O que é o grafo do Microsoft Sentinel?

O grafo do Microsoft Sentinel é um recurso unificado de análise de grafos no Microsoft Sentinel que viabiliza experiências baseadas em grafos em segurança, conformidade, identidade e no ecossistema de segurança da Microsoft, capacitando as equipes de segurança a modelar, analisar e visualizar relações complexas em todo o seu patrimônio digital.

Ao contrário das abordagens tradicionais de dados tabulares, o grafo do Sentinel permite que defensores e agentes de IA raciocinem sobre ativos, identidades, atividades e inteligência contra ameaças interconectados, proporcionando insights mais profundos e acelerando a resposta a ameaças cibernéticas em constante evolução em cenários pré e pós-violação. Os gráficos representam nativamente a Web do mundo real de utilizadores, dispositivos, recursos da cloud, fluxos de dados, atividades e ações de atacante.

Ao representar estas relações como nós e arestas, as equipas de segurança podem responder a perguntas difíceis ou impossíveis com tabelas como o que pode acontecer se uma conta de utilizador específica for comprometida ou qual é o raio de explosão de um documento comprometido.

Ativar a defesa em todas as fases

O Grafo do Sentinel oferece grafos de segurança interconectados para ajudar você em cada etapa da defesa. As capacidades de gráfico suportam cenários em todo o Defender e Microsoft Purview, fornecendo estratégias de defesa baseadas em grafos em todas as fases, desde a pré-violação até à pós-violação e entre recursos, atividades e informações sobre ameaças.

Por exemplo, o seu ambiente digital inclui o active directory, servidores, máquinas virtuais e outros recursos, vulnerabilidades, configurações incorretas e privilégios excessivos são comuns e podem aumentar o risco de falhas de segurança através de contas comprometidas. Um atacante pode infiltrar-se na sua organização, comprometer tokens e, eventualmente, obter acesso a informações confidenciais, o que resulta na transferência de dados não autorizada.

O grafo do Microsoft Sentinel oferece recursos subjacentes de análise de grafos que interconectam as funcionalidades de atividade, ativos e inteligência contra ameaças, aprimorando a análise nessas redes e permitindo uma segurança abrangente baseada em grafos em todas as soluções da Microsoft nos períodos pré-violação e pós-violação.

Diagrama mostrando os recursos de defesa habilitados por grafo antes e depois da violação.

  1. Funcionalidades como Caminho de Ataque no Gerenciamento de Exposição da Segurança da Microsoft (MSEM) e Microsoft Defender para a Cloud (MDC) fornecem recomendações para gerir proativamente superfícies de ataque, proteger recursos críticos e explorar e mitigar o risco de exposição.
  2. A análise de impacto no grafo de incidentes do Defender ajuda você a avaliar e visualizar os caminhos vulneráveis que um invasor pode seguir de uma entidade comprometida até um recurso crítico.
  3. A investigação baseada em gráficos no Defender ajuda-o a percorrer visualmente a complexa Web de relações entre utilizadores, dispositivos e outras entidades para revelar caminhos de acesso privilegiado a recursos críticos para priorizar incidentes e esforços de resposta.
  4. A análise de atividade através de Gerenciamento de Risco Interno do Microsoft Purview suporta a avaliação de riscos do utilizador e ajuda-o a identificar o raio de fuga de dados de atividade de utilizadores de risco no SharePoint e no OneDrive.
  5. Os gráficos das Investigações de Segurança de Dados do Microsoft Purview facilitam a compreensão do escopo da violação ao apontar o acesso e a movimentação de dados confidenciais, mapear possíveis caminhos de exfiltração e visualizar os usuários e as atividades vinculados a arquivos de risco, tudo em uma única visualização.

Em conjunto, os recursos do grafo do Microsoft Sentinel permitem a proteção em todas as fases do ciclo de vida da segurança.

Gráficos incorporados nos Portais do Defender e do Purview

O grafo do Microsoft Sentinel impulsiona novos recursos avançados em todo o portfólio de segurança da Microsoft:

Solução Capacidade Descrição
Microsoft Defender XDR Gráfico de incidentes expandido com Raio de Explosão Visualizar o impacto atual de uma falha de segurança e o possível impacto futuro num gráfico consolidado
Microsoft Defender XDR Grafo de busca avançada no Defender Percorrer interativamente gráficos para descobrir relações ocultas entre recursos
Microsoft Purview Gráfico de risco de dados na Gestão de Riscos Internos Mapear atividades do usuário para detectar padrões de exfiltração de dados e compreender o alcance do vazamento de dados
Microsoft Purview Gráfico de risco de dados no Data Security Investigations Rastrear o acesso e o movimento de dados confidenciais. Entenda o impacto de um vazamento de dados

Gráficos personalizados no Microsoft Sentinel (pré-visualização)

Grafos personalizados permitem que você modele cenários de segurança usando dados conectados do data lake Microsoft Sentinel e fontes não Microsoft. Construa, consulte e visualize gráficos para descobrir relacionamentos, caminhos de ataque e riscos que são difíceis de detectar quando os dados são analisados isoladamente. Esses gráficos dão mais contexto aos agentes com IA para acelerar investigações, mostrar o alcance de um ataque e ajudar analistas a tomar decisões informadas.

Crie um grafo personalizado em um notebook Jupyter usando a extensão Microsoft Sentinel para Visual Studio Code, e então publique e materialize o grafo usando um trabalho de grafo. Após a publicação, consulte e visualize o grafo com a Linguagem de Consulta de Grafos (GQL) na página de Grafos do portal Defender. Trabalhos de grafo sob demanda mantêm um gráfico por 30 dias, enquanto trabalhos de grafo agendados reconstroem o gráfico no cronograma de atualização que você configura. A criação de grafos personalizados e consultas são faturadas pelo medidor de grafos Microsoft Sentinel. Para mais informações, veja Visão geral de grafos personalizados, Criar grafos personalizados e Cargas de grafo.

Introdução

Para começar a usar o grafo do Microsoft Sentinel: