Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como executar o bloco de notas Guia de Introdução aos Notebooks ML do Microsoft Sentinel, que configura as definições básicas para executar notebooks do Jupyter no Microsoft Sentinel e fornece exemplos de execução de consultas simples. Antes de começares, certifica-te de que cumpres os pré-requisitos, incluindo permissões, configuração em Python e contas externas de fornecedores de dados.
O bloco de notas Guia de Introdução aos Blocos de Notas de ML do Microsoft Sentinel utiliza MSTICPy, uma poderosa biblioteca Python concebida para otimizar as investigações de segurança e a caça a ameaças nos blocos de notas do Microsoft Sentinel. O MSTICPy disponibiliza ferramentas integradas para enriquecimento de dados, visualização, deteção de anomalias e consultas automatizadas, ajudando os analistas a simplificar o seu fluxo de trabalho sem uma codificação personalizada extensa.
Para obter mais informações, consulte Utilizar notebooks para apoiar investigações e Utilizar notebooks do Jupyter para procurar ameaças à segurança.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
Antes de começar, certifique-se de que tem as permissões e os recursos necessários.
| Pré-requisito | Descrição |
|---|---|
| Permissões | Para utilizar blocos de notas no Microsoft Sentinel, certifique-se de que tem as permissões necessárias. Para obter mais informações, consulte Gerir o acesso aos blocos de notas do Microsoft Sentinel. |
| Python | Para executar os passos neste artigo, precisa do Python 3.6 ou posterior. No Azure Machine Learning, pode utilizar um kernel python 3.8 (recomendado) ou um kernel python 3.6. Se utilizar o bloco de notas descrito neste artigo noutro ambiente do Jupyter, pode utilizar qualquer kernel que suporte o Python 3.6 ou posterior. Para utilizar blocos de notas MSTICPy fora do Microsoft Sentinel e Azure Machine Learning (ML), também tem de configurar o seu ambiente Python. Instale o Python 3.6 ou posterior com a distribuição Anaconda, que inclui muitos dos pacotes necessários. |
| MaxMind GeoLite2 | Este bloco de notas utiliza o serviço de pesquisa de geolocalização MaxMind GeoLite2 para endereços IP. Para utilizar o serviço MaxMind GeoLite2, precisa de uma chave de licença. Pode inscrever-se para obter uma conta gratuita e uma chave na página de registo da MaxMind. |
| VirusTotal | Este bloco de notas utiliza VirusTotal (VT) como uma origem de informações sobre ameaças. Para utilizar a pesquisa de informações sobre ameaças VirusTotal, precisa de uma conta VirusTotal e uma chave de API. Se estiver a utilizar uma chave empresarial VT, armazene-a num Azure Key Vault em vez do ficheiro msticpyconfig.yaml. Para obter mais informações, consulte Especificar segredos como segredos do Key Vault na documentação do MSTICPY. Se não quiser configurar uma Azure Key Vault neste momento, inscreva-se e utilize uma conta gratuita até poder configurar Key Vault armazenamento. |
Instale e execute o notebook do Guia de introdução
Os passos seguintes descrevem como lançar o caderno do Guia de Início com o Microsoft Sentinel.
Para o Microsoft Sentinel no Portal do Defender, selecione Microsoft Sentinel>Gestão de ameaças>Blocos de notas. Para o Microsoft Sentinel no portal do Azure, em Gestão de ameaças, selecione Blocos de notas.
No separador Modelos, selecione Guia de Introdução aos Cadernos ML do Microsoft Sentinel.
Selecione Criar a partir do modelo.
Edite o nome e selecione a área de trabalho Azure Machine Learning conforme adequado.
Selecione Guardar para guardar o caderno no seu espaço de trabalho do Azure Machine Learning.
Selecione Iniciar bloco de notas para executar o bloco de notas. O bloco de notas contém uma série de células:
- As células markdown contêm texto e gráficos com instruções para utilizar o bloco de notas
- Code cells contêm código executável que executa as funções do notebook
Na parte superior da página, selecione o seu Compute.
Continue por ler células Markdown e executar células de código pela ordem indicada, seguindo as instruções no notebook. Ignorar células ou executá-las fora de ordem pode causar erros posteriormente no caderno.
Dependendo da função que está a ser executada, o código na célula pode ser executado rapidamente ou pode demorar algum tempo a concluir. Quando a célula está em execução, o botão Reproduzir muda para um ícone de carregamento, e o estado é apresentado na parte inferior da célula, bem como o tempo decorrido.
A primeira vez que executar uma célula de código, poderá demorar alguns minutos a iniciar a sessão, consoante as definições de computação. É apresentada uma indicação Pronto quando o bloco de notas está pronto para executar células de código. Por exemplo:
O caderno Guia de Introdução ao Microsoft Sentinel ML Notebooks inclui secções para as atividades seguintes:
| Name | Descrição |
|---|---|
| Introdução | Descreva as noções básicas do bloco de notas e fornece código de exemplo que pode executar para ver como funcionam os blocos de notas. |
| Inicializar o bloco de notas e o MSTICPy | Ajuda a preparar o seu ambiente para executar o resto do notebook. Ao inicializar o notebook, é normal surgirem avisos de configuração sobre definições em falta, uma vez que ainda não configurou nada. |
| Consultar Dados de Microsoft Sentinel | Ajuda-o a verificar, configurar e testar Microsoft Sentinel definições. Utilize o código nesta secção para autenticar para Microsoft Sentinel e executar uma consulta de exemplo para testar a ligação. |
| Configurar e testar fornecedores de dados externos (VirusTotal e Maxmind GeoLite2) | Ajuda-o a configurar as definições para VirusTotal, como um serviço de informações sobre ameaças de exemplo, e MaxMind GeoLite2, como um serviço de pesquisa de geolocalização de exemplo. Use o código desta secção para executar consultas de exemplo contra estes fornecedores de dados para testar as ligações aos fornecedores. |
O código do Guia de Início para Microsoft Sentinel ML Notebooks lança uma ferramenta de configuração com separadores chamada MpConfigEdit, que utiliza para configurar o ambiente do seu portátil. À medida que faz alterações na ferramenta MpConfigEdit , certifique-se de guardar as alterações antes de passar para o separador seguinte. As definições do caderno são guardadas no ficheiro msticpyconfig.yaml , que é automaticamente preenchido com os detalhes iniciais do seu espaço de trabalho.
Certifique-se de ler cuidadosamente as células markdown para compreender completamente o processo de configuração do caderno, incluindo cada uma das definições e o ficheiro msticpyconfig.yaml . Os passos seguintes, os recursos adicionais e as perguntas frequentes do wiki do Azure Sentinel Notebooks estão disponíveis através de ligações no final do bloco de notas.
Personalizar as consultas (opcional)
O bloco de notas Guia de Introdução aos Blocos de Notas de ML do Microsoft Sentinel disponibiliza consultas de exemplo que pode utilizar ao aprender a utilizar blocos de notas. Personalize as consultas incorporadas ao adicionar mais lógica de consulta ou execute consultas completas com a exec_query função . Por exemplo, a maioria das consultas incorporadas suporta o add_query_items parâmetro , que pode utilizar para acrescentar filtros ou outras operações às consultas.
Execute a seguinte célula de código para adicionar um pacote de dados que resume o número de alertas por nome de alerta:
from datetime import datetime, timedelta qry_prov.SecurityAlert.list_alerts( start=datetime.utcnow() - timedelta(28), end=datetime.utcnow(), add_query_items="| summarize NumAlerts=count() by AlertName" )Passe uma cadeia de caracteres de consulta completa da Linguagem de Consulta Kusto (KQL) para o provedor de consultas. A consulta é executada na área de trabalho ligada e os dados são devolvidos como um DataFrame panda. Executar:
# Define your query test_query = """ OfficeActivity | where TimeGenerated > ago(1d) | take 10 """ # Pass the query to your QueryProvider office_events_df = qry_prov.exec_query(test_query) display(office_events_df.head())
Para mais informações, consulte:
Aplicar orientações a outros blocos de notas
Os passos descritos neste artigo explicam como executar o bloco de notas Guia de Introdução aos Blocos de Notas ML do Microsoft Sentinel na sua área de trabalho do Azure Machine Learning através do Microsoft Sentinel. Também pode usar este artigo como orientação para lançar e configurar cadernos noutros ambientes, incluindo localmente.
Vários notebooks Microsoft Sentinel não utilizam MSTICPy (a biblioteca Python para investigações de segurança em notebooks Microsoft Sentinel), como os notebooks Credential Scanner, ou os exemplos PowerShell e C#. Os notebooks que não usam o MSTICpy não precisam da configuração do MSTICPy descrita em Instalar e executar o notebook do Guia de Introdução.
Experimente outros notebooks do Microsoft Sentinel, tais como:
- Configurar o Ambiente do Bloco de Notas
- Uma Apresentação das funcionalidades do bloco de notas Cybersec
- Exemplos de Machine Learning em Blocos de Notas
- A série Entity Explorer, incluindo variantes para contas, domínios e URLs, endereços IP e hosts Linux ou Windows.
Para mais informações, consulte:
- Blocos de notas Jupyter com funcionalidades de pesquisa do Microsoft Sentinel
- Configurações avançadas para blocos de notas do Jupyter e MSTICPy no Microsoft Sentinel
- Criar o seu primeiro bloco de notas Microsoft Sentinel (série de blogues)
- guia do Notebook do Linux Host Explorer (Blogue)
Conteúdos relacionados
Para mais informações, consulte: