Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Настраиваемые графы позволяют создавать графы безопасности, адаптированные под ваши уникальные сценарии безопасности, на основе данных из озера данных Sentinel, а также из источников, не относящихся к Microsoft. С помощью пользовательского графа на базе Fabric можно создавать, запрашивать и визуализировать подключенные данные, обнаруживать скрытые закономерности и пути атак, а также выявлять риски, которые трудно обнаружить при изолированном анализе данных. Пользовательские графы обеспечивают контекст знаний, благодаря которому решения на базе ИИ-агентов работают эффективнее: ускоряют расследования, помогают выявить масштаб воздействия и дают возможность перейти от шумных, разрозненных оповещений к уверенным решениям в крупных масштабах.
Общие сценарии
Эти сценарии показывают пример того, что возможно с помощью пользовательских графиков. Вы можете моделировать любые объекты, связи и данные из озера данных Sentinel. Создавайте графики, адаптированные к вашим рабочим процессам безопасности и расследованиям.
| Сценарий | Ключевые вопросы, на которые граф может помочь ответить |
|---|---|
| Цепочка фишинговых сообщений электронной почты с расширенным бизнес-контекстом | - Кто получил фишинговое письмо, который щелкнул ссылки, и какие щелчки на самом деле были разрешены прокси-сервером? - Какие письма ведут на один и тот же URL-адрес, позволяя выявить волны, использующие общую инфраструктуру? Покажите цепочку: папка «Входящие» → вложение → загрузка → запуск процесса → устройство → компрометация. |
| DNS C2 охотник за маяками | — отображение активности устройства по домену, демонстрирующей маячковое поведение (низкая вариативность интервалов и высокое покрытие по времени), с отделением автоматического трафика от пользовательского веб-трафика. — Прослеживайте полную цепочку доказательств: устройство → DNS-запрос → разрешённый IP-адрес → индикатор угрозы. |
| Обнаружение цепочки поведенческих атак | — Показывать все IP-адреса и пользователей, связанные с действиями, сопоставленными с тремя или более различными техниками MITRE. — Проследите весь путь от индикатора угроз через совпавший IP-адрес и все связанные действия ко всем затронутым пользователям. |
| Повышение привилегий OAuth | — Показывать субъекты-службы, которые предоставили себе разрешения, а затем связали эти разрешения для достижения роли каталога уровня "Ноль". Сигнатура цикла самоэскалации. |
Создание пользовательских графов в Microsoft Sentinel
Используйте ноутбуки Jupyter в Microsoft Visual Studio Code для интерактивного создания и анализа настраиваемых графов на основе данных из озера данных Microsoft Sentinel. Записные книжки доступны в расширении Microsoft Sentinel для Visual Studio Code, которое позволяет взаимодействовать с озером данных Microsoft Sentinel с помощью PySpark (Python for Spark). Дополнительные сведения о расширении Microsoft Sentinel Visual Studio Code см. в разделе Установка Visual Studio Code и расширение Microsoft Sentinel.
Вы можете создавать пользовательские графики с помощью ИИ или написав собственный код. Используйте ссылку на провайдера графов Microsoft Sentinel, чтобы определить узлы и рёбра в вашей модели графа, преобразовать данные из озера данных Sentinel и отправить запросы к графам с помощью языка запросов графов (GQL). Дополнительные сведения см. в материалах Разработка пользовательских графов с помощью ИИ в Microsoft Sentinel, Справочник поставщика графов Microsoft Sentinel и Справочник по языку запросов к графам (GQL) для пользовательских графов в Sentinel.
После того как вы написали графический код в блокноте, запустите блокнот в интерактивной сессии или опубликуйте задание по графу. Графики, созданные во время интерактивной сессии в блокноте, временны и доступны только в этой сессии. Задание по требованию материализует граф в течение 30 дней, а затем удаляет его. Запланированная задача графа восстанавливает граф по расписанию обновления, которое вы настроили. Вы можете получить доступ к материализированному графу из графового опыта под Microsoft Sentinel в портале Defender, блокнотах Visual Studio Code и в API графовых запросов.
Создание и запросы к пользовательским графам оплачиваются в графовом метре Microsoft Sentinel. Для получения дополнительной информации см. раздел «Графовые сборы».
В следующей таблице приведены шаги по созданию пользовательских графов в Microsoft Sentinel.
| Шаг | Описание |
|---|---|
| 1. Создайте и исследуйте график в интерактивной сессии с тетрадей | - Jupyter-ноутбуки в Microsoft Sentinel обеспечивают интерактивную среду для исследования и анализа данных в озере данных Microsoft Sentinel. - Расширение Microsoft Sentinel включает sentinel_graph библиотеку Python.- Использовать ноутбук Jupyter для определения узлов и рёбер с помощью данных из озера данных Microsoft Sentinel и создания графов. - Используйте sentinel_graph библиотеку для запроса к графу с помощью языка запросов графов (GQL). |
| 2. Запланируйте задание для материализации графа | — Материализируйте граф в клиенте для непрерывного доступа и совместной работы. — Используйте задания Sentinel для настройки частоты обновления материализованного графа с данными Lake. — Запрос и визуализация материализованных графов в интерфейсе графа в Microsoft Sentinel. |
| 3. Выполнение расширенных алгоритмов графа | — Используйте записные книжки Jupyter для доступа к встроенной поддержке аналитики GraphFrames и функций обхода графов. — Используйте специально созданные алгоритмы графа Sentinel для распространенных вариантов использования безопасности. |
Подробные инструкции по созданию пользовательских графов в Microsoft Sentinel см. в разделе Пользовательские графы в Microsoft Sentinel.
Визуализация графов в Microsoft Sentinel
Microsoft Sentinel предоставляет несколько вариантов визуализации графов, включая интерфейс графов Microsoft Sentinel, записные книжки Jupyter в расширении Sentinel Visual Studio Code. Графовый опыт позволяет запускать запросы на языке запросов графа (GQL), просматривать схему графа (определённые типы узлов и рёбер), визуализировать граф, просматривать результаты графа в табличном формате и интерактивно перемещаться по графу к следующему переходу простым кликом.
Дополнительные сведения о визуализации графов в Microsoft Sentinel с помощью графа Sentinel см. в статье Визуализация графов в графе Sentinel в Microsoft Sentinel (предварительная версия).