Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Некоторые сведения относятся к предварительной версии продукта, который может быть существенно изменен до выпуска. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.
Инструменты исследования данных на сервере Microsoft Sentinel Model Context Protocol (MCP) позволяют искать таблицы и извлекать данные из вашего озера данных с помощью естественного языка. Эти инструменты также включают графовые особенности, которые помогают рассуждать по Microsoft Sentinel графам, такие как графики риска по воздействию, охоте и данным.
Предварительные условия
Чтобы получить доступ к коллекции средств просмотра данных, необходимо выполнить следующие предварительные требования.
- озеро данных и граф Microsoft Sentinel
- Озеро данных Microsoft Sentinel подключено к порталу Defender (требуется для инструментов графов)
- Любые поддерживаемые редакторы кода на основе ИИ и платформы для создания агентов:
Важно!
Доступ к инструментам Sentinel MCP поддерживается для пользователей, управляемых удостоверений или субъектов-службы, которым назначена как минимум одна из следующих ролей:
- Администратор безопасности
- Оператор безопасности
- Читатель сведений о безопасности
Для доступа к данным графа в портале Defender необходим хотя бы доступ только для чтения в Microsoft Security Exposure Management.
Добавить коллекцию анализа данных
Сначала настройте сервер Microsoft Sentinel MCP. Затем следуйте шагам настройки вашего редактора кода или платформы для создания агентов.
Коллекция для анализа данных размещена по адресу https://sentinel.microsoft.com/mcp/data-exploration.
Инструменты в коллекции исследования данных
Набор для исследования данных включает следующие инструменты:
- Семантический поиск в каталоге таблиц: обнаружение соответствующих таблиц озера данных и их схем.
- Выполнить запрос KQL: Выполняйте запросы KQL в рабочей области озера данных Microsoft Sentinel.
- Список рабочих областей: список всех доступных рабочих областей озера данных Microsoft Sentinel.
- Анализатор объектов: анализируйте пользователей и URL-адреса с помощью вердиктов о рисках на основе ИИ и аналитических данных.
- Инструменты Graph (предварительная версия): Анализируйте графы воздействия, поиска угроз и рисков данных.
Семантический поиск в каталоге таблиц (search_tables)
Средство search_tables обнаруживает таблицы озера данных, относящиеся к заданному входному коду естественного языка, и возвращает определения схемы для поддержки разработки запросов. Используйте это средство для поиска таблиц, анализа схемы или создания корректных запросов на языке запросов Kusto (KQL) для рабочей области Microsoft Sentinel. Его также можно использовать для изучения незнакомых источников данных или определения соответствующих таблиц для конкретной исследовательской или аналитической задачи.
| Параметры | Обязательный? | Описание |
|---|---|---|
query |
Да | Этот параметр принимает ключевые слова для поиска соответствующих таблиц в подключенных рабочих областях. |
workspaceId |
Нет | Этот параметр принимает идентификатор рабочей области, чтобы ограничить поиск рамками одной подключенной рабочей области озера данных Microsoft Sentinel. |
Поддерживаемые таблицы
Средство search_tables поддерживает из коробки почти все известные стандартные и партнерские таблицы центра содержимого, включая таблицы Azure Monitor Log Analytics, организованные по категориям, и большинство таблиц Microsoft Sentinel и связанных с ними коннекторов.
Разверните, чтобы просмотреть полный список поддерживаемых сторонних таблиц.
| Поставщик | Поддерживаемые таблицы |
|---|---|
| Аномальная безопасность |
ABNORMAL_CASES_CL, ABNORMAL_THREAT_MESSAGES_CL |
| ADO (Azure DevOps) | ADOAuditLogs_CL |
| AIShield | AIShield_CL |
| AliCloud | AliCloud_CL |
| Веб-сервисы Amazon (AWS) |
AWSCloudFront_AccessLog_CL, AWSCloudTrail, AWSCloudWatchAWSGuardDutyAWSNetworkFirewallAlertAWSNetworkFirewallFlowAWSNetworkFirewallTlsAWSRoute53ResolverAWSS3ServerAccessAWSSecurityHubFindingsAWSVPCFlowAWSWAF |
| Anvilogic | Anvilogic_Alerts_CL |
| Apache | ApacheHTTPServer_CL |
| АРГОС | ARGOS_CL |
| Armis |
Armis_Activities_CL, , Armis_Alerts_CLArmis_Devices_CL |
| Atlassian | atlassian_beacon_alerts_CL |
| Auth0 | Auth0AM_CL |
| Лучшее мобильное устройство |
BetterMTDAppLog_CL, , BetterMTDDeviceLog_CLBetterMTDIncidentLog_CLBetterMTDNetflowLog_CL |
| Bitglass | BitglassLogs_CL |
| BitSight |
BitsightAlerts_data_CL, BitsightBreaches_data_CL, BitsightCompany_details_CLBitsightCompany_rating_details_CLBitsightDiligence_historical_statistics_CLBitsightDiligence_statistics_CLBitsightFindings_data_CLBitsightFindings_summary_CLBitsightGraph_data_CLBitsightIndustrial_statistics_CLBitsightObservation_statistics_CL |
| Блок |
BoxEvents_CL, BoxEventsV2_CL |
| Черный углерод |
CarbonBlackAuditLogs_CL, , CarbonBlackEvents_CLCarbonBlackNotifications_CL |
| CBS | CBSLog_Azure_1_CL |
| Cisco |
Cisco_Umbrella_audit_CL,Cisco_Umbrella_cloudfirewall_CL,Cisco_Umbrella_dlp_CL,Cisco_Umbrella_dns_CL,Cisco_Umbrella_fileevent_CL,Cisco_Umbrella_firewall_CL,Cisco_Umbrella_intrusion_CL,Cisco_Umbrella_ip_CL,Cisco_Umbrella_ravpnlogs_CL,Cisco_Umbrella_ztaflow_CL,Cisco_Umbrella_ztna_CL,CiscoETD_CL,CiscoSDWANNetflow_CL,CiscoSecureEndpointAuditLogsV2_CL,CiscoSecureEndpointEventsV2_CL |
| Cloudflare |
Cloudflare_CL, CloudflareV2_CL |
| Cognni | CognniIncidents_CL |
| Сплоченность | Cohesity_CL |
| Commvault | CommvaultSecurityIQ_CL |
| Контраст Секьюрити |
ContrastADR_CL, ContrastADRIncident_CL |
| Cribl | CriblInternal_CL |
| CrowdStrike |
CrowdStrike_Additional_Events_CL, , CrowdStrikeAlertsCrowdStrikeDetectionsCrowdStrikeHostsCrowdStrikeIncidents,CrowdStrikeVulnerabilities |
| CyberArk | CyberArk_AuditEvents_CL |
| Киберпион | CyberpionActionItems_CL |
| Кифирма |
CyfirmaASCertificatesAlerts_CL
CyfirmaASCloudWeaknessAlerts_CL, CyfirmaASConfigurationAlerts_CLCyfirmaASDomainIPReputationAlerts_CLCyfirmaASDomainIPVulnerabilityAlerts_CLCyfirmaASOpenPortsAlerts_CLCyfirmaBIDomainITAssetAlerts_CLCyfirmaBIExecutivePeopleAlerts_CLCyfirmaBIMaliciousMobileAppsAlerts_CLCyfirmaBIProductSolutionAlerts_CLCyfirmaBISocialHandlersAlerts_CLCyfirmaCampaigns_CLCyfirmaCompromisedAccounts_CLCyfirmaDBWMDarkWebAlerts_CLCyfirmaDBWMPhishingAlerts_CLCyfirmaDBWMRansomwareAlerts_CLCyfirmaIndicators_CLCyfirmaMalware_CLCyfirmaSPEConfidentialFilesAlerts_CLCyfirmaSPEPIIAndCIIAlerts_CLCyfirmaSPESocialThreatAlerts_CLCyfirmaSPESourceCodeAlerts_CLCyfirmaThreatActors_CLCyfirmaVulnerabilities_CL |
| Скаут Cymru |
Cymru_Scout_Account_Usage_Data_CL, Cymru_Scout_Domain_Data_CLCymru_Scout_IP_Data_Communications_CLCymru_Scout_IP_Data_Details_CLCymru_Scout_IP_Data_Fingerprints_CLCymru_Scout_IP_Data_Foundation_CLCymru_Scout_IP_Data_OpenPorts_CLCymru_Scout_IP_Data_PDNS_CLCymru_Scout_IP_Data_Summary_Certs_CLCymru_Scout_IP_Data_Summary_Details_CLCymru_Scout_IP_Data_Summary_Fingerprints_CLCymru_Scout_IP_Data_Summary_OpenPorts_CLCymru_Scout_IP_Data_Summary_PDNS_CLCymru_Scout_IP_Data_x509_CL |
| Цинерио | CynerioEvent_CL |
| Darktrace | darktrace_model_alerts_CL |
| Databricks |
DatabricksAccounts
DatabricksApps, DatabricksBrickStoreHttpGatewayDatabricksBudgetPolicyCentralDatabricksCapsule8DataplaneDatabricksClamAVScanDatabricksCloudStorageMetadataDatabricksClusterLibrariesDatabricksClusterPoliciesDatabricksClustersDatabricksDashboardsDatabricksDatabricksSQLDatabricksDataMonitoringDatabricksDataRoomsDatabricksDBFSDatabricksDeltaPipelinesDatabricksFeatureStoreDatabricksFilesDatabricksFilesystemDatabricksGenieDatabricksGitCredentialsDatabricksGlobalInitScriptsDatabricksGroupsDatabricksIAMRoleDatabricksIngestionDatabricksInstancePoolsDatabricksJobsDatabricksLakeviewConfigDatabricksLineageTrackingDatabricksMarketplaceConsumerDatabricksMarketplaceProviderDatabricksMLflowAcledArtifactDatabricksMLflowExperimentDatabricksModelRegistryDatabricksNotebookDatabricksOnlineTablesDatabricksPartnerHubDatabricksPredictiveOptimizationDatabricksRBACDatabricksRemoteHistoryServiceDatabricksReposDatabricksRFADatabricksSecretsDatabricksServerlessRealTimeInferenceDatabricksSQLDatabricksSQLPermissionsDatabricksSSHDatabricksTablesDatabricksUnityCatalogDatabricksVectorSearchDatabricksWebhookNotificationsDatabricksWebTerminalDatabricksWorkspaceDatabricksWorkspaceFiles |
| Dataminr | DataminrPulse_Alerts_CL |
| Цифровые тени | DigitalShadows_CL |
| Doppel | DoppelTable_CL |
| Dragos | DragosAlerts_CL |
| ESI (Аналитика безопасности Exchange) |
ESIExchangeConfig_CL, ESIExchangeOnlineConfig_CL |
| Обмен |
ExchangeHttpProxy_CL, MessageTrackingLog_CL |
| ExtraHop | ExtraHop_Detections_CL |
| F5 |
F5Telemetry_ASM_CL, , F5Telemetry_LTM_CLF5Telemetry_system_CL |
| Feedly | feedly_indicators_CL |
| Forescout |
FncEventsDetections_CL, , FncEventsObservation_CLFncEventsSuricata_CLForescoutHostProperties_CL |
| Forcepoint | ForcepointDLPEvents_CL |
| Гигамон | Gigamon_CL |
| GitHub | githubscanaudit_CL |
GCPApigee
GCPAuditLogs, GCPCDNGCPCloudRunGCPCloudSQLGCPComputeEngineGCPDNSGCPFirewallLogsGCPIAMGCPIDSGCPLoadBalancerGCPMonitoringGCPNATGCPNATAuditGCPResourceManagerGCPVPCFlowGKEAPIServerGKEApplicationGKEAuditGKEControllerManagerGKEHPADecisionGKESchedulerGoogleCloudSCCGoogleWorkspaceReports |
|
| HackerView | HackerViewLog_Azure_1_CL |
| Illumio |
Illumio_Auditable_Events_CL, IlumioInsights |
| Imperva | ImpervaWAFCloud_CL |
| Infoblox |
dossier_atp_CL, dossier_atp_threat_CL, dossier_dns_CLdossier_geo_CLdossier_infoblox_web_cat_CLdossier_inforank_CLdossier_malware_analysis_v3_CLdossier_nameserver_CLdossier_nameserver_matches_CLdossier_ptr_CLdossier_rpz_feeds_CLdossier_rpz_feeds_records_CLdossier_threat_actor_CLdossier_tld_risk_CLdossier_whois_CLInfoblox_Failed_Indicators_CLInfobloxInsight_CL |
| Информационная безопасность | InfoSecAnalytics_CL |
| Jamf Protect |
jamfprotectalerts_CL, , jamfprotecttelemetryv2_CLjamfprotectunifiedlogs_CL |
| Jira |
Jira_Audit_CL, Jira_Audit_v2_CL |
| Можжевельника | JuniperIDP_CL |
| Безопасность хранителя | KeeperSecurityEventNewLogs_CL |
| Lastpass | LastPassNativePoller_CL |
| MailGuard 365 | MailGuard365_Threats_CL |
| MailRisk | MailRiskEmails_CL |
| MarkLogic | MarkLogicAudit_CL |
| MDBA | MDBALogTable_CL |
| Мераки | meraki_CL |
| Mimecast |
MimecastAudit_CL, , MimecastDLP_CLMimecastSIEM_CLMimecastTTPAttachment_CLMimecastTTPImpersonation_CL,MimecastTTPUrl_CL |
| MongoDB | MongoDBAudit_CL |
| MuleSoft | MuleSoft_Cloudhub_CL |
| NCProtect | NCProtectUAL_CL |
| Netskope |
alertscompromisedcredentialdata_CL
alertsctepdata_CL, alertsdlpdata_CLalertsmalsitedata_CLalertsmalwaredata_CLalertspolicydata_CLalertsquarantinedata_CLalertsremediationdata_CLalertssecurityassessmentdata_CLalertsubadata_CLAudits_Data_CLDetections_Data_CLEntities_Data_CLEntity_Scoring_Data_CLeventsapplicationdata_CLeventsauditdata_CLeventsconnectiondata_CLeventsincidentdata_CLeventsnetworkdata_CLeventspagedata_CLLockdown_Data_CLnet_assets_CLNetskope_WebTx_metrics_CLNetskopeAlerts_CLNetskopeWebtxData_CLNetskopeWebtxErrors_CLweb_assets_CL |
| Nginx |
NGINX_CL, NginxUpstreamUpdateLogs |
| NordPass | NordPassEventLogs_CL |
| OCI (облачная инфраструктура Oracle) | OCI_LogsV2_CL |
| Okta |
Okta_CL, OktaSystemLogs |
| 1Password | OnePasswordEventLogs_CL |
| OneLogin |
OneLoginEventsV2_CL, OneLoginUsersV2_CL |
| Oracle | OracleCloudDatabase |
| Orca | OrcaAlerts_CL |
| Palo Alto Networks |
CortexXDR_Incidents_CL, , PaloAltoCortexXDR_Incidents_CLPaloAltoPrismaCloudAlertV2_CL |
| Периметр 81 | Perimeter81_CL |
| PostgreSQL | PostgreSQL_CL |
| Прэнсер | prancer_CL |
| Proofpoint |
ProofPointTAPClicksPermittedV2_CL, ProofPointTAPMessagesDeliveredV2_CL |
| Qualys |
QualysHostDetectionV3_CL, QualysKB_CL |
| Rapid7 Nexpose/InsightsVM |
NexposeInsightVMCloud_assets_CL, NexposeInsightVMCloud_vulnerabilities_CL |
| Рубрик |
Rubrik_Anomaly_Data_CL, , Rubrik_Events_Data_CLRubrik_Ransomware_Data_CLRubrik_ThreatHunt_Data_CL |
| SailPoint |
SailPointIDN_Events_CL, SailPointIDN_Triggers_CL |
| Salesforce | SalesforceServiceCloudV2_CL |
| SAP |
SAPBTPAuditLog_CL, , SAPETDAlerts_CLSAPETDInvestigations_CL |
| SecurityBridge | SecurityBridgeLogs_CL |
| SentinelOne |
SentinelOne_CL, , SentinelOneActivities_CLSentinelOneAgents_CLSentinelOneAlerts_CLSentinelOneGroups_CL,SentinelOneThreats_CL |
| Снежинка |
SnowflakeLoad_CL, SnowflakeLogin_CL, SnowflakeMaterializedView_CLSnowflakeQuery_CLSnowflakeRoleGrant_CLSnowflakeRoles_CLSnowflakeTables_CLSnowflakeTableStorageMetrics_CLSnowflakeUserGrant_CLSnowflakeUsers_CL |
| Сонрай | Sonrai_Tickets_CL |
| Sophos |
SophosCloudOptix_CL, , SophosEP_CLSophosEPEvents_CL |
| Прокси-сервер Squid | SquidProxy_CL |
| Symantec | SymantecICDx_CL |
| Талон | Talon_CL |
| Tenable |
Tenable_VM_Asset_CL, , Tenable_VM_Compliance_CLTenable_VM_Vuln_CLTenable_WAS_Vuln_CL |
| TheHive | TheHive_CL |
| Теом | TheomAlerts_CL |
| Tomcat | Tomcat_CL |
| Trend Micro |
TrendMicro_XDR_OAT_CL, , TrendMicro_XDR_RCA_Result_CLTrendMicro_XDR_RCA_Task_CLTrendMicro_XDR_WORKBENCH_CL |
| Варонис | VaronisAlerts_CL |
| Vectra | VectraStream_CL |
| Veeam |
VeeamAuthorizationEvents_CL, , VeeamCovewareFindings_CLVeeamMalwareEvents_CLVeeamOneTriggeredAlarms_CLVeeamSecurityComplianceAnalyzer_CL,VeeamSessions_CL |
| WatchGuard | WsSecurityEvents_CL |
| Рабочая область из meta | Workplace_Facebook_CL |
| ZeroFox |
ZeroFox_CTI_advanced_dark_web_CL, ZeroFox_CTI_botnet_CLZeroFox_CTI_breaches_CLZeroFox_CTI_C2_CLZeroFox_CTI_compromised_credentials_CLZeroFox_CTI_credit_cards_CLZeroFox_CTI_dark_web_CLZeroFox_CTI_discord_CLZeroFox_CTI_disruption_CLZeroFox_CTI_email_addresses_CLZeroFox_CTI_exploits_CLZeroFox_CTI_irc_CLZeroFox_CTI_malware_CLZeroFox_CTI_national_ids_CLZeroFox_CTI_phishing_CLZeroFox_CTI_phone_numbers_CLZeroFox_CTI_ransomware_CLZeroFox_CTI_telegram_CLZeroFox_CTI_threat_actors_CLZeroFox_CTI_vulnerabilities_CLZeroFoxAlertPoller_CL |
| Масштабирование | Zoom_CL |
| Zscaler |
ZNSegmentAudit_CL, ZPA_CL |
| Прочее |
Failed_Range_To_Ingest_CL, , FinanceOperationsActivity_CLfluentbit_CL, IntegrationTable_CLIntegrationTableIncidents_CL |
Следующие таблицы Microsoft Sentinel не поддерживаются:
| Неподдерживаемые таблицы Microsoft Sentinel | |
|---|---|
|
|
Выполнить запрос KQL (язык запросов Kusto) в озере данных Microsoft Sentinel (query_lake)
Инструмент query_lake выполняет один запрос KQL в указанной рабочей области озера данных Microsoft Sentinel и возвращает необработанный набор результатов. Он предназначен для целенаправленного расследования или аналитического поиска, а не для массового экспорта. Используйте этот инструмент, чтобы продвинуть расследование или аналитический процесс и получить событие безопасности, оповещение, актив, идентификационные данные, сведения об устройстве или обогащённые данные. Вы также можете использовать его вместе со search_tables средством для определения соответствующих схем таблиц и создания допустимых запросов KQL.
| Параметры | Обязательный? | Описание |
|---|---|---|
query |
Да | Этот параметр принимает корректно сформированный запрос KQL для извлечения данных из рабочей области озера данных Microsoft Sentinel. |
workspaceId |
Нет | Этот параметр принимает идентификатор рабочей области, чтобы ограничить поиск рамками одной подключенной рабочей области озера данных Microsoft Sentinel. |
Список рабочих областей (list_sentinel_workspaces)
Средство list_sentinel_workspaces выводит все доступные вам пары «имя и идентификатор» для рабочих областей озера данных Microsoft Sentinel. Включение имени рабочей области предоставляет полезный контекст, чтобы понять, какая рабочая область используется. Запустите это средство перед использованием других средств Microsoft Sentinel, так как для правильной работы этих средств требуется аргумент идентификатора рабочей области.
Анализатор сущностей
Инструменты analyze_user_entity и analyze_url_entity для анализа сущностей используют ИИ для анализа данных вашей организации в озере данных Microsoft Sentinel. Они предоставляют вердикт и подробные сведения о URL-адресах, доменах и сущностях пользователей. Эти средства анализа сущностей помогают устранить потребность в сборе данных вручную и сложных интеграции, которые обычно требуются для обогащения и изучения сущностей.
Например, analyze_user_entity анализирует модели аутентификации пользователя, аномалии поведения, активность в вашей организации и многое другое, чтобы вынести вердикт и предоставить анализ. Инструмент analyze_url_entity анализирует данные аналитики угроз Microsoft, ваши настраиваемые данные аналитики угроз на платформе аналитики угроз (TIP) Microsoft Sentinel и активность URL-адресов в вашей организации. Он также проверяет списки наблюдения Microsoft Sentinel, чтобы предоставить заключение и анализ.
Средствам анализа сущностей может потребоваться несколько минут, чтобы сформировать результаты, поэтому используйте средство analyze_user_entity или analyze_url_entity, чтобы запустить анализ для каждой сущности, а средство get_entity_analysis — для опроса результатов анализа.
Важно!
Чтобы использовать средство анализатора сущностей, вам также потребуются следующие роли:
- Соавтор Security Copilot — эта роль необходима для использования инструмента, который потребляет единицы вычислений безопасности (SCU) для предоставления обоснованного анализа риска сущностей.
- Владелец Security Copilot (необязательно) — эта роль требуется только для просмотра и отслеживания использования SCU.
Дополнительные сведения см. в статье Общие сведения о проверке подлинности в Microsoft Security Copilot.
Запуск анализа (analyze_user_entity и analyze_url_entity)
Используйте следующие параметры, чтобы запустить задание анализа сущностей пользователя или URL-адреса.
| Параметры | Обязательный? | Описание |
|---|---|---|
| идентификатор объекта Microsoft Entra, основное имя пользователя (UPN) или URL | Да | Этот параметр принимает пользователя или URL-адрес, который требуется проанализировать. |
startTime |
Да | Этот параметр принимает время начала окна анализа. |
endTime |
Да | Этот параметр принимает время окончания окна анализа. |
workspaceId |
Нет | Этот параметр принимает идентификатор рабочей области, чтобы ограничить поиск рамками одной подключенной рабочей области озера данных Microsoft Sentinel. |
Инструменты analyze_user_entity и analyze_url_entity возвращают значение идентификатора, которое можно передать инструменту get_entity_analysis в качестве входных данных.
Получить анализ (get_entity_analysis)
Используйте средство get_entity_analysis для получения результатов ранее запущенного задания анализа сущностей.
| Параметры | Обязательный? | Описание |
|---|---|---|
analysisId |
Да | Этот параметр принимает идентификатор задания, полученный из средств анализа запуска. |
get_entity_analysis Хотя средство автоматически опрашивает несколько минут до тех пор, пока результаты не будут готовы, внутреннее время ожидания инструмента может быть недостаточно для длительных операций анализа. Чтобы получить результаты, может потребоваться get_entity_analysis выполнить несколько раз.
Примечание.
Может быть полезно включить запрос, например render the results as returned exactly from the tool, который помогает гарантировать, что ответ от анализатора предоставляется без дополнительной обработки клиентом MCP.
Дополнительные сведения
При использовании средств анализатора сущностей следует учитывать следующие ограничения и требования к данным.
analyze_user_entityподдерживает максимальный период времени в семь дней, чтобы обеспечить максимальную точность результатов.analyze_user_entityРаботает только для пользователей с идентификатором объекта Microsoft Entra (пользователи). Пользователи только локальной службы Active Directory не поддерживаются для анализа пользователей.analyze_user_entityдля обеспечения точности анализа в озере данных должны присутствовать следующие таблицы:IdentityInfo (Доступно только для арендаторов с лицензией Microsoft Defender для удостоверений, Microsoft Defender for Cloud Apps или Microsoft Defender для конечных точек P2)
Если у вас нет ни одной из этих обязательных таблиц,
analyze_user_entityгенерирует сообщение об ошибке, в котором перечислены таблицы, которые вы не подключили, а также приведены ссылки на соответствующую документацию по их подключению.
analyze_user_entityРаботает лучше всего, если в озере данных также присутствуют следующие таблицы, но продолжает работать и оценивать риски, даже если эти таблицы недоступны:analyze_url_entityРаботает лучше всего, если в озере данных присутствуют следующие таблицы, но продолжает работать и оценивать риски, даже если эти таблицы недоступны:-
Если у вас нет ни одной из этих таблиц,
analyze_url_entityформирует ответ с оговоркой, в которой перечислены таблицы, которые вы не подключили, а также приведены ссылки на документацию по их подключению.
Одновременное выполнение нескольких экземпляров анализатора сущностей может увеличить задержку для каждого запуска. Чтобы избежать тайм-аутов и не достичь порога предварительного просмотра анализатора сущности, начните с запуска максимум пяти анализов одновременно, а затем корректируйте их по мере необходимости в зависимости от частоты запуска логического приложения в вашей организации.
Инструменты Graph (предварительная версия)
Важно!
Эта информация относится к предварительной версии продукта, который может быть существенно изменен до выпуска. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.
Средства для работы с графами позволяют анализировать несколько графов Microsoft Sentinel, включая графы уязвимостей, поиска угроз и области воздействия. С помощью этих средств можно собирать аналитические сведения и принимать решения на основе данных при выполнении запросов на естественном языке.
Средство поиска радиуса взрыва (find_blastradius)
find_blastradius Инструмент оценивает радиус взрыва узла, исследуя пути распространения к критически важным активам организации. В нем подробно описаны пути, начинающиеся с указанной сущности, оценивается риск и указываются рекомендации по его уменьшению.
| Параметры | Обязательный? | Описание |
|---|---|---|
sourceName |
Да | Этот параметр принимает ключевые слова для поиска релевантных сведений, соответствующих сущности в графе. Это может быть узел или группа узлов. |
Обнаружение соединений и путей (find_walkable_paths)
Это средство перечисляет соединения между любыми заданными парами источников и целевых объектов. Он анализирует природу связей, а затем решает, можно ли пройти по ней для бокового смещения.
| Параметры | Обязательный? | Описание |
|---|---|---|
sourceName |
Да | Этот параметр принимает ключевые слова для сопоставления сущности в графе для начальной точки пути. |
targetName |
Да | Этот параметр принимает ключевые слова для сопоставления сущности в графе для целевого пути. |
Анализатор периметра экспозиции (find_exposure_perimeter)
Это средство выводит список входящих подключений из других сущностей к указанной сущности. Это помогает определить риск, с которым сталкивается сущность. Средство может возвращать приоритетные рекомендации на основе результатов.
| Параметры | Обязательный? | Описание |
|---|---|---|
targetName |
Да | Этот параметр принимает ключевые слова для идентификации и сопоставления сущности в графе; имя узла. |
minPathLength |
Нет | Этот параметр задает минимальное количество переходов в маршруте. |
maxPathLength |
Нет | Этот параметр задает максимальное количество переходов в маршруте. |
resultsCountLimit |
Нет | Этот параметр принимает максимальное количество возвращаемых путей. |
Путь между двумя сущностями (find_connected_nodes)
Инструмент перечисляет find_connected_nodes проходимые пути между двумя объектами, соответствующие критериям или характеристике, описывающей эти объекты.
| Параметры | Обязательный? | Описание |
|---|---|---|
sourceNodeLabel |
Да | В этом параметре задаётся допустимая метка источника, используемая для фильтрации. Для поддерживаемых меток используйте инструмент get_graph_context. |
sourceNodeProperties |
Нет | Этот параметр принимает список допустимых свойств для сущности начальной точки, разделенный запятыми. Для поддерживаемых свойств используйте инструмент get_graph_context. |
targetNodeLabel |
Да | Этот параметр принимает допустимую целевую метку, по которой выполняется фильтрация. Для поддерживаемых меток используйте инструмент get_graph_context. |
targetNodeProperties |
Нет | Этот параметр принимает список допустимых свойств сущности конечной точки, разделенных запятыми. Для поддерживаемых свойств используйте инструмент get_graph_context. |
resultsCountLimit |
Нет | Этот параметр принимает максимальное количество возвращаемых результатов. |
Узлы совпадают (find_nodes)
find_nodes Инструмент находит и сопоставляет сущности, которые граф представляет как узлы на основе заданных критериев или характеристик. Он возвращает список узлов, соответствующих заданным условиям.
| Параметры | Обязательный? | Описание |
|---|---|---|
validNodeLabel |
Да | Этот параметр принимает метку узла для сопоставления. Для поддерживаемых меток используйте инструмент get_graph_context. |
validNodeProperties |
Нет | Этот параметр принимает список свойств для сопоставления, разделенный запятыми. Для поддерживаемых свойств используйте инструмент get_graph_context. |
resultsLimit |
Нет | Этот параметр принимает максимальное количество возвращаемых результатов. |
Общие сведения и контекст для графа (get_graph_context)
get_graph_context Инструмент предоставляет контекст параметров и служит справочником, помогающим понять, какие инструменты, функции или параметры можно использовать. Используйте его как вспомогательный инструмент, чтобы получить контекст графа и эффективнее использовать другие инструменты MCP для графа в коллекции.
Дополнительные сведения об инструментах для работы с графами
Имейте в виду следующие заметки по использованию при работе с графическими инструментами:
- Чтобы ограничить результаты только графом, добавьте
in my graphв запросы. - При запросе удостоверений личности не поддерживаются имена участников-пользователей (UPN).
- При указании типа сущности используйте его перед именем.
- Установка и настройка коллекции инструментов Graph не влечет за собой никаких затрат. Однако счетчик графа запускается, когда вы начинаете использовать инструменты для запроса графа Microsoft Sentinel. Дополнительные сведения см. в статье Планирование затрат и изучение Microsoft Sentinel ценообразования и выставления счетов.
Примеры подсказок
Следующие примеры запросов показывают, что можно делать с коллекцией для анализа данных:
- Найдите трех основных пользователей, которые подвергаются риску, и объясните, почему они подвергаются риску.
- Найдите сбои входа за последние 24 часа и дайте мне краткую сводку основных результатов.
- Определите устройства, на которых было выявлено большое количество исходящих сетевых подключений.
- Помогите мне понять, не скомпрометирован ли пользовательский <идентификатор объекта Microsoft Entra>.
- Изучите пользователей с оповещением о распылении паролей за последние семь дней и сообщите мне, были ли скомпрометированы какие-либо из них.
- Найдите все url-адреса операций ввода-вывода из <отчета> аналитики угроз и проанализируйте их, чтобы сообщить мне все, что корпорация Майкрософт знает о них.
- Каков радиус взрыва узла X при компрометации?
- Список всех путей от пользователя X к критически важным ресурсам.
- Каков периметр уязвимости критически важных серверов SQL?
Как инструменты MCP для Microsoft Sentinel работают вместе с вашим агентом
В следующем примере показано, как агент отвечает на запрос, динамически координируя работу инструментов исследования данных.
Пример запроса:Find the top three users that are at risk and explain why they're at risk.
Типичный ответ (GitHub Copilot с использованием Claude Sonnet 4):
Объяснение:
Когда агент получает запрос, он ищет соответствующие таблицы, содержащие сведения о рисках пользователя и безопасности. Сначала запрос разбивается на поисковые ключевые слова, чтобы найти таблицы.
На основе примера запроса поиск выявляет четыре релевантные таблицы из набора таблиц, к которым у пользователя есть доступ:
-
AADNonInteractiveUserSignInLogs— Неинтерактивные события Microsoft Entra ID входа -
BehaviorAnalytics— данные аналитики поведения пользователей и сущностей (UEBA) -
SigninLogs— Интерактивные события входа Microsoft Entra ID -
AADUserRiskEvents— Обнаружение рисков защиты идентификации
-
Агент выполняет более широкий поиск с помощью инструмента Semantic search on table catalog (
search_tables). Этот этап позволяет найти больше таблиц, которые помогают формировать его рассуждение.После поиска нужных таблиц агент использует запрос Execute KQL (Kusto Query Language) в инструменте Microsoft Sentinel data lake (
query_lake), чтобы найти трёх наиболее уязвимых пользователей. Первый запрос проваляется из-за семантической ошибки.Агент самостоятельно исправляет запрос KQL и успешно извлекает данные из озера данных Microsoft Sentinel, выявляя пользователей с высоким риском.
Агент выполняет еще один запрос, чтобы получить подробные сведения о рискованных пользователях, чтобы получить более точный контекст о том, почему они подвергаются риску.
Агент отвечает пользователю, предоставляя свой подробный анализ.