Kom igång med Jupyter Notebooks och MSTICPy i Microsoft Sentinel

Den här artikeln beskriver hur du kör anteckningsboken Kom igång-guiden för Microsoft Sentinel ML Notebooks, som konfigurerar grundläggande inställningar för att köra Jupyter-notebookar i Microsoft Sentinel och ger exempel på hur du kör enkla frågor. Innan du börjar kontrollerar du att du uppfyller kraven, inklusive behörigheter, Python konfiguration och externa dataproviderkonton.

Anteckningsboken Kom igång-guiden för Microsoft Sentinel ML Notebooks använder MSTICPy, ett kraftfullt Python-bibliotek som har utformats för att förbättra säkerhetsutredningar och hotspaning i Microsoft Sentinel-anteckningsböcker. MSTICPy innehåller inbyggda verktyg för databerikning, visualisering, avvikelseidentifiering och automatiserade frågor, vilket hjälper analytiker att effektivisera sitt arbetsflöde utan omfattande anpassad kodning.

Mer information finns i Använd notebook-filer för att driva undersökningar och Använd Jupyter-notebookar för att söka efter säkerhetshot.

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Förhandskrav

Innan du börjar kontrollerar du att du har de behörigheter och resurser som krävs.

Förutsättningar Beskrivning
Behörigheter Om du vill använda notebook-filer i Microsoft Sentinel kontrollerar du att du har de behörigheter som krävs.

Mer information finns i Hantera åtkomst till Microsoft Sentinel notebook-filer.
Python Om du vill utföra stegen i den här artikeln behöver du Python 3.6 eller senare.

I Azure Machine Learning kan du använda antingen en Python 3.8-kernel (rekommenderas) eller en Python 3.6-kernel. Om du använder notebook-filen som beskrivs i den här artikeln i en annan Jupyter-miljö kan du använda valfri kernel som stöder Python 3.6 eller senare.

Om du vill använda MSTICPy-notebook-filer utanför Microsoft Sentinel och Azure Machine Learning (ML) måste du också konfigurera Python-miljön. Installera Python 3.6 eller senare med Anaconda-distributionen, som innehåller många av de paket som krävs.
MaxMind GeoLite2 Den här notebooken använder geolokaliseringsuppslagstjänsten MaxMind GeoLite2 för IP-adresser. Om du vill använda MaxMind GeoLite2-tjänsten behöver du en licensnyckel. Du kan registrera dig för ett kostnadsfritt konto och en nyckel på registreringssidan för Maxmind.
VirusTotal Den här notebooken använder VirusTotal (VT) som hotinformationkälla. Om du vill använda virustotal hotinformationssökning behöver du ett VirusTotal-konto och en API-nyckel.

Om du använder en VT-företagsnyckel lagrar du en Azure Key Vault i stället för filen msticpyconfig.yaml. Mer information finns i Ange hemligheter som hemligheter i Key Vault i MSTICPY-dokumentationen.

Om du inte vill konfigurera en Azure Key Vault just nu registrerar du dig för och använder ett kostnadsfritt konto tills du kan konfigurera Key Vault lagring.

Installera och kör anteckningsboken för kom igång-guiden

Stegen nedan beskriver hur du öppnar anteckningsboken Getting Started Guide i Microsoft Sentinel.

  1. För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Hothantering>Anteckningsböcker. För Microsoft Sentinel i Azure Portal går du till Hothantering och väljer Notebooks.

  2. På fliken Mallar väljer du A Getting Started Guide For Microsoft Sentinel ML Notebooks.

  3. Välj Skapa från mall.

  4. Redigera namnet och välj Azure Machine Learning-arbetsytan efter behov.

  5. Välj Spara för att spara anteckningsboken på din Azure Machine Learning arbetsyta.

  6. Välj Starta anteckningsboken för att köra anteckningsboken. Anteckningsboken innehåller en serie celler:

    • Markdown-celler innehåller text och grafik med instruktioner för hur du använder notebook-filen
    • Kodceller innehåller körbar kod som utför notebook-funktionerna
  7. Överst på sidan väljer du Compute.

  8. Fortsätt genom att läsa Markdown-celler och köra kodceller i rätt ordning med hjälp av instruktionerna i anteckningsboken. Om du hoppar över celler eller kör dem i fel ordning kan det orsaka fel senare i notebook-filen.

    Beroende på vilken funktion som utförs kan koden i cellen köras snabbt eller ta lite tid att slutföra. När cellen körs ändras uppspelningsknappen till en inläsningsspinnare och statusen visas längst ned i cellen, tillsammans med den förflutna tiden.

    Första gången du kör en kodcell kan det ta några minuter att starta sessionen, beroende på dina beräkningsinställningar. En Klar-indikering visas när anteckningsboken är redo att köra kodceller. Till exempel:

    Skärmbild av en maskininlärningsmiljö som är redo att köra kodceller.

Komma igång-guide för Microsoft Sentinel ML Notebooks-anteckningsboken innehåller avsnitt om följande aktiviteter:

Namn Beskrivning
Inledning Beskriv grunderna i notebook-filer och innehåller exempelkod som du kan köra för att se hur notebook-filer fungerar.
Initiering av anteckningsboken och MSTICPy Hjälper dig att göra din miljö redo att köra resten av notebook-filen. När du initierar notebook-filen förväntas konfigurationsvarningar om saknade inställningar eftersom du inte har konfigurerat något ännu.
Fråga efter data från Microsoft Sentinel Hjälper dig att verifiera, konfigurera och testa Microsoft Sentinel inställningar. Använd koden i det här avsnittet för att autentisera för att Microsoft Sentinel och köra en exempelfråga för att testa anslutningen.
Konfigurera och testa externa dataprovidrar (VirusTotal och Maxmind GeoLite2) Hjälper dig att konfigurera inställningar för VirusTotal, som en exempeltjänst för hotinformation och MaxMind GeoLite2, som ett exempel på en sökningstjänst för geo-plats. Använd koden i det här avsnittet för att köra exempelfrågor mot dessa dataprovidrar för att testa provideranslutningarna.

Koden i Getting Started Guide For Microsoft Sentinel ML Notebooks startar ett flikbaserat konfigurationsverktyg som heter MpConfigEdit, som du använder för att konfigurera din anteckningsboksmiljö. När du gör ändringar i verktyget MpConfigEdit måste du spara ändringarna innan du fortsätter till nästa flik. Inställningarna för notebook-filen lagras i filen msticpyconfig.yaml , som fylls i automatiskt med inledande information för arbetsytan.

Läs igenom markdown-cellerna noggrant så att du förstår konfigurationsprocessen för notebooken fullständigt, inklusive alla inställningar och filen msticpyconfig.yaml. Nästa steg, extra resurser och vanliga frågor och svar från wikin Azure Sentinel Notebooks länkas från slutet av anteckningsboken.

Anpassa dina frågor (valfritt)

Anteckningsboken Komma igång-guiden för Microsoft Sentinel ML Notebooks innehåller exempelfrågor som du kan använda när du lär dig mer om anteckningsböcker. Anpassa de inbyggda frågorna genom att lägga till mer frågelogik eller köra fullständiga frågor med hjälp av exec_query funktionen . De flesta inbyggda frågor stöder till exempel parametern add_query_items som du kan använda för att lägga till filter eller andra åtgärder i frågorna.

  1. Kör följande kodcell för att lägga till en dataram som sammanfattar antalet aviseringar efter aviseringsnamn:

    from datetime import datetime, timedelta
    
    qry_prov.SecurityAlert.list_alerts(
       start=datetime.utcnow() - timedelta(28),
        end=datetime.utcnow(),
        add_query_items="| summarize NumAlerts=count() by AlertName"
    )
    
  2. Skicka en fullständig frågesträng i Kusto Query Language (KQL) till frågeprovidern. Frågan körs mot den anslutna arbetsytan och data returneras som en Panda DataFrame. Kör:

    # Define your query
    test_query = """
    OfficeActivity
    | where TimeGenerated > ago(1d)
    | take 10
    """
    
    # Pass the query to your QueryProvider
    office_events_df = qry_prov.exec_query(test_query)
    display(office_events_df.head())
    
    

Mer information finns i:

Tillämpa vägledning på andra anteckningsböcker

Stegen i den här artikeln beskriver hur du kör anteckningsboken Komma igång guide för Microsoft Sentinel ML Notebooks i din Azure Machine Learning-arbetsyta via Microsoft Sentinel. Du kan också använda den här artikeln som vägledning för att starta och konfigurera notebook-filer i andra miljöer, inklusive lokalt.

Flera Microsoft Sentinel-anteckningsböcker använder inte MSTICPy (Python-biblioteket för säkerhetsundersökningar i Microsoft Sentinel-anteckningsböcker), såsom anteckningsböckerna Credential Scanner eller PowerShell- och C#-exemplen. Anteckningsböcker som inte använder MSTICpy behöver inte den MSTICpy-konfiguration som beskrivs i Installera och kör anteckningsboken Komma igång-guiden.

Prova andra Microsoft Sentinel-anteckningsböcker, till exempel:

  • Konfigurera notebook-miljön
  • En genomgång av funktionerna i Cybersec-notebooken
  • Exempel på maskininlärning i anteckningsböcker
  • Entity Explorer-serien, inklusive variationer för konton, domäner och URL:er, IP-adresser och Linux- eller Windows-värdar.

Mer information finns i:

Mer information finns i: