Descrição geral do Gráfico Personalizado (pré-visualização)

Os gráficos personalizados permitem-lhe criar gráficos de segurança personalizados otimizados para os seus cenários de segurança exclusivos através de dados de Sentinel data lake, bem como de origens não Microsoft. Com o grafo personalizado, com tecnologia do Fabric, você pode criar, consultar e visualizar dados conectados, descobrir padrões ocultos e caminhos de ataque, e ajudar a revelar riscos que são difíceis de detectar quando os dados são analisados isoladamente. Os gráficos personalizados fornecem um contexto de conhecimento que permite que as experiências de agentes da plataforma IA funcionem de maneira mais eficaz, acelerando as investigações, revelando o perímetro de impacto e ajudando você a passar de alertas ruidosos e desconectados para decisões confiantes em escala.

Cenários comuns

Esses cenários mostram um exemplo do que é possível com gráficos personalizados. Você pode modelar quaisquer entidades, relacionamentos e dados do data lake Sentinel. Construa gráficos personalizados para seus fluxos de trabalho de segurança e necessidades investigativas.

Cenário Perguntas-chave que o gráfico pode ajudar a responder
Cadeia de encerramento de email de phishing com contexto comercial enriquecido - Quem recebeu o email de phishing, quem clicou nos links e quais cliques foram permitidos pelo proxy?
- Quais emails apontam para a mesma URL, revelando ondas usando a infraestrutura compartilhada? Siga o anexo → faça o download → execute o processo → use o dispositivo para ilustrar a sequência da caixa de entrada até o comprometimento.
Buscador de sinalizador C2 DNS - Mostrar a atividade dos dispositivos para os domínios que exibem comportamento de sinalizador (variação de intervalo baixa e alta cobertura de tempo), distinguindo o tráfego automatizado da navegação humana.
– Siga a cadeia completa de evidências do dispositivo → consulta DNS → IP resolvido → indicador de ameaça.
Deteção da cadeia de ataques comportamental - Mostrar todos os IPs/usuários que estão associados a comportamentos mapeados para 3 ou mais técnicas MITRE diferentes.
– Siga o caminho completo desde um indicador de ameaça, passando pelo IP correspondente, por todos os comportamentos associados, até cada usuário afetado.
Escalamento de privilégios OAuth - Mostrar as entidades de serviço que concederam permissões a si mesmas e encadearam essas permissões para alcançar uma função de diretório de Camada Zero. Assinatura do ciclo de escalonamento automático.

Criar gráficos personalizados no Microsoft Sentinel

Utilize os blocos de notas do Jupyter no Microsoft Visual Studio Code para criar e analisar interativamente gráficos personalizados com os seus dados no data lake Microsoft Sentinel. Os notebooks são fornecidos pela extensão do Visual Studio Code do Microsoft Sentinel que lhe permite interagir com o data lake do Microsoft Sentinel com o Python para Spark (PySpark). Para obter mais informações sobre a extensão Microsoft Sentinel Visual Studio Code, veja Instalar Visual Studio Code e a extensão Microsoft Sentinel.

Você pode criar grafos personalizados usando autoria de grafos assistida por IA ou escrevendo seu próprio código. Use a referência do provedor de grafos Microsoft Sentinel para definir os nós e arestas do seu modelo de grafo, transforme seus dados do data lake Sentinel e consulte seus grafos com a Linguagem de Consulta de Grafos (GQL). Para obter mais informações, consulte Criação de grafo personalizado assistida por IA no Microsoft Sentinel, Referência do provedor de grafo do Microsoft Sentinel e Referência da Graph Query Language (GQL) para grafo personalizado do Sentinel.

Depois de criar o código do grafo em um caderno, execute o caderno em uma sessão interativa ou publique um trabalho de grafo. Grafos criados durante uma sessão de caderno interativo são temporários e disponíveis apenas nessa sessão. Um trabalho de grafo sob demanda materializa o gráfico por 30 dias e depois o deleta. Um trabalho de grafo agendado reconstrói o grafo no cronograma de atualização que você configura. Você pode acessar um grafo materializado a partir da experiência de grafo no Microsoft Sentinel no portal Defender, notebooks do Visual Studio Code e APIs de consulta de grafos.

A criação e consulta de grafos personalizados é cobrada pelo medidor de grafos Microsoft Sentinel. Para mais informações, veja Taxas de grafo.

A tabela seguinte resume os passos para criar gráficos personalizados no Microsoft Sentinel:

Etapa Descrição
1. Criar e investigar um gráfico em uma sessão de caderno interativo - Notebooks Jupyter no Microsoft Sentinel oferecem um ambiente interativo para explorar e analisar dados no data lake Microsoft Sentinel.
- A extensão Microsoft Sentinel inclui a sentinel_graph biblioteca Python.
- Usar um notebook Jupyter para definir nós e arestas com dados do data lake Microsoft Sentinel e criar grafos.
- Usar a sentinel_graph biblioteca para consultar um grafo com a Linguagem de Consulta de Grafos (GQL).
2. Programe uma tarefa para materializar seu grafo - Materialize seu grafo no seu tenant para acesso contínuo e colaboração.
- Use os trabalhos do Sentinel para adaptar a frequência com que deseja atualizar um grafo materializado com os dados do Lake.
– Consulte e visualize os grafos materializados na experiência de grafo no Microsoft Sentinel.
3. Executar algoritmos de gráfico avançados - Use notebooks do Jupyter para acessar o suporte integrado para análises do GraphFrames e funções de travessia de grafos.
- Use algoritmos de grafo do Sentinel criados com finalidade para casos comuns de uso de segurança.

Para obter instruções detalhadas sobre como criar gráficos personalizados no Microsoft Sentinel, veja Gráficos personalizados no Microsoft Sentinel.

Visualizar gráficos no Microsoft Sentinel

O Microsoft Sentinel fornece várias opções para visualizar os gráficos, incluindo a experiência de gráficos do Microsoft Sentinel e Jupyter Notebooks na extensão do Sentinel para o Visual Studio Code. A experiência de grafo permite executar consultas da Linguagem de Consulta de Grafos (GQL), visualizar o esquema do grafo (os tipos definidos de nó e aresta), visualizar o grafo, visualizar os resultados do grafo em formato tabular e atravessar o grafo interativamente até o próximo salto com um simples clique.

Captura de ecrã do gráfico Sentinel no Microsoft Sentinel a mostrar uma visualização de grafos.

Para obter mais informações sobre como visualizar gráficos no Microsoft Sentinel usando o Sentinel Graph, consulte Visualizar gráficos no Microsoft Sentinel com o Sentinel Graph (versão prévia).