Notatniki Jupyter i jezioro danych usługi Microsoft Sentinel

Notesy Jupyter są integralną częścią ekosystemu usługi Microsoft Sentinel data lake, oferując zaawansowane narzędzia do analizy danych i wizualizacji. Notatniki są dostarczane przez rozszerzenie Microsoft Sentinel dla programu Visual Studio Code, które umożliwia pracę z jeziorem danych za pomocą języka Python for Spark (PySpark). Notesy umożliwiają wykonywanie złożonych przekształceń danych, uruchamianie modeli uczenia maszynowego i tworzenie wizualizacji bezpośrednio w środowisku notesu.

Rozszerzenie Microsoft Sentinel Visual Studio Code z notesami Jupyter zapewnia zaawansowane środowisko do eksplorowania i analizowania danych usługi Lake z następującymi korzyściami:

  • Interaktywna eksploracja danych: notesy Jupyter zapewniają interaktywne środowisko do eksplorowania i analizowania danych. Możesz uruchamiać fragmenty kodu, wizualizować wyniki i dokumentować wyniki w jednym miejscu.
  • Integracja z bibliotekami języka Python: rozszerzenie Microsoft Sentinel obejmuje szeroką gamę bibliotek języka Python, co umożliwia korzystanie z istniejących narzędzi i struktur do analizy danych, uczenia maszynowego i wizualizacji.
  • Zaawansowana analiza danych: dzięki integracji sesji obliczeniowych platformy Apache Spark można efektywnie analizować duże zestawy danych przy użyciu możliwości przetwarzania rozproszonego. Umożliwia to wykonywanie złożonych przekształceń i agregacji danych zabezpieczeń.
  • Ataki typu low-and-slow: Analizowanie złożonych, wzajemnie powiązanych danych na dużą skalę, związanych ze zdarzeniami bezpieczeństwa, alertami i incydentami, umożliwiające wykrywanie zaawansowanych zagrożeń i wzorców, takich jak ruch lateralny lub ataki typu low-and-slow, które mogą umknąć tradycyjnym systemom opartym na regułach.
  • Integracja sztucznej inteligencji i uczenia maszynowego: integracja ze sztuczną inteligencją i uczeniem maszynowym w celu ulepszenia wykrywania anomalii, przewidywania zagrożeń i analizy zachowań, umożliwiając zespołom ds. zabezpieczeń tworzenie agentów w celu zautomatyzowania ich badań.
  • Skalowalność: Notebooki zapewniają możliwość skalowania przetwarzania ogromnych ilości danych w sposób opłacalny kosztowo oraz umożliwiają zaawansowane przetwarzanie wsadowe w celu wykrywania trendów, wzorców i anomalii.
  • Możliwości wizualizacji: notatniki Jupyter obsługują różne biblioteki do wizualizacji danych, umożliwiając tworzenie wykresów, diagramów i innych wizualnych prezentacji danych, co pomaga uzyskiwać wnioski i skutecznie prezentować wyniki.
  • Współpraca i udostępnianie: notesy Jupyter można łatwo udostępniać współpracownikom, umożliwiając współpracę nad projektami analizy danych. Notesy można eksportować w różnych formatach, w tym HTML i PDF, aby ułatwić udostępnianie i prezentację.
  • Dokumentacja i powtarzalność: notesy Jupyter umożliwiają dokumentowanie kodu, analizy i wyników w jednym pliku, co ułatwia odtwarzanie wyników i udostępnianie pracy innym osobom.

Scenariusze eksploracji w Lake dla notatników

W poniższych scenariuszach pokazano, jak notesy Jupyter w usłudze Microsoft Sentinel Lake mogą służyć do ulepszania operacji zabezpieczeń:

Scenariusz Opis
Zachowanie użytkownika z powodu nieudanych logowań Ustal punkt odniesienia normalnego zachowania użytkownika, analizując wzorce nieudanych prób logowania. Zbadaj operacje podejmowane przed i po nieudanych próbach logowania, aby wykryć potencjalne przejęcie lub działania typu brute force.
Poufne ścieżki danych Identyfikowanie użytkowników i urządzeń, którzy mają dostęp do poufnych zasobów danych. Połącz dzienniki dostępu z kontekstem organizacyjnym, aby ocenić narażenie na ryzyko, mapować ścieżki dostępu i ustalić priorytety obszarów na potrzeby przeglądu zabezpieczeń.
Analiza zagrożeń związanych z anomaliami Analizuj zagrożenia, identyfikując odchylenia od ustalonych wzorców, takie jak logowania z nietypowych lokalizacji lub urządzeń, a także o nietypowych porach. Nałóż zachowanie użytkownika na dane zasobów w celu zidentyfikowania działań wysokiego ryzyka, w tym potencjalnych zagrożeń wewnętrznych.
Priorytetyzacja oceny ryzyka Stosuj niestandardowe modele oceny ryzyka do zdarzeń związanych z zabezpieczeniami w jeziorze danych. Wzbogacanie zdarzeń o sygnały kontekstowe, takie jak krytyczne znaczenie zasobów i rola użytkownika, w celu kwantyfikacji ryzyka, oceny promienia wybuchu i określania priorytetów zdarzeń na potrzeby badania.
Analiza eksploracyjna i wizualizacja Przeprowadzaj eksploracyjną analizę danych w wielu źródłach dzienników, aby zrekonstruować osie czasu ataków, określić główne przyczyny i utworzyć niestandardowe wizualizacje, które ułatwiają przekazywanie wyników zainteresowanym stronom.

Zapisywanie do jeziora danych i warstwy analitycznej

Dane można zapisywać w warstwie lake i warstwie analizy przy użyciu notesów. Rozszerzenie Microsoft Sentinel dla Visual Studio Code udostępnia bibliotekę PySpark dla języka Python, która upraszcza zapisywanie danych do warstwy lake i warstwy analytics. Za pomocą funkcji MicrosoftSentinelProvider klasy save_as_table() można zapisywać dane do tabel niestandardowych lub dołączać je do istniejących tabel w warstwie lake lub warstwie analitycznej. Aby uzyskać więcej informacji, zobacz dokumentację klasy dostawcy Microsoft Sentinel.

Zadania i planowanie

Zadania można zaplanować w określonych godzinach lub interwałach przy użyciu rozszerzenia Microsoft Sentinel dla Visual Studio Code. Zadania umożliwiają automatyzację procesów przetwarzania danych do podsumowywania, przekształcania lub analizowania danych w jeziorze danych Microsoft Sentinel. Użyj zadań do przetwarzania danych i zapisywania wyników w tabelach niestandardowych w warstwie lake lub warstwie analitycznej. Aby uzyskać więcej informacji, zobacz Tworzenie zadań notesu Jupyter i zarządzanie nimi.

Zadania notatnika mogą również używać parametrów zdefiniowanych w notatniku. Parametry umożliwiają ponowne użycie tego samego zadania notebooka z różnymi wartościami wejściowymi, na przykład do uruchamiania tej samej analizy dla różnych użytkowników, obiektów, zakresów czasu lub innych danych wejściowych dochodzenia. Wartości parametrów można zapisać przy użyciu konfiguracji zadania i podać różne wartości podczas ręcznego uruchamiania zadania. Aby uzyskać więcej informacji, zobacz Tworzenie sparametryzowanych zadań notesu i zarządzanie nimi.