Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Notesy Jupyter są integralną częścią ekosystemu usługi Microsoft Sentinel data lake, oferując zaawansowane narzędzia do analizy danych i wizualizacji. Notatniki są dostarczane przez rozszerzenie Microsoft Sentinel dla programu Visual Studio Code, które umożliwia pracę z jeziorem danych za pomocą języka Python for Spark (PySpark). Notesy umożliwiają wykonywanie złożonych przekształceń danych, uruchamianie modeli uczenia maszynowego i tworzenie wizualizacji bezpośrednio w środowisku notesu.
Rozszerzenie Microsoft Sentinel Visual Studio Code z notesami Jupyter zapewnia zaawansowane środowisko do eksplorowania i analizowania danych usługi Lake z następującymi korzyściami:
- Interaktywna eksploracja danych: notesy Jupyter zapewniają interaktywne środowisko do eksplorowania i analizowania danych. Możesz uruchamiać fragmenty kodu, wizualizować wyniki i dokumentować wyniki w jednym miejscu.
- Integracja z bibliotekami języka Python: rozszerzenie Microsoft Sentinel obejmuje szeroką gamę bibliotek języka Python, co umożliwia korzystanie z istniejących narzędzi i struktur do analizy danych, uczenia maszynowego i wizualizacji.
- Zaawansowana analiza danych: dzięki integracji sesji obliczeniowych platformy Apache Spark można efektywnie analizować duże zestawy danych przy użyciu możliwości przetwarzania rozproszonego. Umożliwia to wykonywanie złożonych przekształceń i agregacji danych zabezpieczeń.
- Ataki typu low-and-slow: Analizowanie złożonych, wzajemnie powiązanych danych na dużą skalę, związanych ze zdarzeniami bezpieczeństwa, alertami i incydentami, umożliwiające wykrywanie zaawansowanych zagrożeń i wzorców, takich jak ruch lateralny lub ataki typu low-and-slow, które mogą umknąć tradycyjnym systemom opartym na regułach.
- Integracja sztucznej inteligencji i uczenia maszynowego: integracja ze sztuczną inteligencją i uczeniem maszynowym w celu ulepszenia wykrywania anomalii, przewidywania zagrożeń i analizy zachowań, umożliwiając zespołom ds. zabezpieczeń tworzenie agentów w celu zautomatyzowania ich badań.
- Skalowalność: Notebooki zapewniają możliwość skalowania przetwarzania ogromnych ilości danych w sposób opłacalny kosztowo oraz umożliwiają zaawansowane przetwarzanie wsadowe w celu wykrywania trendów, wzorców i anomalii.
- Możliwości wizualizacji: notatniki Jupyter obsługują różne biblioteki do wizualizacji danych, umożliwiając tworzenie wykresów, diagramów i innych wizualnych prezentacji danych, co pomaga uzyskiwać wnioski i skutecznie prezentować wyniki.
- Współpraca i udostępnianie: notesy Jupyter można łatwo udostępniać współpracownikom, umożliwiając współpracę nad projektami analizy danych. Notesy można eksportować w różnych formatach, w tym HTML i PDF, aby ułatwić udostępnianie i prezentację.
- Dokumentacja i powtarzalność: notesy Jupyter umożliwiają dokumentowanie kodu, analizy i wyników w jednym pliku, co ułatwia odtwarzanie wyników i udostępnianie pracy innym osobom.
Scenariusze eksploracji w Lake dla notatników
W poniższych scenariuszach pokazano, jak notesy Jupyter w usłudze Microsoft Sentinel Lake mogą służyć do ulepszania operacji zabezpieczeń:
| Scenariusz | Opis |
|---|---|
| Zachowanie użytkownika z powodu nieudanych logowań | Ustal punkt odniesienia normalnego zachowania użytkownika, analizując wzorce nieudanych prób logowania. Zbadaj operacje podejmowane przed i po nieudanych próbach logowania, aby wykryć potencjalne przejęcie lub działania typu brute force. |
| Poufne ścieżki danych | Identyfikowanie użytkowników i urządzeń, którzy mają dostęp do poufnych zasobów danych. Połącz dzienniki dostępu z kontekstem organizacyjnym, aby ocenić narażenie na ryzyko, mapować ścieżki dostępu i ustalić priorytety obszarów na potrzeby przeglądu zabezpieczeń. |
| Analiza zagrożeń związanych z anomaliami | Analizuj zagrożenia, identyfikując odchylenia od ustalonych wzorców, takie jak logowania z nietypowych lokalizacji lub urządzeń, a także o nietypowych porach. Nałóż zachowanie użytkownika na dane zasobów w celu zidentyfikowania działań wysokiego ryzyka, w tym potencjalnych zagrożeń wewnętrznych. |
| Priorytetyzacja oceny ryzyka | Stosuj niestandardowe modele oceny ryzyka do zdarzeń związanych z zabezpieczeniami w jeziorze danych. Wzbogacanie zdarzeń o sygnały kontekstowe, takie jak krytyczne znaczenie zasobów i rola użytkownika, w celu kwantyfikacji ryzyka, oceny promienia wybuchu i określania priorytetów zdarzeń na potrzeby badania. |
| Analiza eksploracyjna i wizualizacja | Przeprowadzaj eksploracyjną analizę danych w wielu źródłach dzienników, aby zrekonstruować osie czasu ataków, określić główne przyczyny i utworzyć niestandardowe wizualizacje, które ułatwiają przekazywanie wyników zainteresowanym stronom. |
Zapisywanie do jeziora danych i warstwy analitycznej
Dane można zapisywać w warstwie lake i warstwie analizy przy użyciu notesów. Rozszerzenie Microsoft Sentinel dla Visual Studio Code udostępnia bibliotekę PySpark dla języka Python, która upraszcza zapisywanie danych do warstwy lake i warstwy analytics. Za pomocą funkcji MicrosoftSentinelProvider klasy save_as_table() można zapisywać dane do tabel niestandardowych lub dołączać je do istniejących tabel w warstwie lake lub warstwie analitycznej. Aby uzyskać więcej informacji, zobacz dokumentację klasy dostawcy Microsoft Sentinel.
Zadania i planowanie
Zadania można zaplanować w określonych godzinach lub interwałach przy użyciu rozszerzenia Microsoft Sentinel dla Visual Studio Code. Zadania umożliwiają automatyzację procesów przetwarzania danych do podsumowywania, przekształcania lub analizowania danych w jeziorze danych Microsoft Sentinel. Użyj zadań do przetwarzania danych i zapisywania wyników w tabelach niestandardowych w warstwie lake lub warstwie analitycznej. Aby uzyskać więcej informacji, zobacz Tworzenie zadań notesu Jupyter i zarządzanie nimi.
Zadania notatnika mogą również używać parametrów zdefiniowanych w notatniku. Parametry umożliwiają ponowne użycie tego samego zadania notebooka z różnymi wartościami wejściowymi, na przykład do uruchamiania tej samej analizy dla różnych użytkowników, obiektów, zakresów czasu lub innych danych wejściowych dochodzenia. Wartości parametrów można zapisać przy użyciu konfiguracji zadania i podać różne wartości podczas ręcznego uruchamiania zadania. Aby uzyskać więcej informacji, zobacz Tworzenie sparametryzowanych zadań notesu i zarządzanie nimi.