Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os notebooks Jupyter são parte integrante do ecossistema de data lake do Microsoft Sentinel, oferecendo ferramentas avançadas para análise e visualização de dados. Os cadernos são fornecidos pela extensão do Microsoft Sentinel para o Visual Studio Code, que permite interagir com o data lake usando o Python para Spark (PySpark). Os blocos de notas permitem-lhe realizar transformações de dados complexas, executar modelos de machine learning e criar visualizações diretamente no ambiente do bloco de notas.
A extensão Microsoft Sentinel Visual Studio Code com blocos de notas do Jupyter fornece um ambiente avançado para explorar e analisar dados do lake com as seguintes vantagens:
- Exploração de dados interativa: os blocos de notas do Jupyter fornecem um ambiente interativo para explorar e analisar dados. Pode executar fragmentos de código, visualizar resultados e documentar as suas conclusões num único local.
- Integração com bibliotecas Python: a extensão Microsoft Sentinel inclui uma vasta gama de bibliotecas Python, permitindo-lhe utilizar ferramentas e arquiteturas existentes para análise de dados, machine learning e visualização.
- Análise de dados avançada: com a integração de sessões de computação do Apache Spark, pode utilizar o poder da computação distribuída para analisar conjuntos de dados grandes de forma eficiente. Isto permite-lhe realizar transformações e agregações complexas nos seus dados de segurança.
- Ataques baixos e lentos: analise dados de grande escala, complexos e interligados relacionados com eventos de segurança, alertas e incidentes, permitindo a deteção de ameaças e padrões sofisticados, como movimento lateral ou ataques baixos e lentos que podem evitar sistemas tradicionais baseados em regras.
- Integração de IA e ML: integre com IA e machine learning para melhorar a deteção de anomalias, a predição de ameaças e a análise comportamental, capacitando as equipas de segurança a criar agentes para automatizar as investigações.
- Escalabilidade: notebooks oferecem escalabilidade para processar grandes volumes de dados com eficiência de custo e permitem processamento em lote em profundidade para identificar tendências, padrões e anomalias.
- Capacidades de visualização: os blocos de notas do Jupyter suportam várias bibliotecas de visualização, permitindo-lhe criar gráficos, gráficos e outras representações visuais dos seus dados, ajudando-o a obter informações e a comunicar resultados de forma eficaz.
- Colaboração e partilha: os blocos de notas do Jupyter podem ser facilmente partilhados com colegas, permitindo a colaboração em projetos de análise de dados. Pode exportar blocos de notas em vários formatos, incluindo HTML e PDF, para facilitar a partilha e apresentação.
- Documentação e reprodutibilidade: os blocos de notas do Jupyter permitem-lhe documentar o seu código, análise e resultados num único ficheiro, facilitando a reprodução de resultados e a partilha do seu trabalho com outras pessoas.
Cenários de exploração do Lake para notebooks
Os seguintes cenários ilustram como os blocos de notas do Jupyter no Microsoft Sentinel Lake podem ser utilizados para melhorar as operações de segurança:
| Cenário | Descrição |
|---|---|
| Comportamento do usuário após tentativas de login malsucedidas | Estabeleça uma linha de base do comportamento normal do utilizador ao analisar padrões de tentativas de início de sessão falhadas. Investigue as operações tentadas antes e depois das falhas de login para detectar possível comprometimento ou atividade de força bruta. |
| Caminhos de dados confidenciais | Identifique utilizadores e dispositivos que tenham acesso a recursos de dados confidenciais. Combine registos de acesso com contexto organizacional para avaliar a exposição a riscos, mapear caminhos de acesso e atribuir prioridades a áreas para revisão de segurança. |
| Análise de ameaças de anomalias | Analise ameaças identificando desvios de padrões de referência estabelecidos, como logins de locais, dispositivos ou horários incomuns. Sobrepor o comportamento do utilizador com dados de recursos para identificar a atividade de alto risco, incluindo potenciais ameaças internas. |
| Atribuição de prioridades de classificação de riscos | Aplique modelos de classificação de risco personalizados a eventos de segurança no data lake. Melhore os eventos com sinais contextuais, como a importância do recurso e a função de utilizador, para quantificar o risco, avaliar o raio da explosão e priorizar incidentes para investigação. |
| Análise exploratória e visualização | Realize análises de dados exploratórias em várias origens de registos para reconstruir linhas cronológicas de ataques, determinar as causas e criar visualizações personalizadas que ajudam a comunicar resultados aos intervenientes. |
Gravando nas camadas lake e de análise
Você pode gravar dados na camada de data lake e na camada de análise usando notebooks. A extensão do Microsoft Sentinel para Visual Studio Code fornece uma biblioteca PySpark Python que abstrai a complexidade da gravação nas camadas lake e de análise. Você pode usar a função MicrosoftSentinelProvider da classe save_as_table() para gravar dados em tabelas personalizadas ou acrescentar dados a tabelas existentes na camada lake ou na camada analítica. Para obter mais informações, consulte referência da classe Provider do Microsoft Sentinel.
Tarefas e agendamento
Você pode agendar tarefas para serem executadas em horários ou intervalos específicos usando a extensão do Microsoft Sentinel para o Visual Studio Code. Os trabalhos permitem automatizar tarefas de processamento de dados para resumir, transformar ou analisar dados no data lake do Microsoft Sentinel. Use trabalhos para processar dados e gravar resultados em tabelas personalizadas na camada lake ou na camada de análise. Para obter mais informações, veja Criar e gerir tarefas de blocos de notas do Jupyter.
Trabalhos de notebook também podem usar parâmetros definidos no notebook. Os parâmetros permitem reutilizar o mesmo trabalho de notebook com valores de entrada diferentes, como executar a mesma análise para diferentes usuários, entidades, intervalos de tempo ou outras entradas de investigação. Você pode salvar valores de parâmetro com a configuração do trabalho e fornecer valores diferentes ao executar o trabalho manualmente. Para obter mais informações, consulte Criar e gerenciar trabalhos de notebook parametrizados.