Обзор настраиваемого графа (предварительная версия)

Настраиваемые графы позволяют создавать графы безопасности, адаптированные под ваши уникальные сценарии безопасности, на основе данных из озера данных Sentinel, а также из источников, не относящихся к Microsoft. С помощью пользовательского графа на базе Fabric можно создавать, запрашивать и визуализировать подключенные данные, обнаруживать скрытые закономерности и пути атак, а также выявлять риски, которые трудно обнаружить при изолированном анализе данных. Пользовательские графы обеспечивают контекст знаний, благодаря которому решения на базе ИИ-агентов работают эффективнее: ускоряют расследования, помогают выявить масштаб воздействия и дают возможность перейти от шумных, разрозненных оповещений к уверенным решениям в крупных масштабах.

Общие сценарии

Эти сценарии показывают пример того, что возможно с помощью пользовательских графиков. Вы можете моделировать любые объекты, связи и данные из озера данных Sentinel. Создавайте графики, адаптированные к вашим рабочим процессам безопасности и расследованиям.

Сценарий Ключевые вопросы, на которые граф может помочь ответить
Цепочка фишинговых сообщений электронной почты с расширенным бизнес-контекстом - Кто получил фишинговое письмо, который щелкнул ссылки, и какие щелчки на самом деле были разрешены прокси-сервером?
- Какие письма ведут на один и тот же URL-адрес, позволяя выявить волны, использующие общую инфраструктуру? Покажите цепочку: папка «Входящие» → вложение → загрузка → запуск процесса → устройство → компрометация.
DNS C2 охотник за маяками — отображение активности устройства по домену, демонстрирующей маячковое поведение (низкая вариативность интервалов и высокое покрытие по времени), с отделением автоматического трафика от пользовательского веб-трафика.
— Прослеживайте полную цепочку доказательств: устройство → DNS-запрос → разрешённый IP-адрес → индикатор угрозы.
Обнаружение цепочки поведенческих атак — Показывать все IP-адреса и пользователей, связанные с действиями, сопоставленными с тремя или более различными техниками MITRE.
— Проследите весь путь от индикатора угроз через совпавший IP-адрес и все связанные действия ко всем затронутым пользователям.
Повышение привилегий OAuth — Показывать субъекты-службы, которые предоставили себе разрешения, а затем связали эти разрешения для достижения роли каталога уровня "Ноль". Сигнатура цикла самоэскалации.

Создание пользовательских графов в Microsoft Sentinel

Используйте ноутбуки Jupyter в Microsoft Visual Studio Code для интерактивного создания и анализа настраиваемых графов на основе данных из озера данных Microsoft Sentinel. Записные книжки доступны в расширении Microsoft Sentinel для Visual Studio Code, которое позволяет взаимодействовать с озером данных Microsoft Sentinel с помощью PySpark (Python for Spark). Дополнительные сведения о расширении Microsoft Sentinel Visual Studio Code см. в разделе Установка Visual Studio Code и расширение Microsoft Sentinel.

Вы можете создавать пользовательские графики с помощью ИИ или написав собственный код. Используйте ссылку на провайдера графов Microsoft Sentinel, чтобы определить узлы и рёбра в вашей модели графа, преобразовать данные из озера данных Sentinel и отправить запросы к графам с помощью языка запросов графов (GQL). Дополнительные сведения см. в материалах Разработка пользовательских графов с помощью ИИ в Microsoft Sentinel, Справочник поставщика графов Microsoft Sentinel и Справочник по языку запросов к графам (GQL) для пользовательских графов в Sentinel.

После того как вы написали графический код в блокноте, запустите блокнот в интерактивной сессии или опубликуйте задание по графу. Графики, созданные во время интерактивной сессии в блокноте, временны и доступны только в этой сессии. Задание по требованию материализует граф в течение 30 дней, а затем удаляет его. Запланированная задача графа восстанавливает граф по расписанию обновления, которое вы настроили. Вы можете получить доступ к материализированному графу из графового опыта под Microsoft Sentinel в портале Defender, блокнотах Visual Studio Code и в API графовых запросов.

Создание и запросы к пользовательским графам оплачиваются в графовом метре Microsoft Sentinel. Для получения дополнительной информации см. раздел «Графовые сборы».

В следующей таблице приведены шаги по созданию пользовательских графов в Microsoft Sentinel.

Шаг Описание
1. Создайте и исследуйте график в интерактивной сессии с тетрадей - Jupyter-ноутбуки в Microsoft Sentinel обеспечивают интерактивную среду для исследования и анализа данных в озере данных Microsoft Sentinel.
- Расширение Microsoft Sentinel включает sentinel_graph библиотеку Python.
- Использовать ноутбук Jupyter для определения узлов и рёбер с помощью данных из озера данных Microsoft Sentinel и создания графов.
- Используйте sentinel_graph библиотеку для запроса к графу с помощью языка запросов графов (GQL).
2. Запланируйте задание для материализации графа — Материализируйте граф в клиенте для непрерывного доступа и совместной работы.
— Используйте задания Sentinel для настройки частоты обновления материализованного графа с данными Lake.
— Запрос и визуализация материализованных графов в интерфейсе графа в Microsoft Sentinel.
3. Выполнение расширенных алгоритмов графа — Используйте записные книжки Jupyter для доступа к встроенной поддержке аналитики GraphFrames и функций обхода графов.
— Используйте специально созданные алгоритмы графа Sentinel для распространенных вариантов использования безопасности.

Подробные инструкции по созданию пользовательских графов в Microsoft Sentinel см. в разделе Пользовательские графы в Microsoft Sentinel.

Визуализация графов в Microsoft Sentinel

Microsoft Sentinel предоставляет несколько вариантов визуализации графов, включая интерфейс графов Microsoft Sentinel, записные книжки Jupyter в расширении Sentinel Visual Studio Code. Графовый опыт позволяет запускать запросы на языке запросов графа (GQL), просматривать схему графа (определённые типы узлов и рёбер), визуализировать граф, просматривать результаты графа в табличном формате и интерактивно перемещаться по графу к следующему переходу простым кликом.

Снимок экрана графа Sentinel в Microsoft Sentinel с отображением визуализации графа.

Дополнительные сведения о визуализации графов в Microsoft Sentinel с помощью графа Sentinel см. в статье Визуализация графов в графе Sentinel в Microsoft Sentinel (предварительная версия).