Что такое граф Microsoft Sentinel?

Граф Microsoft Sentinel — это единая возможность графовой аналитики в Microsoft Sentinel, которая лежит в основе возможностей на основе графов в сфере безопасности, соответствия требованиям, идентификации и экосистемы безопасности Microsoft, позволяя командам безопасности моделировать, анализировать и визуализировать сложные взаимосвязи во всей своей цифровой среде.

В отличие от традиционных подходов к работе с табличными данными, граф Sentinel позволяет специалистам по защите и ИИ-агентам анализировать связи между взаимосвязанными ресурсами, учетными записями, действиями и данными об угрозах, обеспечивая более глубокое понимание и ускоряя реагирование на развивающиеся киберугрозы как до, так и после компрометации. Графы естественным образом отражают реальную сеть взаимосвязей между пользователями, устройствами, облачными ресурсами, потоками данных, операциями и действиями злоумышленников.

Представляя эти связи в виде узлов и ребер, группы безопасности могут отвечать на вопросы, которые трудно или невозможно найти в таблицах, например что может произойти в случае компрометации конкретной учетной записи пользователя или каков радиус взрыва скомпрометированного документа.

Включение защиты на всех этапах

Sentinel Graph предлагает взаимосвязанные графы безопасности, которые помогут вам на всех этапах защиты. Графовые возможности поддерживают различные сценарии использования в Defender и Microsoft Purview, предоставляя стратегии защиты на основе графовой модели на всех этапах — от этапа до компрометации до этапа после компрометации — а также в разрезе ресурсов, действий и аналитики угроз.

Например, ваша цифровая среда включает Active Directory, серверы, виртуальные машины и другие ресурсы, уязвимости, неправильные настройки и чрезмерные привилегии являются общими и могут увеличить риск нарушений безопасности через скомпрометированные учетные записи. Злоумышленник может проникнуть в организацию, скомпрометировать маркеры и в конечном итоге получить доступ к конфиденциальной информации, что приведет к краже данных.

Граф Microsoft Sentinel предлагает базовые возможности графовой аналитики, объединяя функции, связанные с активностью, активами и аналитикой угроз, что улучшает анализ всех этих взаимосвязей и обеспечивает комплексную безопасность на основе графового подхода в решениях Microsoft как до, так и после компрометации.

Схема, показывающая возможности защиты с поддержкой графа до компрометации и после неё.

  1. Такие функции, как путь атаки в Управление рисками Microsoft Security (MSEM) и Microsoft Defender для облака (MDC), предоставляют рекомендации по упреждающе управлять зонами атак, защищать критически важные ресурсы, а также изучать и устранять риски воздействия.
  2. Анализ области влияния в графе инцидентов Defender помогает оценить и визуализировать уязвимые пути, которыми злоумышленник может воспользоваться для перехода от скомпрометированного объекта к критически важному ресурсу.
  3. Поиск на основе графов в Defender помогает визуально просматривать сложные сети связей между пользователями, устройствами и другими сущностями, чтобы выявить пути привилегированного доступа к критически важным ресурсам, чтобы определить приоритет инцидентов и мер реагирования.
  4. Анализ действий с помощью Управление внутренними рисками Microsoft Purview поддерживает оценку пользовательских рисков и помогает определить масштаб возможной утечки данных, связанной с рискованными действиями пользователей в SharePoint и OneDrive.
  5. Графы расследований по безопасности данных Microsoft Purview помогают понять масштаб нарушения, показывая доступ к конфиденциальным данным и их перемещение, отображая возможные пути эксфильтрации и визуализируя пользователей и действия, связанные с рискованными файлами, — и всё это в одном представлении.

В совокупности возможности графа Microsoft Sentinel обеспечивают защиту на всех этапах жизненного цикла безопасности.

Внедренные графы на порталах Defender и Purview

Графовая модель Microsoft Sentinel лежит в основе новых передовых возможностей во всем портфеле решений Microsoft для безопасности:

Решение Возможность Описание
Microsoft Defender XDR Граф инцидентов, расширенный с радиусом взрыва Визуализация текущего воздействия нарушения и возможного влияния в будущем в одном консолидированном графике
Microsoft Defender XDR График охоты в Defender Интерактивный обход графов для обнаружения скрытых связей между ресурсами
Майкрософт Purview Граф рисков данных в управлении внутренними рисками Сопоставление действий пользователей для обнаружения шаблонов кражи данных и понимания радиуса утечки данных
Майкрософт Purview Граф рисков данных в разделе «Исследования безопасности данных» Отслеживайте доступ к конфиденциальным данным и их перемещение. Оцените масштаб последствий утечки данных

Настраиваемые диаграммы в Microsoft Sentinel (предварительная версия)

Пользовательские графы позволяют моделировать сценарии безопасности, используя связанные данные из Microsoft Sentinel data lake и не-Microsoft источников. Создавайте, отправляйте запросы и визуализуйте графы, чтобы выявить взаимосвязи, пути атак и риски, которые трудно обнаружить при анализе данных в изоляции. Эти графики дают агентам на базе ИИ больше контекста для ускорения расследования, показывают масштаб атаки и помогают аналитикам принимать обоснованные решения.

Создайте пользовательский граф в ноутбуке Jupyter, используя расширение Microsoft Sentinel для Visual Studio Code, а затем опубликуйте и материализуйте граф с помощью задания графа. После публикации запросите и визуализуйте граф с помощью языка запросов графов (GQL) на странице Graphs в портале Defender. Задания по требованию сохраняют график 30 дней, а запланированные графовые задания восстанавливают график по расписанию обновления, которое вы настроили. Создание пользовательских графов и запросы оплачиваются в графовом метре Microsoft Sentinel. Для получения дополнительной информации смотрите разделы «Обзор пользовательского графа», «Создание пользовательских графов» и «Графовые сборы».

Начало работы

Чтобы приступить к использованию графа Microsoft Sentinel, выполните приведенные далее действия.