Visualizar gráficos no Microsoft Sentinel (pré-visualização)

A experiência de gráficos no portal do Microsoft Defender permite-lhe realizar investigações interativas baseadas em grafos nos seus gráficos personalizados, como utilizar um gráfico criado para análise de phishing para o ajudar a avaliar rapidamente o impacto de um incidente recente, criar perfis para o atacante e rastrear os respetivos caminhos na telemetria da Microsoft e em dados de terceiros. A experiência em grafos permite-lhe executar consultas em grafos para visualizar os insights que mais importam para a sua organização e suporta a percorrência ad hoc do grafo para que possa investigar rapidamente entidades de interesse. Pode estudar o esquema do gráfico para compreender as relações definidas no gráfico e utilizar qualquer um dos metadados apresentados para restringir os resultados. Pode validar rapidamente os resultados com a vista de tabela e exportá-los para uma integração fácil em quaisquer fluxos de trabalho pré-existentes. Utilize o Jupyter Notebooks no Microsoft Visual Studio Code para criar e materializar os seus grafos personalizados e, em seguida, utilize a experiência de gráfico no Microsoft Sentinel para consultar e visualizar os seus gráficos personalizados.

Use o Microsoft Sentinel Graph para consultar, visualizar e interagir com grafos e obter novos insights.

Pré-requisitos

  • Para aceder à experiência do grafo no Microsoft Sentinel e consultar a experiência do grafo para produzir visualizações, deve ter as permissões apropriadas. Para obter mais informações, veja Introdução aos gráficos personalizados no Microsoft Sentinel. Os utilizadores do Sentinel Scope não podem aceder ao Sentinel Graphs, a menos que tenham uma de quatro funções altamente privilegiadas que ignoram as restrições de âmbito: Security Reader, Security Operator, Security Admin ou Global Admin.

Gráficos do Access

Para aceder à experiência de grafos no Microsoft Sentinel, inicie sessão no portal Microsoft Defender, selecione Microsoft SentinelGraphs> no painel de navegação.

A página de gestão do Sentinel Graph lista grafos personalizados que criou com a extensão Microsoft Sentinel para Visual Studio Code e que se materializou ao publicar um trabalho de grafo. Um gráfico criado apenas numa sessão de caderno interativo não está disponível nesta página. Se ainda não publicou um gráfico personalizado, veja Criar um grafo personalizado para começar.

Se já criou grafos personalizados, a página de Grafos no Microsoft Sentinel mostra todos os gráficos personalizados disponíveis. Veja uma descrição geral de cada gráfico personalizado ao selecionar o menu ... em qualquer mosaico de gráfico.

Os gráficos publicados por um trabalho de grafo on-demand são mantidos durante 30 dias e depois eliminados. Os trabalhos de grafos agendados reconstroem grafos nos seus horários de atualização configurados. Se um grafo estiver em falta ou os seus dados estiverem obsoletos, reveja o estado e o cronograma do trabalho do grafo na extensão Microsoft Sentinel para Visual Studio Code.

Captura de ecrã a mostrar como aceder ao gráfico do Sentinel a partir do painel de navegação do Microsoft Sentinel.

Consultar um gráfico personalizado

Selecione Gráfico de consulta no mosaico do gráfico para ver a página de consulta de grafos.

As consultas de grafo são faturadas sob o medidor de grafos Microsoft Sentinel. Para mais informações, veja Taxas de grafo.

Consulte o esquema para compreender a ontologia do grafo – nós, arestas e as suas propriedades disponíveis para consulta.

Captura de ecrã a mostrar a página de criação de gráficos Sentinel com o painel de esquema e a entrada de consulta.

  1. Selecione o separador “Introdução”

  2. Aparece uma lista de perguntas sugeridas. Selecione Editar consulta para a consulta Visualizar qualquer gráfico para a copiar para o editor de consultas.

    • Introduza várias consultas manualmente ou selecione consultas sugeridas adicionais.
    • O editor suporta desfazer (Ctrl+Z) e refazer (Ctrl+Y).
    • Antes de executar uma consulta, destaque a consulta correta no editor.
    • Quando escreve consultas GQL manualmente, o editor sugere valores preditivos com base no esquema do seu gráfico.

    Esta consulta de exemplo, Visualizar um grafo qualquer, corresponde a qualquer ligação a um salto no grafo, identificando um nó de origem, uma relação dirigida e um nó de destino. Retorna os nós completos e as relações para até 100 correspondências desse tipo, o que o torna útil para explorar rapidamente a estrutura bruta do grafo.

    MATCH (x)-[y]->(z)
    RETURN *
    LIMIT 100
    

    Para obter mais informações sobre como utilizar a GQL, veja Referência da Linguagem de Consulta Graph (GQL).

    Observação

    Consultas pré-definidas incluem uma cláusula por defeito LIMIT (por exemplo, LIMIT 100) que limita o número de resultados devolvidos. Este padrão mantém as visualizações iniciais responsivas, mas só vês um subconjunto dos teus dados do grafo. Para ver todos os resultados correspondentes, edite a consulta para aumentar o valor ou remova a LIMIT cláusula antes de a executar. Devolver conjuntos de resultados grandes pode afetar o desempenho, por isso aumenta o limite de forma incremental para encontrar o equilíbrio certo para o teu gráfico.

  3. Selecione Executar consulta GQL para ver os resultados. Pode cancelar uma consulta durante a execução. Copie o conteúdo da célula do editor de consultas para partilhar ou guardar a consulta noutro local.

  4. Quando a consulta termina, aparece a visualização do grafo. Algumas consultas usam operadores como COLLECTLIST que não podem ser representados como um grafo. Operadores que não podem ser renderizados como grafo são refletidos na vista de mesa. Quando uma consulta usa operadores que não podem ser renderizados como grafo, o separador do grafo mostra uma mensagem a explicar porque é que o grafo não pode ser renderizado

  5. Selecione qualquer nó para ver os detalhes do nó, incluindo as propriedades associadas a esse nó. Utilize estas informações para informar as consultas e visualizações subsequentes.

    Captura de ecrã a mostrar os resultados da visualização do gráfico Sentinel após a execução de uma consulta GQL.

  6. Selecione o separador Tabela para ver uma representação tabular dos resultados. Selecione uma linha para ver os dados JSON subjacentes de cada célula.

    Captura de ecrã a mostrar os resultados da visualização da tabela depois de executar uma consulta GQL.

Interagir com gráficos

Utilize as seguintes capacidades para percorrer e explorar os seus gráficos:

Cores dos nós

Os nós são codificados por cor por tipo, o que facilita a visualização dos diferentes tipos de entidade no gráfico.

Legenda do grafo

A legenda do gráfico mostra todos os tipos de nós no gráfico com as respetivas cores e contagens correspondentes. Também lista todos os tipos de limites, para que possa compreender como os nós se ligam entre si.

Rótulos de nós

À medida que aumenta o zoom no gráfico, aparecem mais rótulos dos nós. As primeiras etiquetas a aparecer são os nós mais fortemente ligados que são representados por círculos maiores. À medida que continua a aumentar o zoom, aparecem mais etiquetas dos nós por ordem descendente de conectividade.

Passe o rato sobre os nós

Quando passa o rato sobre um nó, o grafo destaca as suas ligações e esconde nós e arestas não relacionados para que possas ver claramente a informação chave e como o nó se liga aos outros. Aparece uma janela pop-up que mostra mais informações sobre o nó.

Agrupamento e desagrupamento

Por predefinição, os nós são agrupados na visualização do teu grafo se forem do mesmo tipo de nó e estiverem ligados ao mesmo nó de origem pelo mesmo tipo de aresta. Por exemplo, "file" nós e "acedidos por" arestas. Os nós agrupados são representados por círculos empilhados no layout descritivo e formas em losango no layout simplificado. O agrupamento de nós produz uma visualização mais limpa com menos nós, o que é importante ao investigar grafos grandes. Para desagrupar nós, clique com o botão direito e selecione desagrupar para desagrupar todos os nós. Selecione o grupo de nós para abrir um painel lateral direito com todos os nós desse grupo. Selecionar nós individuais para desagrupar, deixando os nós não selecionados no seu agrupamento original. Para reagrupar nós, clique com o botão direito em qualquer nó que tenha sido incluído no grupo e selecione Reagrupar.

Ver detalhes do nó

Selecione um nó para abrir um painel de detalhes no lado direito. Use os metadados mostrados no painel de detalhes para refinar consultas futuras — por exemplo, filtrando por região geográfica, departamento ou data de última atualização.

Explorar ativos ligados

Clique com o botão direito no nó e selecione Explorar ativos conectados para percorrer o grafo e visualizar o próximo salto a partir desse nó. Ao visualizar o renderizador em detalhe, também pode navegar clicando no ícone de mais "+" junto de um nó.

Captura de ecrã que mostra como explorar os ativos ligados clicando com o botão direito num nó na visualização do grafo.

Filtragem de um grafo

Pode utilizar os filtros no canto superior direito da tela do grafo para restringir os resultados visualizados por tipo de nó ou relação de extremidade.

Captura de ecrã a mostrar os filtros do grafo para os tipos de nó e de aresta.

Partilha de resultados de grafos

Pode partilhar os resultados da sua consulta selecionando Partilhar consulta. Neste menu suspenso, pode escolher entre três opções:

  • Copiar a ligação para a última consulta executada: produz e copia um URL que direciona o utilizador para a página de grafos com a consulta referenciada já carregada no editor GQL.
  • Copiar link para código: produz e copia um link URL partilhável e o conteúdo do código de consulta.
  • Copiar os resultados do grafo: produz e copia um link URL partilhável que executa automaticamente a consulta para gerar o grafo, bem como o conteúdo do código da consulta e uma captura de ecrã do grafo produzido.

Também pode criar ligações diretas para as suas consultas de grafo que abrirão a página do grafo com a consulta pré-preenchida e, opcionalmente, executarão a consulta. Para mais informações, consulte Criar ligações profundas para consultas de grafos Microsoft Sentinel.

Vista de tabela

Visualize uma representação tabular dos seus dados selecionando o separador Tabela. A partir da tabela, pode:

  • Valide que a sua consulta Graph Query Language (GQL) produziu os resultados desejados.
  • Pesquise e ordene a tabela para encontrar rapidamente entidades de interesse.
  • Veja o JSON subjacente para uma célula individual, fornecendo o contexto chave que poderá usar em futuras consultas.
  • Exportar para o formato CSV para utilização noutros fluxos de trabalho pré-existentes.

Captura de ecrã a mostrar a vista de tabela com as capacidades de pesquisa, ordenação e exportação.

Personalize o formato da tabela usando o RETURN operador para definir a estrutura das colunas, ou ordene os resultados de acordo com a sua preferência. Para obter mais informações, veja a documentação do GQL.

Configurar opções de visualização de grafos

No canto inferior direito da tela do gráfico, pode personalizar a visualização do seu gráfico com uma série de opções de configuração.

Layouts

O primeiro botão de definições oferece uma série de opções de personalização para a visualização do seu gráfico.

Escolha um renderizador de grafos

Para acomodar tanto investigações direcionadas como exploração aberta em grande escala, o grafo utiliza dois renderizadores diferentes para produzir visualizações. Por defeito, o renderizador está definido para "auto", o que significa que o gráfico é renderizado com base no número de nós apresentados. Usa o renderizador descritivo ou simplificado conforme as tuas necessidades. O renderizador descritivo é mais adequado para grafos mais pequenos onde a granularidade detalhada é fundamental. Inclui pequenas melhorias, como ícones de mais ("+") ao lado de cada nó para facilitar a navegação no grafo, e os nós agrupados são representados por círculos empilhados. O renderizador simplificado é mais adequado para grafos grandes com milhares de nós, escalonamento para exploração aberta dos dados apresentados e representa grupos de nós como formas em losango.

A imagem seguinte demonstra a diferença entre o renderizador descritivo à esquerda e o renderizador simplificado à direita.

Captura de ecrã que mostra a diferença entre os renderizadores descritivos e simplificados na visualização de grafos.

Selecione um layout de grafo

Pode alterar o esquema do seu gráfico de "force" (predefinido) para "directed". O esquema "force" apresenta automaticamente os nós com base nas suas ligações, criando um grafo interligado em que as anomalias são facilmente identificáveis. A disposição dirigida segue uma estrutura mais rigorosa, organizando os nós de cima para baixo de forma clara e linear. A imagem seguinte demonstra o layout dirigido.

Captura de ecrã que mostra o layout direcionado de uma visualização de grafo.

Configurar o comportamento de interação dos grafos

Por predefinição, está selecionada a opção "Preservar posições aquando da alteração dos dados". A definição "Preservar posições na alteração de dados" garante que ações como expansão de ligação de nós ou agrupamento/desagrupamento não alteram a posição de outros nós. Desligar a opção "Preservar posições na alteração dos dados" altera a posição dos nós existentes quando são realizadas ações de expansão ou agrupamento e desagrupamento da ligação dos nós.

Ações de grafos disponíveis

Selecionar "Realinhar grafo" reverte o grafo ao seu estado original.

Configurar camadas de grafo

Por predefinição, os rótulos dos nós e das arestas estão visíveis no grafo, bem como os ícones dos grafos predefinidos. Desligue etiquetas e ícones no menu de definições.

Entrar em ecrã completo

Selecione o ecrã inteiro para ver o seu gráfico em modo de ecrã inteiro, proporcionando significativamente mais espaço para explorar a visualização.

Ampliar para ajustar

Selecione a opção de ajustar ao ecrã para reposicionar o seu grafo, de modo que todos os nós fiquem visíveis e ocupem a maior parte da área do grafo. Enquanto a opção "Realinhar grafo" reverte o gráfico ao seu estado original, a opção zoom para encaixar simplesmente encaixa o gráfico (com quaisquer nós movidos ou outras personalizações) dentro do seu ecrã.