Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os blocos de notas do Jupyter são uma parte integrante do ecossistema de lago de dados do Microsoft Sentinel, oferecendo ferramentas poderosas para a análise e visualização de dados. Os blocos de notas são fornecidos pela extensão Microsoft Sentinel Visual Studio Code que lhe permite interagir com o data lake com o Python para Spark (PySpark). Os blocos de notas permitem-lhe realizar transformações de dados complexas, executar modelos de machine learning e criar visualizações diretamente no ambiente do bloco de notas.
A extensão Microsoft Sentinel Visual Studio Code com blocos de notas do Jupyter fornece um ambiente avançado para explorar e analisar dados do Lake com os seguintes benefícios:
- Exploração de dados interativa: os blocos de notas do Jupyter fornecem um ambiente interativo para explorar e analisar dados. Pode executar fragmentos de código, visualizar resultados e documentar as suas conclusões num único local.
- Integração com bibliotecas Python: a extensão Microsoft Sentinel inclui uma vasta gama de bibliotecas Python, permitindo-lhe utilizar ferramentas e arquiteturas existentes para análise de dados, machine learning e visualização.
- Análise de dados avançada: com a integração de sessões de computação do Apache Spark, pode utilizar o poder da computação distribuída para analisar conjuntos de dados grandes de forma eficiente. Isto permite-lhe realizar transformações e agregações complexas nos seus dados de segurança.
- Ataques baixos e lentos: analise dados de grande escala, complexos e interligados relacionados com eventos de segurança, alertas e incidentes, permitindo a deteção de ameaças e padrões sofisticados, como movimento lateral ou ataques baixos e lentos que podem evitar sistemas tradicionais baseados em regras.
- Integração de IA e ML: integre com IA e machine learning para melhorar a deteção de anomalias, a predição de ameaças e a análise comportamental, capacitando as equipas de segurança a criar agentes para automatizar as investigações.
- Escalabilidade: os notebooks oferecem escalabilidade para processar grandes volumes de dados de forma económica e permitem um processamento em lote aprofundado para descobrir tendências, padrões e anomalias.
- Capacidades de visualização: os blocos de notas do Jupyter suportam várias bibliotecas de visualização, permitindo-lhe criar gráficos, gráficos e outras representações visuais dos seus dados, ajudando-o a obter informações e a comunicar resultados de forma eficaz.
- Colaboração e partilha: os blocos de notas do Jupyter podem ser facilmente partilhados com colegas, permitindo a colaboração em projetos de análise de dados. Pode exportar blocos de notas em vários formatos, incluindo HTML e PDF, para facilitar a partilha e apresentação.
- Documentação e reprodutibilidade: os blocos de notas do Jupyter permitem-lhe documentar o seu código, análise e resultados num único ficheiro, facilitando a reprodução de resultados e a partilha do seu trabalho com outras pessoas.
Cenários de exploração de lagos para blocos de notas
Os seguintes cenários ilustram como os blocos de notas do Jupyter no Microsoft Sentinel Lake podem ser utilizados para melhorar as operações de segurança:
| Cenário | Descrição |
|---|---|
| Comportamento do utilizador relativo a tentativas de início de sessão falhadas | Estabeleça uma linha de base do comportamento normal do utilizador ao analisar padrões de tentativas de início de sessão falhadas. Investigue as operações tentadas antes e depois das tentativas de início de sessão falhadas para detetar possível comprometimento ou atividade de força-bruta. |
| Caminhos de dados confidenciais | Identifique utilizadores e dispositivos que tenham acesso a recursos de dados confidenciais. Combine registos de acesso com contexto organizacional para avaliar a exposição a riscos, mapear caminhos de acesso e atribuir prioridades a áreas para revisão de segurança. |
| Análise de ameaças de anomalias | Analise as ameaças identificando desvios em relação a padrões de referência estabelecidos, como inícios de sessão a partir de localizações, dispositivos ou horas invulgares. Sobrepor o comportamento do utilizador com dados de recursos para identificar a atividade de alto risco, incluindo potenciais ameaças internas. |
| Atribuição de prioridades de classificação de riscos | Aplique modelos de classificação de risco personalizados a eventos de segurança no data lake. Melhore os eventos com sinais contextuais, como a importância do recurso e a função de utilizador, para quantificar o risco, avaliar o raio da explosão e priorizar incidentes para investigação. |
| Análise exploratória e visualização | Realize análises de dados exploratórias em várias origens de registos para reconstruir linhas cronológicas de ataques, determinar as causas e criar visualizações personalizadas que ajudam a comunicar resultados aos intervenientes. |
Escrever no escalão lake and analytics
Pode escrever dados na camada lake e na camada de análise com blocos de notas. A extensão Microsoft Sentinel do Visual Studio Code fornece uma biblioteca PySpark Python que abstrai a complexidade de escrever nas camadas lake e analytics. Pode utilizar a função MicrosoftSentinelProvider da classe save_as_table() para escrever dados em tabelas personalizadas ou acrescentar dados a tabelas existentes na camada lake ou na camada analítica. Para obter mais informações, consulte referência da classe Fornecedor do Microsoft Sentinel.
Tarefas e agendamento
Pode agendar tarefas para serem executadas em horas ou intervalos específicos com a extensão do Microsoft Sentinel para o Visual Studio Code. Os trabalhos permitem automatizar o processamento de dados para sumarizar, transformar ou analisar os dados no data lake do Microsoft Sentinel. Utilize as tarefas para processar dados e gravar os resultados em tabelas personalizadas na camada lake ou na camada analítica. Para obter mais informações, veja Criar e gerir tarefas de blocos de notas do Jupyter.
Os trabalhos de notebook também podem usar parâmetros definidos no notebook. Os parâmetros permitem-lhe reutilizar o mesmo trabalho de notebook com diferentes valores de entrada, como executar a mesma análise para utilizadores, entidades, intervalos de tempo ou outras entradas de investigação. Podes guardar valores de parâmetros com a configuração do job e fornecer valores diferentes quando executas o job manualmente. Para mais informações, consulte Criar e gerir trabalhos de notebook parametrizados.