Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A experiência de gráficos no portal do Microsoft Defender permite-lhe realizar investigações interativas baseadas em grafos nos seus gráficos personalizados, como utilizar um gráfico criado para análise de phishing para o ajudar a avaliar rapidamente o impacto de um incidente recente, criar perfis para o atacante e rastrear os respetivos caminhos na telemetria da Microsoft e em dados de terceiros. A experiência de grafos permite que você execute consultas de grafo para visualizar os insights mais importantes para sua organização e dá suporte à passagem ad hoc do grafo para que você possa investigar rapidamente entidades de interesse. Pode estudar o esquema do gráfico para compreender as relações definidas no gráfico e utilizar qualquer um dos metadados apresentados para restringir os resultados. Pode validar rapidamente os resultados com a vista de tabela e exportá-los para uma integração fácil em quaisquer fluxos de trabalho pré-existentes. Utilize o Jupyter Notebooks no Microsoft Visual Studio Code para criar e materializar os seus grafos personalizados e, em seguida, utilizar a experiência de gráfico no Microsoft Sentinel para consultar e visualizar os seus gráficos personalizados.
Use o grafo do Microsoft Sentinel para consultar, visualizar e interagir com grafos para obter novos insights.
Pré-requisitos
- Para acessar a experiência de grafo no Microsoft Sentinel e consultar a experiência do grafo para produzir visualizações, você deve ter as permissões apropriadas. Para obter mais informações, veja Introdução aos gráficos personalizados no Microsoft Sentinel. Os usuários do Sentinel Scope não podem acessar o Sentinel Graphs, a menos que tenham uma das quatro funções altamente privilegiadas que permitem ignorar o escopo: Security Reader, Security Operator, Security Admin ou Global Admin.
Gráficos do Access
Para acessar a experiência de grafo no Microsoft Sentinel, entre no portal do Microsoft Defender, selecione Microsoft Sentinel>Graphs no painel de navegação.
A página de gerenciamento do Sentinel Graph lista grafos personalizados que você criou com a extensão Microsoft Sentinel para Visual Studio Code e que se materializou ao publicar um trabalho de grafo. Um gráfico criado apenas em uma sessão de caderno interativo não está disponível nesta página. Se você ainda não publicou um gráfico personalizado, veja Criar um gráfico personalizado para começar.
Se você já criou grafos personalizados, a página Grafos no Microsoft Sentinel exibirá todos os grafos personalizados disponíveis. Veja uma descrição geral de cada gráfico personalizado ao selecionar o menu ... em qualquer mosaico de gráfico.
Gráficos publicados por um trabalho de grafo sob demanda são mantidos por 30 dias e depois excluídos. Trabalhos de grafo agendados reconstrói grafos em seus cronogramas de atualização configurados. Se um grafo estiver faltando ou seus dados estiverem obsoletos, revise o status e o cronograma do trabalho do grafo na extensão Microsoft Sentinel para Visual Studio Code.
Consultar um gráfico personalizado
Selecione Gráfico de consulta no mosaico do gráfico para ver a página de consulta de grafos.
Consultas de grafo são faturadas sob o medidor de grafo Microsoft Sentinel. Para mais informações, veja Taxas de grafo.
Exiba o esquema para entender a ontologia do grafo – nós, bordas e suas propriedades disponíveis para consulta.
Selecione a guia Primeiros passos
Uma lista de consultas sugeridas é exibida. Selecione Editar consulta para visualizar qualquer consulta de grafo para copiá-la para o editor de consultas.
- Insira várias consultas manualmente ou selecione consultas sugeridas adicionais.
- O editor dá suporte a desfazer (Ctrl+Z) e refazer (Ctrl+Y).
- Antes de executar uma consulta, realce a consulta correta no editor.
- Quando você digita consultas GQL manualmente, o editor sugere valores preditivos com base no esquema do grafo.
Esta consulta de exemplo, Visualizar qualquer grafo, corresponde a qualquer conexão de um salto no grafo, encontrando um nó de origem, um relacionamento direcionado e um nó de destino. Retorna os nós completos e os relacionamentos de até 100 dessas correspondências, o que o torna útil para explorar rapidamente a estrutura bruta do grafo.
MATCH (x)-[y]->(z) RETURN * LIMIT 100Para obter mais informações sobre como utilizar a GQL, veja Referência da Linguagem de Consulta Graph (GQL).
Note
Consultas predefinidas incluem uma cláusula padrão
LIMIT(por exemplo,LIMIT 100) que limita o número de resultados retornados. Esse padrão mantém as visualizações iniciais responsivas, mas você vê apenas um subconjunto dos dados do seu grafo. Para ver todos os resultados correspondentes, edite a consulta para aumentar o valor ou remova aLIMITcláusula antes de executá-la. Devolver conjuntos de resultados grandes pode afetar o desempenho, então aumente o limite incrementalmente para encontrar o equilíbrio certo para o seu gráfico.Selecione Executar consulta GQL para ver os resultados. Você pode cancelar uma consulta durante a execução. Copie o conteúdo da célula do editor de consultas para compartilhar ou salvar a consulta em outro lugar.
Quando a consulta for concluída, a visualização do grafo será exibida. Algumas consultas usam operadores como
COLLECTLIST, que não podem ser representados como um grafo. Operadores que não podem ser renderizados como grafo são refletidos na visualização de tabela. Quando uma consulta usa operadores que não podem ser renderizados como grafo, a aba do grafo exibe uma mensagem explicando por que o grafo não pode ser renderizadoSelecione qualquer nó para ver os detalhes do nó, incluindo as propriedades associadas a esse nó. Utilize estas informações para informar as consultas e visualizações subsequentes.
Selecione o separador Tabela para ver uma representação tabular dos resultados. Selecione uma linha para ver os dados JSON subjacentes de cada célula.
Interagir com gráficos
Utilize as seguintes capacidades para percorrer e explorar os seus gráficos:
Cores do nó
Os nós são codificados por cor por tipo, o que facilita a visualização dos diferentes tipos de entidade no gráfico.
Legenda do grafo
A legenda do gráfico mostra todos os tipos de nós no gráfico com as respetivas cores e contagens correspondentes. Também lista todos os tipos de limites, para que possa compreender como os nós se ligam entre si.
Rótulos dos nós
À medida que você aumenta o zoom no gráfico, mais rótulos dos nós aparecem. As primeiras etiquetas a aparecer são os nós mais fortemente ligados que são representados por círculos maiores. À medida que você continua a ampliar, mais rótulos de nó aparecem na ordem decrescente de conectividade.
Passe o cursor sobre os nós
Quando você passa o mouse sobre um nó, o grafo realça suas conexões e oculta nós e arestas não relacionados para que você possa ver claramente as informações importantes e como o nó se conecta a outros nós. Uma caixa pop-up é exibida mostrando mais informações sobre o nó.
Agrupamento e desagrupamento
Por padrão, os nós serão agrupados na visualização do grafo se forem do mesmo tipo de nó e se conectarem ao mesmo nó de origem pelo mesmo tipo de borda. Por exemplo, nós de "arquivo" e arestas de "acessado por". Os nós agrupados são representados por círculos empilhados no layout descritivo e por losangos no layout simplificado. O agrupamento de nós produz uma visualização mais limpa com menos nós, o que é importante ao investigar grafos grandes. Para desagrupar nós, clique com o botão direito do mouse e selecione desagrupar para desagrupar todos os nós. Selecione o grupo de nós para abrir um painel à direita com todos os nós desse grupo. Selecione nós individuais para desagrupar, deixando os nós não selecionados em seu agrupamento original. Para reagrupar nós, clique com o botão direito do mouse em qualquer nó que tenha sido incluído no grupo e selecione Reagrupar.
Exibir detalhes do nó
Selecione um nó para abrir um painel de detalhes à direita. Use os metadados mostrados no painel de detalhes para refinar futuras consultas — por exemplo, filtrando por região geográfica, departamento ou data de última atualização.
Explorar ativos conectados
Clique com o botão direito no nó e selecione Explorar ativos conectados para percorrer o grafo e exibir o próximo salto a partir desse nó. Ao visualizar o renderizador detalhado, você também pode navegar clicando no ícone de mais "+" ao lado de um nó.
Filtrando um grafo
Você pode usar os filtros no canto superior direito da tela do gráfico para restringir os resultados visualizados por tipo de nó ou pela relação de borda.
Compartilhando resultados do grafo
Você pode compartilhar os resultados da consulta selecionando Compartilhar consulta. Neste menu suspenso, você pode escolher entre três opções:
- Copiar link para a última consulta executada: gera e copia um URL que direciona o usuário para a página do gráfico com a consulta referenciada já no editor GQL.
- Copiar link para o código: gera e copia um link de URL compartilhável e o conteúdo do código da consulta.
- Copiar resultados do grafo: produz e copia um link de URL compartilhável que executa automaticamente a consulta para gerar o grafo, bem como o conteúdo do código de consulta e uma captura de tela do grafo produzido.
Você também pode criar links diretos para suas consultas de grafo que abrirão sua página de grafo com a consulta pré-preenchida e, opcionalmente, executar a consulta. Para obter mais informações, consulte Criar links diretos para consultas de grafo do Microsoft Sentinel.
Vista de tabela
Exiba uma representação tabular de seus dados selecionando a guia Tabela . Na tabela, você pode:
- Valide se sua consulta da Linguagem de Consulta de Grafos (GQL) produziu os resultados desejados.
- Pesquise e ordene a tabela para encontrar rapidamente entidades de interesse.
- Exiba o JSON subjacente para uma célula individual, fornecendo o contexto de chave que você pode usar em consultas futuras.
- Exportar para o formato CSV para utilização noutros fluxos de trabalho pré-existentes.
Personalize o formato da tabela usando o RETURN operador para definir a estrutura da coluna ou ordenar resultados à sua preferência. Para obter mais informações, veja a documentação do GQL.
Configurar opções de visualização de grafos
No canto inferior direito da tela do grafo, você pode personalizar sua visualização de grafo com uma série de opções de configuração.
Layouts
O primeiro botão de configurações oferece uma série de opções de personalização para a visualização do grafo.
Escolha um renderizador de grafos
Para acomodar investigações direcionadas e exploração aberta em larga escala, o grafo usa dois renderizadores diferentes para produzir visualizações. Por padrão, o renderizador é definido como "automático", o que significa que o grafo é renderizado com base no número de nós exibidos. Use o renderizador descritivo ou simplificado de acordo com suas necessidades. O renderizador descritivo é mais adequado para grafos menores, em que a granularidade detalhada é a chave. Inclui pequenos aprimoramentos, como ícones de mais ("+") ao lado de cada nó para facilitar a navegação pelo grafo, e os nós agrupados são representados por círculos empilhados. O renderizador simplificado é mais adequado para grafos grandes com milhares de nós, dimensionamento para exploração aberta dos dados apresentados e representa grupos de nós como formas de diamante.
A imagem a seguir demonstra a diferença entre o renderizador descritivo à esquerda e o renderizador simplificado à direita.
Selecione um layout de grafo
Você tem a opção de alterar o layout do seu gráfico de "forçado" (padrão) para "direcionado". O layout forçado exibe automaticamente os nós com base em suas conexões, produzindo um gráfico interconectado onde as anomalias são fáceis de identificar. O layout direcionado segue uma estrutura mais rigorosa, organizando nós de cima para baixo de maneira limpa e linear. A imagem a seguir demonstra o layout direcionado.
Configurar o comportamento de interação de grafos
Por padrão, a opção "Preservar posições na alteração de dados" está selecionada. A configuração "Preservar posições na mudança de dados" garante que ações como expansão de conexão de nós ou agrupamento/desagrupamento não alterem o posicionamento de outros nós. Desligar a configuração "Preservar posições na alteração de dados" altera a posição dos nós existentes quando são realizadas ações de expansão ou agrupamento e desagrupamento da conexão de nós.
Ações disponíveis em grafos
Selecionar "Realign graph" retorna o grafo ao seu estado original.
Configurar camadas de grafo
Por padrão, os rótulos de nó e de borda são visíveis no grafo, bem como ícones para grafos predefinidos. Desative rótulos e ícones do menu de configurações.
Entrar em tela cheia
Selecione a tela inteira para exibir o grafo no modo de tela inteira, fornecendo significativamente mais espaço para explorar a visualização.
Zoom para ajustar
Selecione a opção de zoom para ajustar à tela para reposicionar seu gráfico de forma que todos os nós fiquem visíveis e ocupem a maior parte da tela do gráfico. Enquanto a opção "Realinhar o grafo" reverte o gráfico ao seu estado original, a opção de ampliar para encaixar simplesmente encaixa o gráfico (com quaisquer nós movidos ou outras personalizações) dentro da sua tela.