O que é o Microsoft Sentinel graph?

O grafo do Microsoft Sentinel é uma capacidade unificada de análise de grafos no Microsoft Sentinel que suporta experiências baseadas em grafos na segurança, conformidade, identidade e no ecossistema de segurança da Microsoft, permitindo às equipas de segurança modelar, analisar e visualizar relações complexas em todo o seu património digital.

Ao contrário das abordagens tradicionais de dados tabulares, o grafo do Sentinel permite que os defensores e os agentes de IA analisem ativos, identidades, atividades e informações sobre ameaças interligados, proporcionando conhecimentos mais profundos e acelerando a resposta a ciberameaças em evolução, tanto em cenários de pré-compromisso como de pós-compromisso. Os gráficos representam nativamente a Web do mundo real de utilizadores, dispositivos, recursos da cloud, fluxos de dados, atividades e ações de atacante.

Ao representar estas relações como nós e arestas, as equipas de segurança podem responder a perguntas difíceis ou impossíveis com tabelas como o que pode acontecer se uma conta de utilizador específica for comprometida ou qual é o raio de explosão de um documento comprometido.

Ativar a defesa em todas as fases

O gráfico Sentinel oferece grafos de segurança interligados para o ajudar em cada fase da defesa. As capacidades de gráfico suportam cenários em todo o Defender e Microsoft Purview, fornecendo estratégias de defesa baseadas em grafos em todas as fases, desde a pré-violação até à pós-violação e entre recursos, atividades e informações sobre ameaças.

Por exemplo, o seu ambiente digital inclui o active directory, servidores, máquinas virtuais e outros recursos, vulnerabilidades, configurações incorretas e privilégios excessivos são comuns e podem aumentar o risco de falhas de segurança através de contas comprometidas. Um atacante pode infiltrar-se na sua organização, comprometer tokens e, eventualmente, obter acesso a informações confidenciais, o que resulta na transferência de dados não autorizada.

O grafo do Microsoft Sentinel oferece capacidades subjacentes de análise de grafos que interligam funcionalidades de atividade, ativos e inteligência sobre ameaças, melhorando a análise em toda a extensão destas redes e permitindo uma segurança abrangente baseada em grafos em todas as soluções da Microsoft, tanto no período pré-violação como no pós-violação.

Diagrama que mostra as capacidades de defesa com grafos ativados antes e depois da violação.

  1. Funcionalidades como o Percurso de Ataque na Gestão da Exposição de Segurança da Microsoft (MSEM) e o Microsoft Defender para a Nuvem (MDC) fornecem recomendações para gerir proativamente as superfícies de ataque, proteger recursos críticos e analisar e mitigar o risco de exposição.
  2. A análise do impacto no grafo de incidentes no Defender ajuda-o a avaliar e visualizar os caminhos vulneráveis que um atacante poderá seguir a partir de uma entidade comprometida até um recurso crítico.
  3. A investigação baseada em gráficos no Defender ajuda-o a percorrer visualmente a complexa Web de relações entre utilizadores, dispositivos e outras entidades para revelar caminhos de acesso privilegiado a recursos críticos para priorizar incidentes e esforços de resposta.
  4. A análise de atividade através de Gestão do risco interno do Microsoft Purview suporta a avaliação de riscos do utilizador e ajuda-o a identificar o raio de fuga de dados de atividade de utilizadores de risco no SharePoint e no OneDrive.
  5. Os gráficos das Investigações de Segurança de Dados do Microsoft Purview facilitam a compreensão do âmbito da violação ao indicar o acesso a dados sensíveis e a sua movimentação, mapear potenciais caminhos de exfiltração e visualizar os utilizadores e as atividades associados a ficheiros de risco, tudo numa única vista.

Em conjunto, as capacidades do grafo do Microsoft Sentinel permitem assegurar a defesa em todas as fases do ciclo de vida da segurança.

Gráficos incorporados nos Portais do Defender e do Purview

O grafo do Microsoft Sentinel impulsiona novas capacidades avançadas em todo o portefólio de segurança da Microsoft:

Solução Capacidade Descrição
Microsoft Defender XDR Gráfico de incidentes expandido com Raio de Explosão Visualizar o impacto atual de uma falha de segurança e o possível impacto futuro num gráfico consolidado
Microsoft Defender XDR Gráfico de investigação no Defender Percorrer interativamente gráficos para descobrir relações ocultas entre recursos
Microsoft Purview Gráfico de risco de dados na Gestão de Riscos Internos Correlacione as atividades do utilizador para detetar padrões de exfiltração de dados e compreender o âmbito de uma fuga de dados
Microsoft Purview Gráfico de risco de dados no Data Security Investigations Rastrear o acesso e o movimento de dados confidenciais. Compreender o alcance de uma violação de dados

Gráficos personalizados no Microsoft Sentinel (pré-visualização)

Grafos personalizados permitem-lhe modelar cenários de segurança usando dados conectados do data lake Microsoft Sentinel e fontes não Microsoft. Construa, consulte e visualize gráficos para descobrir relações, caminhos de ataque e riscos que são difíceis de detetar quando os dados são analisados isoladamente. Estes gráficos dão mais contexto aos agentes baseados em IA para acelerar investigações, mostrar a dimensão de um ataque e ajudar os analistas a tomar decisões informadas.

Crie um grafo personalizado num caderno Jupyter usando a extensão Microsoft Sentinel para Visual Studio Code, e depois publique e materialize o grafo usando um trabalho de grafo. Após a publicação, consulte e visualize o grafo com a Linguagem de Consulta de Grafos (GQL) na página de Grafos do portal Defender. Os trabalhos de grafo sob demanda mantêm um gráfico durante 30 dias, enquanto os trabalhos de grafo agendados reconstroem o gráfico no calendário de atualização que configura. A criação de grafos personalizados e as consultas são faturadas sob o medidor de grafos Microsoft Sentinel. Para mais informações, consulte Visão geral personalizada de grafos, Criar grafos personalizados e Cargas de grafo.

Introdução

Para começar a utilizar o grafo do Microsoft Sentinel: