Omówienie programu Custom Graph (wersja zapoznawcza)

Wykresy niestandardowe umożliwiają tworzenie dostosowanych grafów zabezpieczeń dostosowanych do unikatowych scenariuszy zabezpieczeń przy użyciu danych z Sentinel data lake, a także źródeł innych niż Microsoft. Dzięki niestandardowemu grafowi opartemu na usłudze Fabric możesz budować, wykonywać zapytania i wizualizować połączone dane, odkrywać ukryte wzorce i ścieżki ataku oraz pomagać identyfikować ryzyka, które trudno wykryć, gdy dane są analizowane oddzielnie. Niestandardowe grafy zapewniają kontekst wiedzy, który pozwala agentom opartym na sztucznej inteligencji działać skuteczniej, przyspieszając dochodzenia, ukazując skalę wpływu i pomagając przejść od licznych, niepowiązanych alertów do pewnych decyzji podejmowanych na dużą skalę.

Typowe scenariusze

Te scenariusze pokazują przykład, co jest możliwe dzięki niestandardowym wykresom. Możesz modelować dowolne byty, relacje i dane z jeziora danych Sentinel. Twórz wykresy dostosowane do swoich procesów związanych z bezpieczeństwem i potrzeb śledczych.

Scenariusz Kluczowe pytania, na które graf może pomóc
Łańcuch ataku phishingowego ze wzbogaconym kontekstem biznesowym - Kto otrzymał wiadomość e-mail wyłudzający informacje, kto kliknął linki i które kliknięcia były rzeczywiście dozwolone przez serwer proxy?
— Które wiadomości e-mail wskazują ten sam adres URL, ujawniając fale przy użyciu udostępnionej infrastruktury? Postępuj zgodnie z załącznikiem → pobierania → wykonywania procesu → urządzeniu, aby wyświetlić łańcuch od skrzynki odbiorczej do naruszenia zabezpieczeń.
Moduł wyszukiwania sygnałów nawigacyjnych DNS C2 — Pokaż aktywność urządzenia względem domeny wykazującą zachowanie typu beaconing (niska zmienność odstępów i wysokie pokrycie czasowe), oddzielając zautomatyzowany ruch od ruchu generowanego przez użytkownika.
- Prześledź pełny łańcuch dowodowy od urządzenia → zapytania DNS → ustalonego adresu IP → wskaźnika zagrożenia.
Wykrywanie łańcucha ataków behawioralnych — Pokaż wszystkie adresy IP i użytkowników powiązanych z zachowaniami przypisanymi do 3 lub większej liczby różnych technik MITRE.
- Prześledź pełną ścieżkę od wskaźnika zagrożenia przez dopasowany adres IP i wszystkie powiązane zachowania do każdego użytkownika, którego dotyczy zagrożenie.
Eskalacja uprawnień OAuth - Pokaż nazwy główne usług, które przyznały sobie uprawnienia, a następnie połączyły te uprawnienia, aby uzyskać rolę katalogową poziomu Tier Zero. Sygnatura cyklu samoeskalacji.

Tworzenie wykresów niestandardowych w Microsoft Sentinel

Użyj notatników Jupyter w programie Microsoft Visual Studio Code, aby interaktywnie tworzyć i analizować niestandardowe wykresy na podstawie danych z jeziora danych Microsoft Sentinel. Notesniki są udostępniane przez rozszerzenie Microsoft Sentinel dla programu Visual Studio Code, które umożliwia pracę z jeziorem danych Microsoft Sentinel za pomocą języka Python for Spark (PySpark). Aby uzyskać więcej informacji na temat rozszerzenia Microsoft Sentinel Visual Studio Code, zobacz Instalowanie Visual Studio Code i rozszerzenia Microsoft Sentinel.

Możesz tworzyć własne grafy, korzystając z AI lub pisząc własny kod. Użyj referencji dostawcy grafów Microsoft Sentinel, aby zdefiniować węzły i krawędzie w modelu grafu, przekształcić dane z jeziora danych Sentinel i zapytać grafy za pomocą Graph Query Language (GQL). Aby uzyskać więcej informacji, zobacz Tworzenie niestandardowych grafów wspomagane przez sztuczną inteligencję w usłudze Microsoft Sentinel, Informacje referencyjne dotyczące dostawcy grafów w usłudze Microsoft Sentinel oraz Informacje referencyjne dotyczące języka Graph Query Language (GQL) dla niestandardowego grafu w usłudze Microsoft Sentinel.

Po napisaniu kodu grafu w notesie, uruchom go w interaktywnej sesji lub opublikuj zadanie grafu. Wykresy tworzone podczas interaktywnej sesji notatnika są tymczasowe i dostępne tylko w tej sesji. Zadanie grafu na żądanie materializuje wykres na 30 dni, a następnie go usuwa. Zadanie zaplanowanego grafu odbudowuje wykres na harmonogramie odświeżania, który konfigurujesz. Możesz uzyskać dostęp do zmaterializowanego grafu z graph experience w Microsoft Sentinel w portalu Defender, notatnikach Visual Studio Code oraz API do zapytań grafów.

Tworzenie i zapytania do niestandardowych grafów są rozliczane według miernika grafów Microsoft Sentinel. Więcej informacji można znaleźć w artykule Ładunki grafowe.

Poniższa tabela zawiera podsumowanie kroków tworzenia wykresów niestandardowych w Microsoft Sentinel:

Krok Opis
1. Stworzyć i zbadać wykres podczas interaktywnej sesji notatnika - Notebooki Jupyter w Microsoft Sentinel zapewniają interaktywne środowisko do eksploracji i analizy danych w jeziorze danych Microsoft Sentinel.
- Rozszerzenie Microsoft Sentinel zawiera bibliotekę sentinel_graph Python.
- Używanie notatnika Jupyter do definiowania węzłów i krawędzi na podstawie danych z jeziora danych Microsoft Sentinel oraz tworzenia wykresów.
- Użyj biblioteki sentinel_graph do zapytań grafu za pomocą Graph Query Language (GQL).
2. Zaplanuj zadanie przetwarzania grafu, aby zmaterializować dane grafowe - Zmaterializuj graf w swojej dzierżawie, aby zachować stały dostęp i umożliwić współpracę.
— Użyj zadań usługi Sentinel, aby dostosować częstotliwość odświeżania zmaterializowanego grafu przy użyciu danych usługi Lake.
- Twórz zapytania i wizualizuj grafy zmaterializowane w widoku grafu w Microsoft Sentinel.
3. Uruchamianie zaawansowanych algorytmów grafów - Użyj notatników Jupyter, aby uzyskać dostęp do wbudowanej obsługi analizy GraphFrames i funkcji przeszukiwania grafu.
— Użyj specjalnie utworzonych algorytmów grafów usługi Sentinel dla typowych przypadków użycia zabezpieczeń.

Aby uzyskać szczegółowe instrukcje dotyczące tworzenia wykresów niestandardowych w Microsoft Sentinel, zobacz Wykresy niestandardowe w Microsoft Sentinel.

Wizualizowanie wykresów w Microsoft Sentinel

Microsoft Sentinel oferuje wiele opcji wizualizacji grafów, w tym funkcję grafów w usłudze Microsoft Sentinel oraz notesniki Jupyter w rozszerzeniu Sentinel dla programu Visual Studio Code. Doświadczenie grafu pozwala uruchamiać zapytania Graph Query Language (GQL), przeglądać schemat grafu (zdefiniowane typy węzłów i krawędzi), wizualizować graf, przeglądać wyniki w formacie tabelarczym oraz interaktywnie przechodzić graf do następnego skoku za pomocą prostego kliknięcia.

Zrzut ekranu grafu Sentinel w usłudze Microsoft Sentinel przedstawiający wizualizację grafu.

Aby uzyskać więcej informacji na temat wizualizacji wykresów w Microsoft Sentinel przy użyciu grafu Sentinel, zobacz Visualize graphs in Microsoft Sentinel graph (preview)(Wizualizowanie grafów w Microsoft Sentinel (wersja zapoznawcza)).