Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Med anpassade grafer kan du skapa skräddarsydda säkerhetsdiagram som är anpassade till dina unika säkerhetsscenarier med hjälp av data från Sentinel datasjö samt källor som inte kommer från Microsoft. Med anpassad graf, som drivs av Fabric, kan du skapa, köra frågor mot och visualisera sammanlänkade data, upptäcka dolda mönster och attackvägar samt bidra till att synliggöra risker som är svåra att upptäcka när data analyseras isolerat. Anpassade grafer ger kunskapskontexten som gör att AI-baserade agentupplevelser kan fungera mer effektivt, påskynda undersökningar, avslöja explosionsradie och hjälpa dig att gå från bullriga, frånkopplade aviseringar till säkra beslut i stor skala.
Vanliga scenarier
Dessa scenarier visar ett exempel på vad som är möjligt med anpassade grafer. Du kan modellera alla entiteter, relationer och data från Sentinel-datasjön. Bygg grafer anpassade efter dina säkerhetsarbetsflöden och dina utredningsbehov.
| Scenario | Viktiga frågor som grafen kan hjälpa dig att besvara |
|---|---|
| Nätfiske via e-post med berikad affärskontext | - Vem fick nätfiskemeddelandet, vem klickade på länkarna och vilka klick tilläts faktiskt av proxyn? - Vilka e-postmeddelanden pekar på samma URL och avslöjar vågor som använder delad infrastruktur? Följ bilaga → nedladdning → processkörning → enhet för att visa kedjan från inkorg till kompromettering. |
| DNS C2 signalspaningsjägare | – Visa aktivitet mellan enheter och domäner som uppvisar beaconingbeteende (låg intervallvarians och hög tidstäckning), vilket skiljer automatiserad trafik från mänsklig surfning. – Följ den fullständiga beviskedjan från enhet → DNS-fråga → matchad IP-adress → hotindikator. |
| Identifiering av beteendeattackkedja | – Visa alla IP-adresser/användare som berör beteenden som är mappade till 3 eller fler olika MITRE-tekniker. – Följ hela kedjan från en hotindikator genom den matchande IP-adressen och alla relaterade beteenden till varje berörd användare. |
| Eskalering av OAuth-behörighet | – Visa tjänsthuvudkonton som beviljat sig själva behörigheter och sedan kedjat dessa behörigheter vidare för att nå en katalogroll på nivå noll. Signatur för själveskaleringscykel. |
Skapa anpassade grafer i Microsoft Sentinel
Använd Jupyter Notebooks i Microsoft Visual Studio Code för att interaktivt skapa och analysera anpassade grafer med dina data i Microsoft Sentinel datasjö. Anteckningsböckerna tillhandahålls av Visual Studio Code-tillägget för Microsoft Sentinel, som gör att du kan interagera med Microsoft Sentinels datasjö med Python i Spark (PySpark). Mer information om Microsoft Sentinel Visual Studio Code-tillägget finns i Installera Visual Studio Code och Microsoft Sentinel-tillägget.
Du kan skapa egna grafer antingen med AI-assisterad grafskrivning eller genom att skriva din egen kod. Använd Microsoft Sentinel graph provider-referens för att definiera noder och kanter i din grafmodell, transformera dina data från Sentinel data lake och fråga dina grafer med Graph Query Language (GQL). Mer information finns i följande artiklar: AI-assisterad redigering av anpassade grafer i Microsoft Sentinel, Referens för Microsoft Sentinel-grafprovider och Referens för Graph Query Language (GQL) för anpassade grafer i Sentinel.
Efter att du har skrivit grafkoden i en anteckningsbok, kör anteckningsboken i en interaktiv session eller publicera ett grafjobb. Grafer som skapas under en interaktiv anteckningsbokssession är tillfälliga och endast tillgängliga under den sessionen. Ett grafjobb på begäran materialiserar grafen i 30 dagar och raderar den sedan. Ett schemalagt grafjobb bygger om grafen på det uppdateringsschema du konfigurerar. Du kan komma åt en materialiserad graf från grafupplevelsen under Microsoft Sentinel i Defender-portalen, Visual Studio Code-notebooks och graffråge-API:er.
Att skapa och förfrågna anpassade grafer faktureras enligt Microsoft Sentinel grafmätare. För mer information, se Grafavgifter.
I följande tabell sammanfattas stegen för att skapa anpassade grafer i Microsoft Sentinel:
| Steg | Beskrivning |
|---|---|
| 1. Skapa och undersöka en graf i en interaktiv anteckningsbokssession | - Jupyter-notebooks i Microsoft Sentinel erbjuder en interaktiv miljö för att utforska och analysera data i Microsoft Sentinel data lake. - Microsoft Sentinel-tillägget inkluderar sentinel_graph Python-biblioteket.- Använd en Jupyter-notebook för att definiera noder och kanter med data från Microsoft Sentinel data lake och skapa grafer. - Använd biblioteket sentinel_graph för att fråga en graf med Graph Query Language (GQL). |
| 2. Schemalägg ett diagramjobb för att materialisera grafen | – Skapa grafen i din tenant för fortsatt åtkomst och samarbete. – Använd Sentinel-jobb för att skräddarsy hur ofta du vill uppdatera ett materialiserat diagram med Lake-data. – Fråga efter och visualisera materialiserade grafer i grafupplevelsen i Microsoft Sentinel. |
| 3. Kör avancerade grafalgoritmer | – Använd Jupyter Notebooks för att få åtkomst till inbyggt stöd för GraphFrames-analys och diagrambläddringsfunktioner. – Använd specialbyggda Sentinel-grafalgoritmer för vanliga säkerhetsanvändningsfall. |
Detaljerade anvisningar om hur du skapar anpassade grafer i Microsoft Sentinel finns i Anpassade grafer i Microsoft Sentinel.
Visualisera grafer i Microsoft Sentinel
Microsoft Sentinel innehåller flera alternativ för visualisering av grafer, inklusive diagramupplevelsen Microsoft Sentinel, Jupyter Notebooks i Sentinel Visual Studio Code-tillägget. Grafupplevelsen låter dig köra Graph Query Language (GQL)-frågor, se grafschemat (de definierade nod- och kanttyperna), visualisera grafen, se grafresultat i tabellformat och interaktivt gå vidare till nästa hopp med ett enkelt klick.
Mer information om hur du visualiserar grafer i Microsoft Sentinel med hjälp av Sentinel graf finns i Visualisera grafer i Microsoft Sentinel diagram (förhandsversion).