Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Интерфейс графов на портале Microsoft Defender позволяет выполнять интерактивные исследования на основе графов на пользовательских графах, например с помощью графа, созданного для анализа фишинга, чтобы помочь вам быстро оценить последствия недавнего инцидента, профилировать злоумышленника и отследить его пути по телеметрии Майкрософт и сторонним данным. Функция графов позволяет выполнять графовые запросы, чтобы визуализировать наиболее важные для вашей организации выводы, а также поддерживает произвольный обход графа, чтобы вы могли быстро исследовать интересующие вас сущности. Вы можете изучить схему графа, чтобы понять связи, определенные на графе, и использовать любые отображаемые метаданные для сужения результатов. Вы можете быстро проверить результаты с помощью табличного представления и экспортировать их для простой интеграции в существующие рабочие процессы. Используйте Jupyter Notebook в Microsoft Visual Studio Code для создания и материализации пользовательских графов, а затем используйте возможности работы с графами в Microsoft Sentinel, чтобы выполнять запросы к пользовательским графам и визуализировать их.
Используйте граф Microsoft Sentinel для запроса, визуализации и взаимодействия с графами для получения новых аналитических сведений.
Предварительные условия
- Чтобы получить доступ к графовому опыту в Microsoft Sentinel и запросить графовый опыт для создания визуализаций, необходимо иметь соответствующие права. Дополнительные сведения см. в статье Начало работы с пользовательскими графами в Microsoft Sentinel. Пользователи Sentinel Scope не могут получить доступ к Sentinel Graphs, если им не назначена одна из четырех особо привилегированных ролей, которые отменяют ограничения области действия: Security Reader, Security Operator, Security Admin или Global Admin.
Графы доступа
Чтобы получить доступ к функции Graphs в Microsoft Sentinel, войдите в портал Microsoft Defender и выберите Microsoft Sentinel>Graphs на панели навигации.
Страница управления графом Sentinel содержит пользовательские графы, которые вы создали с помощью расширения Microsoft Sentinel для Visual Studio Code и реализовали их путём публикации графовой работы. График, созданный только в интерактивной сессии блокнота, недоступен на этой странице. Если вы ещё не публиковали пользовательский график, смотрите раздел «Создать пользовательский граф » для начала.
Если вы уже создали пользовательские графы, страница Graphs в Microsoft Sentinel отображает все доступные пользовательские графы. Просмотрите обзор каждого настраиваемого графа, выбрав меню ... на любой плитке графа.
Графики, опубликованные заданием по запросу, сохраняются в течение 30 дней, а затем удаляются. Запланированные графовые задания перестраивают графы на своих заданных графиках обновления. Если граф отсутствует или его данные устарели, просмотрите статус и расписание графа в расширении Microsoft Sentinel для Visual Studio Code.
Запрос настраиваемого графа
Выберите Граф запросов на плитке графа, чтобы просмотреть страницу запроса графа.
Графовые запросы оплачиваются в графовом метре Microsoft Sentinel. Для получения дополнительной информации см. раздел «Графовые сборы».
Просмотрите схему, чтобы понять графовую онтологию — узлы, края и их свойства, доступные для запроса.
Перейдите на вкладку Начало работы .
Появится список предлагаемых запросов. Выберите Изменить запрос для запроса Визуализировать любой граф, чтобы скопировать его в редактор запросов.
- Введите несколько запросов вручную или выберите дополнительные предлагаемые запросы.
- Редактор поддерживает отмену (CTRL+Z) и повтор (CTRL+Y).
- Перед выполнением запроса выделите правильный запрос в редакторе.
- При вводе запросов GQL вручную редактор предлагает прогнозные значения на основе схемы графа.
Этот пример запроса, Визуализировать любой граф, соответствует любой одношаговой связи в графе, находя исходный узел, направленную связь и целевой узел. Он возвращает полные узлы и связь для до 100 таких совпадений, что делает его полезным для быстрого изучения необработанной структуры графа.
MATCH (x)-[y]->(z) RETURN * LIMIT 100Дополнительные сведения об использовании GQL см. в справочнике по языку запросов Graph (GQL).
Note
Предопределённые запросы включают стандартное
LIMITпредложение (например,LIMIT 100), которое ограничивает количество возвращаемых результатов. Этот стандарт сохраняет отзывчивые начальные визуализации, но вы видите только часть данных графа. Чтобы увидеть все совпадающие результаты, отредактируйте запрос, чтобы увеличить значение, или удалитеLIMITпредложение перед запуском. Возврат больших наборов результатов может повлиять на производительность, поэтому увеличивайте лимит постепенно, чтобы найти правильный баланс для вашего графика.Выберите Выполнить GQL-запрос , чтобы просмотреть результаты. Вы можете отменить запрос в середине выполнения. Скопируйте содержимое ячейки редактора запросов, чтобы предоставить общий доступ или сохранить запрос в другом месте.
По завершении запроса появится визуализация графа. Некоторые запросы используют такие операторы, как
COLLECTLIST, которые нельзя отобразить в виде графа. Операторы, которые нельзя отобразить в виде графика, отражаются в виде таблицы. Когда запрос использует операторы, которые нельзя отобразить как граф, вкладка графика показывает сообщение с объяснением, почему граф нельзя отобразитьВыберите любой узел, чтобы просмотреть сведения об узле, включая свойства, связанные с этим узлом. Используйте эти сведения для информирования о последующих запросах и визуализациях.
Перейдите на вкладку Таблица , чтобы просмотреть табличное представление результатов. Выберите строку, чтобы просмотреть базовые данные JSON для каждой ячейки.
Взаимодействие с графами
Используйте следующие возможности для обхода и изучения графиков.
Цвета узлов
Узлы кодируются цветом по типу, что упрощает визуализацию различных типов сущностей в графе.
Условные обозначения графа
В условных обозначениях графа отображаются все типы узлов в графе с соответствующими цветами и счетчиками. В нем также перечислены все типы ребер, чтобы вы могли понять, как узлы соединяются друг с другом.
Метки узлов
При увеличении масштаба на графе появляется больше меток узлов. Первые отображаемые метки — это наиболее сильно связанные узлы, представленные большими кругами. По мере продолжения масштабирования все больше меток узлов отображаются в порядке убывания подключения.
Наведите указатель мыши на узлы
При наведении курсора на узел граф выделяет его связи и скрывает несвязанные узлы и рёбра, чтобы вы могли чётко видеть ключевую информацию и то, как этот узел связан с другими. Появится всплывающее окно с дополнительными сведениями о узле.
Группирование и разгруппирование
По умолчанию узлы группируются в визуализации графа, если они являются одинаковым типом узла, и подключаются к одному узлу источника по одному и тому же типу ребра. Например, узлы "file" и "доступ к ребрам". Сгруппированные узлы обозначаются наложенными друг на друга кругами на подробной схеме и ромбами на упрощённой схеме. Группирование узлов создает более чистую визуализацию с меньшим количеством узлов, что важно при изучении больших графов. Чтобы разгруппировать узлы, щелкните правой кнопкой мыши и выберите команду разгруппировать все узлы. Выберите группу узлов, чтобы открыть правую панель всех узлов в этой группе. Выберите отдельные узлы для разгруппирования, оставив неизбираемые узлы в исходной группе. Чтобы перегруппировать узлы, щелкните правой кнопкой мыши любой узел, включенный в группу, и выберите "Перегруппировать".
Просмотр сведений о узле
Выберите узел, чтобы открыть область сведений справа. Используйте метаданные, показанные в панели с деталями, чтобы уточнить будущие запросы — например, фильтруя по географическому региону, департаменту или дате последнего обновления.
Изучение подключенных ресурсов
Щелкните правой кнопкой мыши узел и выберите Просмотреть связанные ресурсы, чтобы перемещаться по графу и просмотреть следующий переход от этого узла. При просмотре подробного средства визуализации можно также перемещаться по структуре, нажав значок «+» рядом с узлом.
Фильтрация графа
Вы можете использовать фильтры в правом верхнем углу холста графа, чтобы сузить визуализированные результаты по типу узла или связи ребер.
Публикация результатов графика
Вы можете предоставить общий доступ к результатам запроса, выбрав "Общий доступ". В раскрывающемся меню можно выбрать один из трех вариантов:
- Скопируйте ссылку на последний запрос запуска: создает и копирует URL-адрес, который направляет пользователя на страницу графа с указанным запросом уже в редакторе GQL.
- Скопируйте ссылку на код: создает и копирует ссылку на url-адрес с общим доступом и содержимое кода запроса.
- Результаты копирования графа: создает и копирует ссылку url-адреса, доступную для общего доступа, которая автоматически запускает запрос для создания графа, а также содержимое кода запроса и снимок экрана создаваемого графа.
Вы также можете создавать прямые ссылки на запросы к графу, по которым будет открываться страница графа с уже заполненным запросом, а при необходимости будет выполняться и сам запрос. Дополнительные сведения см. в статье "Создание глубоких ссылок на запросы графа Microsoft Sentinel".
Представление таблицы
Просмотрите табличное представление данных, выбрав вкладку "Таблица ". Из таблицы можно:
- Проверьте, что ваш запрос по Graph Query Language (GQL) дал желаемые результаты.
- Выполните поиск и сортировку таблицы, чтобы быстро найти интересующие сущности.
- Просмотрите исходный JSON для конкретной ячейки, чтобы получить важный контекст для будущих запросов.
- Экспорт в формат CSV для использования в других уже существовающих рабочих процессах.
Настройте формат таблицы с помощью RETURN оператора, чтобы определить структуру столбцов или упорядочить результаты в соответствии с вашими предпочтениями. Дополнительные сведения см. в документации по GQL.
Настройка опций визуализации графов
В правом нижнем углу холста графа можно настроить визуализацию графа с помощью ряда параметров конфигурации.
Layouts
Первая кнопка параметров предлагает ряд параметров настройки для визуализации графа.
Выберите графовый рендерер
Чтобы поддерживать как прицельные исследования, так и масштабное открытое изучение, граф использует два разных модуля визуализации для создания визуализаций. По умолчанию отрисовщик имеет значение "auto", что означает, что граф отрисовывается на основе количества отображаемых узлов. Используйте описательный или упрощенный отрисовщик в соответствии с вашими потребностями. Описательный отрисовщик лучше всего подходит для небольших графов, где подробная детализация является ключом. Он включает небольшие улучшения, такие как значки плюс ("+") рядом с каждым узлом для простого обхода графа, а сгруппированные узлы представлены стеками кругов. Упрощенное средство отрисовки лучше подходит для больших графов с тысячами узлов, масштабированием для открытого изучения представленных данных и представляет группы узлов в виде фигур алмазов.
Следующее изображение демонстрирует разницу между описательным рендерером слева и упрощённым рендерером справа.
Выберите макет графа
Вы можете изменить макет графа с «силового» (по умолчанию) на «направленный». Силовой макет автоматически отображает узлы на основе связей между ними, создавая взаимосвязанный граф, в котором аномалии легко выявлять. Направленная схема расположения имеет более строгую структуру, располагая узлы сверху вниз в четком линейном порядке. Следующее изображение демонстрирует направленную компоновку.
Настройка поведения взаимодействия графов
По умолчанию выбран параметр "Сохранить позиции по изменению данных". Настройка «Сохранить позиции при изменении данных» гарантирует, что такие действия, как расширение соединения узлов или группировка/разгруппировка, не изменят расположение других узлов. Отключение настройки «Сохранить позиции при изменении данных» смещает позиционирование существующих узлов при выполнении действий по расширению соединения узлов или группированию и разгруппировке.
Доступные действия графа
При выборе «Выровнять граф» граф возвращается к исходному состоянию.
Настройка графовых слоёв
По умолчанию метки узлов и ребер отображаются на графе, а также значки для предварительно определенных графов. Отключите метки и значки из меню параметров.
Перейти в полноэкранный режим
Выберите полный экран для просмотра графа в полноэкранном режиме, предоставляя значительно больше места для изучения визуализации.
Масштабирование для соответствия
Выберите параметр «Подогнать масштаб», чтобы переместить граф так, чтобы все узлы были видны и занимали большую часть области холста графа. В то время как опция «Выравнивать граф» возвращает граф в исходное состояние, опция масштабирования просто помещает граф (с любыми перемещёнными узлами или другими настройками) внутри вашего экрана.