Descrição geral do Gráfico Personalizado (pré-visualização)

Os gráficos personalizados permitem-lhe criar gráficos de segurança personalizados otimizados para os seus cenários de segurança exclusivos através de dados de Sentinel data lake, bem como de origens não Microsoft. Com o grafo personalizado, baseado no Fabric, pode criar, consultar e visualizar dados interligados, descobrir padrões ocultos e caminhos de ataque, e ajudar a revelar riscos difíceis de detetar quando os dados são analisados isoladamente. Gráficos personalizados fornecem o contexto de conhecimento que permite que experiências de agentes baseadas em IA funcionem de forma mais eficaz, acelerando investigações, revelando o raio de explosão e ajudando-o a passar de alertas ruidosos e desconectados para decisões confiantes em grande escala.

Cenários comuns

Estes cenários mostram um exemplo do que é possível com gráficos personalizados. Podes modelar quaisquer entidades, relações e dados do lago de dados Sentinel. Construa gráficos adaptados aos seus fluxos de trabalho de segurança e necessidades investigativas.

Cenário Perguntas-chave que o gráfico pode ajudar a responder
Cadeia de eliminação de e-mails de phishing com contexto empresarial melhorado - Quem recebeu o email de phishing, quem clicou nos links e quais os cliques que foram realmente permitidos pelo proxy?
- Que emails apontam para o mesmo URL, revelando ondas usando infraestrutura partilhada? Seguir o anexo → descarregamento → execução de processo → até ao dispositivo, para mostrar a cadeia desde a caixa de entrada até ao comprometimento.
Detetor de beacons DNS C2 - Mostrar a atividade do dispositivo para o domínio que apresenta um comportamento de sinalização periódica (baixa variância nos intervalos e elevada cobertura temporal), separando o tráfego automatizado da navegação humana.
- Siga a cadeia completa de evidências desde o dispositivo → consulta DNS → IP resolvido → indicador de ameaça.
Deteção da cadeia de ataques comportamental - Mostrar todos os IPs/utilizadores associados a comportamentos mapeados para 3 ou mais técnicas MITRE diferentes.
- Seguir o percurso completo desde um indicador de ameaça através do IP correspondente, passando por todos os comportamentos associados até cada utilizador afetado.
Escalamento de privilégios OAuth - Mostrar as entidades de serviço que concederam permissões a si próprias e, em seguida, encadearam essas permissões para alcançar uma função de diretório de Nível Zero. Assinatura do ciclo de autoescalonamento.

Criar gráficos personalizados no Microsoft Sentinel

Utilize os blocos de notas do Jupyter no Microsoft Visual Studio Code para criar e analisar interativamente gráficos personalizados com os seus dados no data lake Microsoft Sentinel. Os notebooks são fornecidos pela extensão do Visual Studio Code do Microsoft Sentinel, que lhe permite interagir com o data lake do Microsoft Sentinel utilizando Python para Spark (PySpark). Para obter mais informações sobre a extensão Microsoft Sentinel Visual Studio Code, veja Instalar o Visual Studio Code e a extensão Microsoft Sentinel.

Pode criar grafos personalizados usando autoria de grafos assistida por IA ou escrevendo o seu próprio código. Use a referência do fornecedor de grafos Microsoft Sentinel para definir os nós e arestas no seu modelo de grafo, transforme os seus dados do lago de dados Sentinel e consulte os seus grafos com a Linguagem de Consulta de Grafos (GQL). Para obter mais informações, consulte Criação de grafos personalizados assistida por IA no Microsoft Sentinel, referência do fornecedor de grafos do Microsoft Sentinel e referência da Linguagem de Consulta de Grafos (GQL) para grafos personalizados do Sentinel.

Depois de escreveres o código do grafo num caderno, executa o caderno numa sessão interativa ou publica um trabalho de grafo. Os gráficos criados durante uma sessão de caderno interativo são temporários e estão disponíveis apenas nessa sessão. Um trabalho de grafo on-demand materializa o gráfico durante 30 dias e depois apaga-o. Um trabalho de grafo agendado reconstrói o grafo com base no calendário de atualização que configura. Pode aceder a um grafo materializado a partir da experiência do grafo no Microsoft Sentinel no portal Defender, nos cadernos Visual Studio Code e nas APIs de consulta de grafos.

A criação e consulta de grafos personalizados é faturada sob o medidor de grafos Microsoft Sentinel. Para mais informações, veja Taxas de grafo.

A tabela seguinte resume os passos para criar gráficos personalizados no Microsoft Sentinel:

Passo Descrição
1. Criar e investigar um gráfico numa sessão de caderno interativo - Os notebooks Jupyter no Microsoft Sentinel proporcionam um ambiente interativo para explorar e analisar dados no lago de dados Microsoft Sentinel.
- A extensão Microsoft Sentinel inclui a sentinel_graph biblioteca Python.
- Utilizar um caderno Jupyter para definir nós e arestas com dados do lago de dados Microsoft Sentinel e criar grafos.
- Utilizar a sentinel_graph biblioteca para consultar um grafo com a Linguagem de Consulta de Grafos (GQL).
2. Agendar uma tarefa de gráfico para materializar o gráfico - Materializar o seu gráfico no seu tenant para acesso e colaboração contínuos.
- Utilize tarefas do Sentinel para definir a frequência com que pretende atualizar um grafo materializado com dados do Lake.
- Consultar e visualizar grafos materializados na experiência de grafos no Microsoft Sentinel.
3. Executar algoritmos de gráfico avançados - Utilizar os cadernos Jupyter para aceder ao suporte incorporado para análises de GraphFrames e funções de percurso de grafos.
- Utilizar algoritmos de grafos Sentinel construídos especificamente para casos de uso comuns de segurança.

Para obter instruções detalhadas sobre como criar gráficos personalizados no Microsoft Sentinel, veja Gráficos personalizados no Microsoft Sentinel.

Visualizar gráficos no Microsoft Sentinel

O Microsoft Sentinel oferece várias opções para visualizar grafos, incluindo a experiência de grafos no Microsoft Sentinel e blocos de notas Jupyter na extensão Microsoft Sentinel do Visual Studio Code. A experiência de grafos permite-lhe executar consultas Graph Query Language (GQL), visualizar o esquema do grafo (os tipos definidos de nó e aresta), visualizar o grafo, visualizar os resultados do grafo em formato tabular e atravessar interativamente o grafo até ao próximo salto com um simples clique.

Captura de ecrã do gráfico Sentinel no Microsoft Sentinel a mostrar uma visualização de grafos.

Para obter mais informações sobre a visualização de gráficos no Microsoft Sentinel com o Sentinel graph, consulte Visualizar gráficos no Microsoft Sentinel com o Sentinel graph (pré-visualização).