Wizualizowanie wykresów w Microsoft Sentinel (wersja zapoznawcza)

Środowisko grafów w portalu Microsoft Defender umożliwia przeprowadzanie interaktywnych badań opartych na grafach na wykresach niestandardowych, takich jak użycie grafu utworzonego na potrzeby analizy wyłudzania informacji, aby ułatwić szybką ocenę wpływu niedawnego zdarzenia, profilowanie osoby atakującej i śledzenie jej ścieżek w danych telemetrycznych firmy Microsoft i danych innych firm. Funkcja grafów umożliwia uruchamianie zapytań grafowych w celu wizualizacji wniosków, które mają największe znaczenie dla organizacji, oraz obsługuje doraźne przeszukiwanie grafu, dzięki czemu można szybko analizować interesujące encje. Możesz przeanalizować schemat grafu, aby zrozumieć relacje zdefiniowane na grafie i użyć dowolnych wyświetlanych metadanych, aby zawęzić wyniki. Możesz szybko zweryfikować wyniki za pomocą widoku tabeli i wyeksportować je, aby ułatwić integrację z dowolnymi istniejącymi wcześniej przepływami pracy. Użyj notatników Jupyter w programie Microsoft Visual Studio Code, aby tworzyć i utrwalać niestandardowe grafy, a następnie użyj funkcji grafów w Microsoft Sentinel, aby wykonywać zapytania dotyczące niestandardowych grafów i je wizualizować.

Użyj wykresu Microsoft Sentinel do wykonywania zapytań, wizualizowania i interakcji z grafami w celu uzyskania nowych szczegółowych informacji.

Wymagania wstępne

  • Aby uzyskać dostęp do doświadczenia grafowego w Microsoft Sentinel i zapytać o doświadczenie grafu w celu tworzenia wizualizacji, musisz posiadać odpowiednie uprawnienia. Aby uzyskać więcej informacji, zobacz Wprowadzenie do grafów niestandardowych w Microsoft Sentinel. Użytkownicy Sentinel Scope nie mogą uzyskać dostępu do wykresów Sentinel, chyba że mają jedną z czterech wysoce uprzywilejowanych ról, które omijają ograniczenia zakresu: Security Reader, Security Operator, Security Admin lub Global Admin.

Wykresy dostępu

Aby uzyskać dostęp do środowiska grafu w Microsoft Sentinel, zaloguj się do portalu Microsoft Defender, wybierz pozycję Microsoft Sentinel>Graphs w okienku nawigacji.

Strona zarządzania grafami Sentinel zawiera niestandardowe wykresy, które stworzyłeś za pomocą rozszerzenia Microsoft Sentinel dla Visual Studio Code i zrealizowałeś poprzez opublikowanie zadania grafowego. Wykres stworzony wyłącznie w interaktywnej sesji notatnika nie jest dostępny na tej stronie. Jeśli nie opublikowałeś jeszcze niestandardowego wykresu, zobacz Stwórz niestandardowy wykres , aby zacząć.

Jeśli utworzono już wykresy niestandardowe, na stronie Grafy w Microsoft Sentinel zostaną wyświetlone wszystkie dostępne wykresy niestandardowe. Wyświetl przegląd każdego wykresu niestandardowego, wybierając menu ... na dowolnym kafelku grafu.

Wykresy publikowane przez zadanie grafów na żądanie są przechowywane przez 30 dni, a następnie usuwane. Zadania zaplanowanych grafów odbudowują wykresy na skonfigurowanych harmonogramach odświeżania. Jeśli graf jest nieobecny lub jego dane są nieaktualne, przejrzyj status zadań grafu i harmonogram w rozszerzeniu Microsoft Sentinel dla Visual Studio Code.

Zrzut ekranu przedstawiający sposób uzyskiwania dostępu do grafu Sentinel z okienka nawigacji Microsoft Sentinel.

Wykonaj zapytanie dotyczące grafu niestandardowego

Wybierz pozycję Graf zapytań na kafelku grafu, aby wyświetlić stronę zapytań grafowych.

Zapytania grafowe są rozliczane pod wskaźnikiem grafu Microsoft Sentinel. Więcej informacji można znaleźć w artykule Ładunki grafowe.

Wyświetl schemat, aby poznać ontologię grafu — węzły, krawędzie i ich właściwości dostępne do wykonywania zapytań.

Zrzut ekranu przedstawiający stronę tworzenia grafu Sentinel z panelem schematu i danymi wejściowymi zapytania.

  1. Wybierz kartę Wprowadzenie

  2. Zostanie wyświetlona lista sugerowanych zapytań. Wybierz pozycję Edytuj zapytanie dla zapytania Wizualizuj dowolny graf, aby skopiować je do edytora zapytań.

    • Wprowadź wiele zapytań ręcznie lub wybierz dodatkowe sugerowane zapytania.
    • Edytor obsługuje cofanie (Ctrl+Z) i powtórzenie (Ctrl+Y).
    • Przed uruchomieniem zapytania wyróżnij poprawne zapytanie w edytorze.
    • Podczas ręcznego wpisywania zapytań GQL edytor sugeruje wartości predykcyjne na podstawie schematu grafu.

    To przykładowe zapytanie, Zwizualizuj dowolny graf, dopasowuje dowolne jednokrokowe połączenie w grafie, wyszukując węzeł źródłowy, skierowaną relację i węzeł docelowy. Zwraca pełne węzły i relacje dla maksymalnie 100 takich dopasowań, co ułatwia szybkie eksplorowanie surowej struktury grafu.

    MATCH (x)-[y]->(z)
    RETURN *
    LIMIT 100
    

    Aby uzyskać więcej informacji na temat korzystania z języka GQL, zobacz Dokumentacja języka Graph Query Language (GQL).

    Note

    Zapytania zdefiniowane z góry zawierają klauzulę domyślną LIMIT (na przykład LIMIT 100), która ogranicza liczbę zwróconych wyników. Ten domyślny sposób pozwala na szybkie wizualizacje początkowe, ale widzisz tylko część danych z wykresu. Aby zobaczyć wszystkie dopasowane wyniki, edytuj zapytanie, aby zwiększyć wartość lub usuń klauzulę LIMIT przed jego uruchomieniem. Zwracanie dużych zbiorów wyników może wpływać na wydajność, dlatego należy stopniowo zwiększać limit, aby znaleźć odpowiednią równowagę dla danego grafu.

  3. Wybierz pozycję Uruchom zapytanie GQL , aby wyświetlić wyniki. Możesz anulować zapytanie w trakcie wykonywania. Skopiuj zawartość komórki edytora zapytań, aby udostępnić lub zapisać zapytanie w innym miejscu.

  4. Po zakończeniu zapytania zostanie wyświetlona wizualizacja grafu. Niektóre zapytania zawierają operatory, takie jak COLLECTLIST, których nie można przedstawić w postaci wykresu. Operatory, których nie można wyrenderować jako grafu, są odzwierciedlane w widoku tabeli. Gdy zapytanie używa operatorów, których nie da się wyrenderować jako graf, zakładka grafu wyświetla komunikat wyjaśniający, dlaczego graf nie może być renderowany

  5. Wybierz dowolny węzeł, aby wyświetlić szczegóły węzła, w tym właściwości skojarzone z tym węzłem. Użyj tych informacji jako podstawy do dalszych zapytań i wizualizacji.

    Zrzut ekranu przedstawiający wyniki wizualizacji grafu Sentinel po uruchomieniu zapytania GQL.

  6. Wybierz kartę Tabela , aby wyświetlić tabelaryczne przedstawienie wyników. Wybierz wiersz, aby wyświetlić bazowe dane JSON dla każdej komórki.

    Zrzut ekranu przedstawiający wyniki wizualizacji tabeli po uruchomieniu zapytania GQL.

Interakcja z wykresami

Skorzystaj z następujących funkcji, aby poruszać się po swoich grafach i je przeglądać:

Kolory węzłów

Węzły są kodowane kolorami według typu, co ułatwia wizualizowanie różnych typów jednostek na grafie.

Legenda grafu

Legenda grafu przedstawia wszystkie typy węzłów na grafie z odpowiednimi kolorami i liczbami. Zawiera ona również listę wszystkich typów krawędzi, dzięki czemu można zrozumieć, jak węzły łączą się ze sobą.

Etykiety węzłów

Po powiększeniu wykresu pojawi się więcej etykiet węzłów. Pierwsze etykiety, które mają zostać wyświetlone, to najsilniej połączone węzły reprezentowane przez większe okręgi. W miarę dalszego powiększania pojawiają się kolejne etykiety węzłów, według malejącego stopnia połączeń.

Umieść kursor na węzłach

Po umieszczeniu wskaźnika myszy na węźle wykres wyróżnia jego połączenia i ukrywa niepowiązane węzły i krawędzie, dzięki czemu można wyraźnie zobaczyć kluczowe informacje i sposób łączenia węzła z innymi. Pojawia się wyskakujące okno z dodatkowymi informacjami o węźle.

Grupowanie i rozgrupowanie

Domyślnie węzły są grupowane w wizualizacji grafu, jeśli są tego samego typu i łączą się z tym samym węzłem źródłowym za pomocą tego samego typu krawędzi. Na przykład, węzły „plik” i krawędzie „z dostępem przez”. Pogrupowane węzły są przedstawiane jako nałożone na siebie okręgi w układzie szczegółowym oraz jako romby w układzie uproszczonym. Grupowanie węzłów tworzy bardziej czytelną wizualizację z mniejszą liczbą węzłów, co jest ważne podczas badania dużych grafów. Aby rozgrupować węzły, kliknij prawym przyciskiem myszy i wybierz Rozgrupuj, aby rozgrupować wszystkie węzły. Wybierz grupę węzłów, aby otworzyć okienko po prawej stronie wszystkich węzłów w tej grupie. Wybierz poszczególne węzły do rozgrupowania, pozostawiając niezaznaczone węzły w ich oryginalnym grupowaniu. Aby przegrupować węzły, kliknij prawym przyciskiem myszy dowolny węzeł uwzględniony w grupie i wybierz polecenie Przegrupuj.

Wyświetlanie szczegółów węzła

Wybierz węzeł, aby otworzyć okienko szczegółów po prawej stronie. Wykorzystaj metadane pokazane w panelu szczegółów, aby doprecyzować przyszłe zapytania — na przykład filtrując według regionu geograficznego, działu lub daty ostatniej aktualizacji.

Eksplorowanie połączonych zasobów

Kliknij prawym przyciskiem myszy węzeł i wybierz pozycję Eksploruj połączone zasoby , aby przejść przez graf i wyświetlić następny przeskok z tego węzła. Podczas wyświetlania szczegółowego modułu renderowania możesz również przejść przez kliknięcie ikony znaku plus "+" obok węzła.

Zrzut ekranu przedstawiający sposób eksplorowania połączonych zasobów przez kliknięcie prawym przyciskiem myszy węzła w wizualizacji grafu.

Filtrowanie grafu

Filtry w prawym górnym rogu kanwy wykresu umożliwiają zawężenie zwizualizowanych wyników według typu węzła lub relacji krawędzi.

Zrzut ekranu przedstawiający filtry grafów dla typów węzłów i krawędzi.

Udostępnianie wyników grafu

Wyniki zapytania można udostępniać, wybierając pozycję Udostępnij zapytanie. Z tego menu rozwijanego możesz wybrać jedną z trzech opcji:

  • Skopiuj link do ostatnio uruchomionego zapytania: tworzy i kopiuje adres URL, który przekierowuje użytkownika do strony wykresu z już wprowadzonym wskazanym zapytaniem w edytorze GQL.
  • Kopiuj link do kodu: tworzy i kopiuje link do współużytkowalnego adresu URL oraz zawartość kodu zapytania.
  • Kopiuj wyniki grafu: tworzy i kopiuje link do współużytkowalnego adresu URL, który automatycznie uruchamia zapytanie w celu wygenerowania grafu, a także zawartość kodu zapytania i zrzut ekranu wygenerowanego grafu.

Możesz również utworzyć bezpośrednie linki do zapytań grafów, które będą otwierać stronę grafu ze wstępnie wypełnionym zapytaniem i opcjonalnie uruchamiać zapytanie. Aby uzyskać więcej informacji, zobacz Tworzenie linków głębokich do zapytań grafowych w Microsoft Sentinel.

Widok tabeli

Wyświetl tabelaryczna reprezentację danych, wybierając kartę Tabela . Z tabeli można wykonywać następujące czynności:

  • Sprawdź, czy Twoje zapytanie w języku zapytań grafów (GQL) dało pożądane wyniki.
  • Wyszukaj i posortuj tabelę, aby szybko znaleźć interesujące jednostki.
  • Wyświetl bazowy kod JSON dla pojedynczej komórki, podając kontekst klucza, którego można użyć w przyszłych zapytaniach.
  • Eksportuj do formatu CSV do użycia w innych istniejących wcześniej przepływach pracy.

Zrzut ekranu przedstawiający widok tabeli z funkcjami wyszukiwania, sortowania i eksportowania.

Dostosuj format tabeli przy użyciu operatora , RETURN aby zdefiniować strukturę kolumny lub uporządkować wyniki zgodnie z preferencjami. Aby uzyskać więcej informacji, zobacz dokumentację GQL.

Konfiguruj opcje wizualizacji grafów

W prawym dolnym rogu kanwy grafu możesz dostosować wizualizację grafu za pomocą szeregu opcji konfiguracji.

Layouts

Pierwszy przycisk ustawień oferuje szereg opcji dostosowywania wizualizacji grafu.

Wybierz renderer grafu

Aby obsłużyć zarówno ukierunkowane badania, jak i otwartą eksplorację na dużą skalę, wykres używa dwóch różnych modułów renderujących do tworzenia wizualizacji. Domyślnie renderer jest ustawiony na wartość "auto", co oznacza, że graf renderuje na podstawie liczby wyświetlanych węzłów. Użyj opisowego lub uproszczonego modułu renderowania zgodnie z potrzebami. Opisowy moduł renderujący najlepiej nadaje się do mniejszych wykresów, w których kluczowy jest szczegółowy stopień szczegółowości. Zawiera on małe ulepszenia, takie jak ikony plus ("+") obok każdego węzła w celu łatwego przechodzenia grafu, a pogrupowane węzły są reprezentowane przez skumulowane okręgi. Uproszczony moduł renderujący lepiej nadaje się do dużych grafów z tysiącami węzłów, skalowania w celu otwartej eksploracji prezentowanych danych i reprezentuje grupy węzłów jako kształty diamentów.

Poniższy obraz pokazuje różnicę między rendererem opisowym po lewej a uproszczonym rendererem po prawej.

Zrzut ekranu przedstawiający różnicę między opisowymi i uproszczonymi rendererami w wizualizacji grafu.

Wybierz układ wykresu

Możesz zmienić układ grafu z „force” (domyślnego) na „directed”. Układ siłowy automatycznie wyświetla węzły na podstawie ich połączeń, tworząc wzajemnie połączony graf, w którym łatwo zidentyfikować anomalie. Układ skierowany ma bardziej rygorystyczną strukturę, porządkując węzły z góry na dół w przejrzysty, liniowy sposób. Poniższy obraz pokazuje skierowany układ.

Zrzut ekranu przedstawiający układ skierowany wizualizacji grafu.

Konfiguruj zachowanie interakcji grafu

Domyślnie jest zaznaczona opcja „Zachowaj pozycje przy zmianie danych”. Ustawienie "Zachowaj pozycje przy zmianie danych" zapewnia, że działania takie jak rozszerzenie połączenia węzłów czy grupowanie/rozgrupowanie nie zmieniają pozycji innych węzłów. Wyłączenie ustawienia "Zachowaj pozycje przy zmianie danych" przesuwa pozycję istniejących węzłów podczas działań rozszerzania lub grupowania i rozgrupowania węzłów.

Dostępne akcje grafu

Wybranie pozycji "Realign graph" przywraca graf do pierwotnego stanu.

Konfiguruj warstwy grafu

Domyślnie etykiety węzłów i krawędzi są widoczne na grafie, a także ikony wstępnie zdefiniowanych grafów. Wyłącz etykiety i ikony z menu ustawień.

Przejdź do trybu pełnoekranowego

Wybierz pełny ekran, aby wyświetlić wykres w trybie pełnoekranowym, zapewniając znacznie więcej miejsca do eksplorowania wizualizacji.

Powiększenie, aby dopasować

Wybierz opcję powiększenia, aby dopasować położenie grafu, tak aby wszystkie węzły są widoczne i zajęły większość ekranu kanwy grafu. Podczas gdy opcja "Realalignment graph" przywraca wykres do pierwotnego stanu, opcja powiększania do dopasowania po prostu pasuje do wykresu (z ewentualnymi przesuniętymi węzłami lub innymi modyfikacjami) na ekranie.