van grafen

Standaard is de optie Positie behouden voor gegevenswijziging geselecteerd. De instelling "Behoud posities bij datawijziging" zorgt ervoor dat acties zoals knooppuntverbindinguitbreiding of groeperen/ontgroeperen de positie van andere knooppunten niet veranderen. Het uitschakelen van de instelling "Behoud posities bij datawijziging" verschuift de positie van bestaande knooppunten wanneer knooppuntverbindingen uitbreiden of groeperen en ontgroeperen acties worden uitgevoerd.

Beschikbare grafiekacties

Als u 'Opnieuw uitlijnende grafiek' selecteert, wordt de grafiek teruggezet naar de oorspronkelijke staat.

Configureer graaflagen

Standaard zijn zowel knooppunt- als randlabels zichtbaar in de grafiek, evenals pictogrammen voor vooraf gedefinieerde grafieken. Schakel labels en pictogrammen uit in het instellingenmenu.

Naar volledig scherm schakelen

Selecteer volledig scherm om uw grafiek weer te geven in de modus Volledig scherm, waardoor er aanzienlijk meer ruimte beschikbaar is om de visualisatie te verkennen.

Zoomen om in te passen

Selecteer de zoomoptie om de grafiek te verplaatsen, zodat alle knooppunten zichtbaar zijn en het merendeel van het scherm van het grafiekcanvas in beslag nemen. Hoewel de optie "Realign graph" de grafiek terugzet naar de oorspronkelijke staat, past de optie 'zoom to fit' de grafiek (met verplaatste knopen of andere aanpassingen) simpelweg in je scherm aan.