Изучение озера данных Microsoft Sentinel с помощью коллекции для исследования данных

Важно!

Некоторые сведения относятся к предварительной версии продукта, который может быть существенно изменен до выпуска. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.

Инструменты исследования данных на сервере Microsoft Sentinel Model Context Protocol (MCP) позволяют искать таблицы и извлекать данные из вашего озера данных с помощью естественного языка. Эти инструменты также включают графовые особенности, которые помогают рассуждать по Microsoft Sentinel графам, такие как графики риска по воздействию, охоте и данным.

Предварительные условия

Чтобы получить доступ к коллекции средств просмотра данных, необходимо выполнить следующие предварительные требования.

Важно!

Доступ к инструментам Sentinel MCP поддерживается для пользователей, управляемых удостоверений или субъектов-службы, которым назначена как минимум одна из следующих ролей:

  • Администратор безопасности
  • Оператор безопасности
  • Читатель сведений о безопасности

Для доступа к данным графа в портале Defender необходим хотя бы доступ только для чтения в Microsoft Security Exposure Management.

Добавить коллекцию анализа данных

Сначала настройте сервер Microsoft Sentinel MCP. Затем следуйте шагам настройки вашего редактора кода или платформы для создания агентов.

Коллекция для анализа данных размещена по адресу https://sentinel.microsoft.com/mcp/data-exploration.

Инструменты в коллекции исследования данных

Набор для исследования данных включает следующие инструменты:

Семантический поиск в каталоге таблиц (search_tables)

Средство search_tables обнаруживает таблицы озера данных, относящиеся к заданному входному коду естественного языка, и возвращает определения схемы для поддержки разработки запросов. Используйте это средство для поиска таблиц, анализа схемы или создания корректных запросов на языке запросов Kusto (KQL) для рабочей области Microsoft Sentinel. Его также можно использовать для изучения незнакомых источников данных или определения соответствующих таблиц для конкретной исследовательской или аналитической задачи.

Параметры Обязательный? Описание
query Да Этот параметр принимает ключевые слова для поиска соответствующих таблиц в подключенных рабочих областях.
workspaceId Нет Этот параметр принимает идентификатор рабочей области, чтобы ограничить поиск рамками одной подключенной рабочей области озера данных Microsoft Sentinel.

Поддерживаемые таблицы

Средство search_tables поддерживает из коробки почти все известные стандартные и партнерские таблицы центра содержимого, включая таблицы Azure Monitor Log Analytics, организованные по категориям, и большинство таблиц Microsoft Sentinel и связанных с ними коннекторов.

Разверните, чтобы просмотреть полный список поддерживаемых сторонних таблиц.
Поставщик Поддерживаемые таблицы
Аномальная безопасность ABNORMAL_CASES_CL, ABNORMAL_THREAT_MESSAGES_CL
ADO (Azure DevOps) ADOAuditLogs_CL
AIShield AIShield_CL
AliCloud AliCloud_CL
Веб-сервисы Amazon (AWS) AWSCloudFront_AccessLog_CL, AWSCloudTrail, AWSCloudWatchAWSGuardDutyAWSNetworkFirewallAlertAWSNetworkFirewallFlowAWSNetworkFirewallTlsAWSRoute53ResolverAWSS3ServerAccessAWSSecurityHubFindingsAWSVPCFlowAWSWAF
Anvilogic Anvilogic_Alerts_CL
Apache ApacheHTTPServer_CL
АРГОС ARGOS_CL
Armis Armis_Activities_CL, , Armis_Alerts_CLArmis_Devices_CL
Atlassian atlassian_beacon_alerts_CL
Auth0 Auth0AM_CL
Лучшее мобильное устройство BetterMTDAppLog_CL, , BetterMTDDeviceLog_CLBetterMTDIncidentLog_CLBetterMTDNetflowLog_CL
Bitglass BitglassLogs_CL
BitSight BitsightAlerts_data_CL, BitsightBreaches_data_CL, BitsightCompany_details_CLBitsightCompany_rating_details_CLBitsightDiligence_historical_statistics_CLBitsightDiligence_statistics_CLBitsightFindings_data_CLBitsightFindings_summary_CLBitsightGraph_data_CLBitsightIndustrial_statistics_CLBitsightObservation_statistics_CL
Блок BoxEvents_CL, BoxEventsV2_CL
Черный углерод CarbonBlackAuditLogs_CL, , CarbonBlackEvents_CLCarbonBlackNotifications_CL
CBS CBSLog_Azure_1_CL
Cisco Cisco_Umbrella_audit_CL,Cisco_Umbrella_cloudfirewall_CL,Cisco_Umbrella_dlp_CL,Cisco_Umbrella_dns_CL,Cisco_Umbrella_fileevent_CL,Cisco_Umbrella_firewall_CL,Cisco_Umbrella_intrusion_CL,Cisco_Umbrella_ip_CL,Cisco_Umbrella_ravpnlogs_CL,Cisco_Umbrella_ztaflow_CL,Cisco_Umbrella_ztna_CL,CiscoETD_CL,CiscoSDWANNetflow_CL,CiscoSecureEndpointAuditLogsV2_CL,CiscoSecureEndpointEventsV2_CL
Cloudflare Cloudflare_CL, CloudflareV2_CL
Cognni CognniIncidents_CL
Сплоченность Cohesity_CL
Commvault CommvaultSecurityIQ_CL
Контраст Секьюрити ContrastADR_CL, ContrastADRIncident_CL
Cribl CriblInternal_CL
CrowdStrike CrowdStrike_Additional_Events_CL, , CrowdStrikeAlertsCrowdStrikeDetectionsCrowdStrikeHostsCrowdStrikeIncidents,CrowdStrikeVulnerabilities
CyberArk CyberArk_AuditEvents_CL
Киберпион CyberpionActionItems_CL
Кифирма CyfirmaASCertificatesAlerts_CL CyfirmaASCloudWeaknessAlerts_CL, CyfirmaASConfigurationAlerts_CLCyfirmaASDomainIPReputationAlerts_CLCyfirmaASDomainIPVulnerabilityAlerts_CLCyfirmaASOpenPortsAlerts_CLCyfirmaBIDomainITAssetAlerts_CLCyfirmaBIExecutivePeopleAlerts_CLCyfirmaBIMaliciousMobileAppsAlerts_CLCyfirmaBIProductSolutionAlerts_CLCyfirmaBISocialHandlersAlerts_CLCyfirmaCampaigns_CLCyfirmaCompromisedAccounts_CLCyfirmaDBWMDarkWebAlerts_CLCyfirmaDBWMPhishingAlerts_CLCyfirmaDBWMRansomwareAlerts_CLCyfirmaIndicators_CLCyfirmaMalware_CLCyfirmaSPEConfidentialFilesAlerts_CLCyfirmaSPEPIIAndCIIAlerts_CLCyfirmaSPESocialThreatAlerts_CLCyfirmaSPESourceCodeAlerts_CLCyfirmaThreatActors_CLCyfirmaVulnerabilities_CL
Скаут Cymru Cymru_Scout_Account_Usage_Data_CL, Cymru_Scout_Domain_Data_CLCymru_Scout_IP_Data_Communications_CLCymru_Scout_IP_Data_Details_CLCymru_Scout_IP_Data_Fingerprints_CLCymru_Scout_IP_Data_Foundation_CLCymru_Scout_IP_Data_OpenPorts_CLCymru_Scout_IP_Data_PDNS_CLCymru_Scout_IP_Data_Summary_Certs_CLCymru_Scout_IP_Data_Summary_Details_CLCymru_Scout_IP_Data_Summary_Fingerprints_CLCymru_Scout_IP_Data_Summary_OpenPorts_CLCymru_Scout_IP_Data_Summary_PDNS_CLCymru_Scout_IP_Data_x509_CL
Цинерио CynerioEvent_CL
Darktrace darktrace_model_alerts_CL
Databricks DatabricksAccounts DatabricksApps, DatabricksBrickStoreHttpGatewayDatabricksBudgetPolicyCentralDatabricksCapsule8DataplaneDatabricksClamAVScanDatabricksCloudStorageMetadataDatabricksClusterLibrariesDatabricksClusterPoliciesDatabricksClustersDatabricksDashboardsDatabricksDatabricksSQLDatabricksDataMonitoringDatabricksDataRoomsDatabricksDBFSDatabricksDeltaPipelinesDatabricksFeatureStoreDatabricksFilesDatabricksFilesystemDatabricksGenieDatabricksGitCredentialsDatabricksGlobalInitScriptsDatabricksGroupsDatabricksIAMRoleDatabricksIngestionDatabricksInstancePoolsDatabricksJobsDatabricksLakeviewConfigDatabricksLineageTrackingDatabricksMarketplaceConsumerDatabricksMarketplaceProviderDatabricksMLflowAcledArtifactDatabricksMLflowExperimentDatabricksModelRegistryDatabricksNotebookDatabricksOnlineTablesDatabricksPartnerHubDatabricksPredictiveOptimizationDatabricksRBACDatabricksRemoteHistoryServiceDatabricksReposDatabricksRFADatabricksSecretsDatabricksServerlessRealTimeInferenceDatabricksSQLDatabricksSQLPermissionsDatabricksSSHDatabricksTablesDatabricksUnityCatalogDatabricksVectorSearchDatabricksWebhookNotificationsDatabricksWebTerminalDatabricksWorkspaceDatabricksWorkspaceFiles
Dataminr DataminrPulse_Alerts_CL
Цифровые тени DigitalShadows_CL
Doppel DoppelTable_CL
Dragos DragosAlerts_CL
ESI (Аналитика безопасности Exchange) ESIExchangeConfig_CL, ESIExchangeOnlineConfig_CL
Обмен ExchangeHttpProxy_CL, MessageTrackingLog_CL
ExtraHop ExtraHop_Detections_CL
F5 F5Telemetry_ASM_CL, , F5Telemetry_LTM_CLF5Telemetry_system_CL
Feedly feedly_indicators_CL
Forescout FncEventsDetections_CL, , FncEventsObservation_CLFncEventsSuricata_CLForescoutHostProperties_CL
Forcepoint ForcepointDLPEvents_CL
Гигамон Gigamon_CL
GitHub githubscanaudit_CL
Google GCPApigee GCPAuditLogs, GCPCDNGCPCloudRunGCPCloudSQLGCPComputeEngineGCPDNSGCPFirewallLogsGCPIAMGCPIDSGCPLoadBalancerGCPMonitoringGCPNATGCPNATAuditGCPResourceManagerGCPVPCFlowGKEAPIServerGKEApplicationGKEAuditGKEControllerManagerGKEHPADecisionGKESchedulerGoogleCloudSCCGoogleWorkspaceReports
HackerView HackerViewLog_Azure_1_CL
Illumio Illumio_Auditable_Events_CL, IlumioInsights
Imperva ImpervaWAFCloud_CL
Infoblox dossier_atp_CL, dossier_atp_threat_CL, dossier_dns_CLdossier_geo_CLdossier_infoblox_web_cat_CLdossier_inforank_CLdossier_malware_analysis_v3_CLdossier_nameserver_CLdossier_nameserver_matches_CLdossier_ptr_CLdossier_rpz_feeds_CLdossier_rpz_feeds_records_CLdossier_threat_actor_CLdossier_tld_risk_CLdossier_whois_CLInfoblox_Failed_Indicators_CLInfobloxInsight_CL
Информационная безопасность InfoSecAnalytics_CL
Jamf Protect jamfprotectalerts_CL, , jamfprotecttelemetryv2_CLjamfprotectunifiedlogs_CL
Jira Jira_Audit_CL, Jira_Audit_v2_CL
Можжевельника JuniperIDP_CL
Безопасность хранителя KeeperSecurityEventNewLogs_CL
Lastpass LastPassNativePoller_CL
MailGuard 365 MailGuard365_Threats_CL
MailRisk MailRiskEmails_CL
MarkLogic MarkLogicAudit_CL
MDBA MDBALogTable_CL
Мераки meraki_CL
Mimecast MimecastAudit_CL, , MimecastDLP_CLMimecastSIEM_CLMimecastTTPAttachment_CLMimecastTTPImpersonation_CL,MimecastTTPUrl_CL
MongoDB MongoDBAudit_CL
MuleSoft MuleSoft_Cloudhub_CL
NCProtect NCProtectUAL_CL
Netskope alertscompromisedcredentialdata_CL alertsctepdata_CL, alertsdlpdata_CLalertsmalsitedata_CLalertsmalwaredata_CLalertspolicydata_CLalertsquarantinedata_CLalertsremediationdata_CLalertssecurityassessmentdata_CLalertsubadata_CLAudits_Data_CLDetections_Data_CLEntities_Data_CLEntity_Scoring_Data_CLeventsapplicationdata_CLeventsauditdata_CLeventsconnectiondata_CLeventsincidentdata_CLeventsnetworkdata_CLeventspagedata_CLLockdown_Data_CLnet_assets_CLNetskope_WebTx_metrics_CLNetskopeAlerts_CLNetskopeWebtxData_CLNetskopeWebtxErrors_CLweb_assets_CL
Nginx NGINX_CL, NginxUpstreamUpdateLogs
NordPass NordPassEventLogs_CL
OCI (облачная инфраструктура Oracle) OCI_LogsV2_CL
Okta Okta_CL, OktaSystemLogs
1Password OnePasswordEventLogs_CL
OneLogin OneLoginEventsV2_CL, OneLoginUsersV2_CL
Oracle OracleCloudDatabase
Orca OrcaAlerts_CL
Palo Alto Networks CortexXDR_Incidents_CL, , PaloAltoCortexXDR_Incidents_CLPaloAltoPrismaCloudAlertV2_CL
Периметр 81 Perimeter81_CL
PostgreSQL PostgreSQL_CL
Прэнсер prancer_CL
Proofpoint ProofPointTAPClicksPermittedV2_CL, ProofPointTAPMessagesDeliveredV2_CL
Qualys QualysHostDetectionV3_CL, QualysKB_CL
Rapid7 Nexpose/InsightsVM NexposeInsightVMCloud_assets_CL, NexposeInsightVMCloud_vulnerabilities_CL
Рубрик Rubrik_Anomaly_Data_CL, , Rubrik_Events_Data_CLRubrik_Ransomware_Data_CLRubrik_ThreatHunt_Data_CL
SailPoint SailPointIDN_Events_CL, SailPointIDN_Triggers_CL
Salesforce SalesforceServiceCloudV2_CL
SAP SAPBTPAuditLog_CL, , SAPETDAlerts_CLSAPETDInvestigations_CL
SecurityBridge SecurityBridgeLogs_CL
SentinelOne SentinelOne_CL, , SentinelOneActivities_CLSentinelOneAgents_CLSentinelOneAlerts_CLSentinelOneGroups_CL,SentinelOneThreats_CL
Снежинка SnowflakeLoad_CL, SnowflakeLogin_CL, SnowflakeMaterializedView_CLSnowflakeQuery_CLSnowflakeRoleGrant_CLSnowflakeRoles_CLSnowflakeTables_CLSnowflakeTableStorageMetrics_CLSnowflakeUserGrant_CLSnowflakeUsers_CL
Сонрай Sonrai_Tickets_CL
Sophos SophosCloudOptix_CL, , SophosEP_CLSophosEPEvents_CL
Прокси-сервер Squid SquidProxy_CL
Symantec SymantecICDx_CL
Талон Talon_CL
Tenable Tenable_VM_Asset_CL, , Tenable_VM_Compliance_CLTenable_VM_Vuln_CLTenable_WAS_Vuln_CL
TheHive TheHive_CL
Теом TheomAlerts_CL
Tomcat Tomcat_CL
Trend Micro TrendMicro_XDR_OAT_CL, , TrendMicro_XDR_RCA_Result_CLTrendMicro_XDR_RCA_Task_CLTrendMicro_XDR_WORKBENCH_CL
Варонис VaronisAlerts_CL
Vectra VectraStream_CL
Veeam VeeamAuthorizationEvents_CL, , VeeamCovewareFindings_CLVeeamMalwareEvents_CLVeeamOneTriggeredAlarms_CLVeeamSecurityComplianceAnalyzer_CL,VeeamSessions_CL
WatchGuard WsSecurityEvents_CL
Рабочая область из meta Workplace_Facebook_CL
ZeroFox ZeroFox_CTI_advanced_dark_web_CL, ZeroFox_CTI_botnet_CLZeroFox_CTI_breaches_CLZeroFox_CTI_C2_CLZeroFox_CTI_compromised_credentials_CLZeroFox_CTI_credit_cards_CLZeroFox_CTI_dark_web_CLZeroFox_CTI_discord_CLZeroFox_CTI_disruption_CLZeroFox_CTI_email_addresses_CLZeroFox_CTI_exploits_CLZeroFox_CTI_irc_CLZeroFox_CTI_malware_CLZeroFox_CTI_national_ids_CLZeroFox_CTI_phishing_CLZeroFox_CTI_phone_numbers_CLZeroFox_CTI_ransomware_CLZeroFox_CTI_telegram_CLZeroFox_CTI_threat_actors_CLZeroFox_CTI_vulnerabilities_CLZeroFoxAlertPoller_CL
Масштабирование Zoom_CL
Zscaler ZNSegmentAudit_CL, ZPA_CL
Прочее Failed_Range_To_Ingest_CL, , FinanceOperationsActivity_CLfluentbit_CL, IntegrationTable_CLIntegrationTableIncidents_CL

Следующие таблицы Microsoft Sentinel не поддерживаются:

Неподдерживаемые таблицы Microsoft Sentinel  
  • AliCloudActionTrailLogs_CL
  • argsentdc_CL
  • Audit_CL
  • Auth0Logs_CL
  • Awareness_Performance_Details_CL
  • Awareness_SafeScore_Details_CL
  • Awareness_User_Data_CL
  • Awareness_Watchlist_Details_CL
  • CarbonBlack_Alerts_CL
  • Cisco_Umbrella_proxy_CL
  • Cloud_Integrated_CL
  • CloudGuard_SecurityEvents_CL
  • ConfluenceAuditLogs_CL
  • CortexXpanseAlerts_CL
  • CyberSixgill_Alerts_CL
  • DruvaSecurityEvents_CL
  • DynatraceAttacks_CL
  • DynatraceAuditLogs_CL
  • DynatraceProblems_CL
  • DynatraceSecurityProblems_CL
  • ErmesBrowserSecurityEvents_CL
  • FireworkV2_CL
  • Garrison_ULTRARemoteLogs_CL
  • GCPLoadBalancerLogs_CL
  • GitHubAuditLogsV2_CL
  • Health_Data_CL
  • Illumio_Flow_Events_CL
  • IllumioInsightsSummary_CL
  • iocsent_CL
  • Island_Admin_CL
  • Island_User_CL
  • JBossEvent_CL
  • LookoutMtdV2_CL
  • ObsidianActivity_CL
  • ObsidianThreat_CL
  • Onapsis_Defend_CL
  • OneTrustMetadataV3_CL
  • OracleWebLogicServer_CL
  • PaloAltoCortexXDR_Alerts_CL
  • PaloAltoCortexXDR_Audit_Agent_CL
  • PaloAltoCortexXDR_Audit_Management_CL
  • PaloAltoCortexXDR_Endpoints_CL
  • Phosphorus_CL
  • PingOne_AuditActivitiesV2_CL
  • PrismaCloudCompute_CL
  • ProofpointPODMailLog_CL
  • ProofpointPODMessage_CL
  • ProofPointTAPClicksBlockedV2_CL
  • ProofPointTAPMessagesBlockedV2_CL
  • RSAIDPlus_AdminLogs_CL
  • SAPLogServ_CL
  • Seg_Cg_CL
  • Seg_Dlp_CL
  • SeraphicWebSecurity_CL
  • SlackAuditV2_CL
  • Tenable_WAS_Asset_CL
  • TransmitSecurityActivity_CL
  • Ttp_Attachment_CL
  • Ttp_Impersonation_CL
  • Ttp_Url_CL
  • Ubiquiti_CL
  • ValenceAlert_CL
  • vcenter_CL
  • ZimperiumThreatLog_CL
  • ZNSegmentAuditNativePoller_CL

Выполнить запрос KQL (язык запросов Kusto) в озере данных Microsoft Sentinel (query_lake)

Инструмент query_lake выполняет один запрос KQL в указанной рабочей области озера данных Microsoft Sentinel и возвращает необработанный набор результатов. Он предназначен для целенаправленного расследования или аналитического поиска, а не для массового экспорта. Используйте этот инструмент, чтобы продвинуть расследование или аналитический процесс и получить событие безопасности, оповещение, актив, идентификационные данные, сведения об устройстве или обогащённые данные. Вы также можете использовать его вместе со search_tables средством для определения соответствующих схем таблиц и создания допустимых запросов KQL.

Параметры Обязательный? Описание
query Да Этот параметр принимает корректно сформированный запрос KQL для извлечения данных из рабочей области озера данных Microsoft Sentinel.
workspaceId Нет Этот параметр принимает идентификатор рабочей области, чтобы ограничить поиск рамками одной подключенной рабочей области озера данных Microsoft Sentinel.

Список рабочих областей (list_sentinel_workspaces)

Средство list_sentinel_workspaces выводит все доступные вам пары «имя и идентификатор» для рабочих областей озера данных Microsoft Sentinel. Включение имени рабочей области предоставляет полезный контекст, чтобы понять, какая рабочая область используется. Запустите это средство перед использованием других средств Microsoft Sentinel, так как для правильной работы этих средств требуется аргумент идентификатора рабочей области.

Анализатор сущностей

Инструменты analyze_user_entity и analyze_url_entity для анализа сущностей используют ИИ для анализа данных вашей организации в озере данных Microsoft Sentinel. Они предоставляют вердикт и подробные сведения о URL-адресах, доменах и сущностях пользователей. Эти средства анализа сущностей помогают устранить потребность в сборе данных вручную и сложных интеграции, которые обычно требуются для обогащения и изучения сущностей.

Например, analyze_user_entity анализирует модели аутентификации пользователя, аномалии поведения, активность в вашей организации и многое другое, чтобы вынести вердикт и предоставить анализ. Инструмент analyze_url_entity анализирует данные аналитики угроз Microsoft, ваши настраиваемые данные аналитики угроз на платформе аналитики угроз (TIP) Microsoft Sentinel и активность URL-адресов в вашей организации. Он также проверяет списки наблюдения Microsoft Sentinel, чтобы предоставить заключение и анализ.

Средствам анализа сущностей может потребоваться несколько минут, чтобы сформировать результаты, поэтому используйте средство analyze_user_entity или analyze_url_entity, чтобы запустить анализ для каждой сущности, а средство get_entity_analysis — для опроса результатов анализа.

Важно!

Чтобы использовать средство анализатора сущностей, вам также потребуются следующие роли:

  • Соавтор Security Copilot — эта роль необходима для использования инструмента, который потребляет единицы вычислений безопасности (SCU) для предоставления обоснованного анализа риска сущностей.
  • Владелец Security Copilot (необязательно) — эта роль требуется только для просмотра и отслеживания использования SCU.

Дополнительные сведения см. в статье Общие сведения о проверке подлинности в Microsoft Security Copilot.

Запуск анализа (analyze_user_entity и analyze_url_entity)

Используйте следующие параметры, чтобы запустить задание анализа сущностей пользователя или URL-адреса.

Параметры Обязательный? Описание
идентификатор объекта Microsoft Entra, основное имя пользователя (UPN) или URL Да Этот параметр принимает пользователя или URL-адрес, который требуется проанализировать.
startTime Да Этот параметр принимает время начала окна анализа.
endTime Да Этот параметр принимает время окончания окна анализа.
workspaceId Нет Этот параметр принимает идентификатор рабочей области, чтобы ограничить поиск рамками одной подключенной рабочей области озера данных Microsoft Sentinel.

Инструменты analyze_user_entity и analyze_url_entity возвращают значение идентификатора, которое можно передать инструменту get_entity_analysis в качестве входных данных.

Получить анализ (get_entity_analysis)

Используйте средство get_entity_analysis для получения результатов ранее запущенного задания анализа сущностей.

Параметры Обязательный? Описание
analysisId Да Этот параметр принимает идентификатор задания, полученный из средств анализа запуска.

get_entity_analysis Хотя средство автоматически опрашивает несколько минут до тех пор, пока результаты не будут готовы, внутреннее время ожидания инструмента может быть недостаточно для длительных операций анализа. Чтобы получить результаты, может потребоваться get_entity_analysis выполнить несколько раз.

Примечание.

Может быть полезно включить запрос, например render the results as returned exactly from the tool, который помогает гарантировать, что ответ от анализатора предоставляется без дополнительной обработки клиентом MCP.

Дополнительные сведения

При использовании средств анализатора сущностей следует учитывать следующие ограничения и требования к данным.

  • analyze_user_entity поддерживает максимальный период времени в семь дней, чтобы обеспечить максимальную точность результатов.

  • analyze_user_entity Работает только для пользователей с идентификатором объекта Microsoft Entra (пользователи). Пользователи только локальной службы Active Directory не поддерживаются для анализа пользователей.

  • analyze_user_entity для обеспечения точности анализа в озере данных должны присутствовать следующие таблицы:

    • AlertEvidence

    • SigninLogs

    • CloudAppEvents

    • IdentityInfo (Доступно только для арендаторов с лицензией Microsoft Defender для удостоверений, Microsoft Defender for Cloud Apps или Microsoft Defender для конечных точек P2)

      Если у вас нет ни одной из этих обязательных таблиц, analyze_user_entity генерирует сообщение об ошибке, в котором перечислены таблицы, которые вы не подключили, а также приведены ссылки на соответствующую документацию по их подключению.

  • analyze_user_entity Работает лучше всего, если в озере данных также присутствуют следующие таблицы, но продолжает работать и оценивать риски, даже если эти таблицы недоступны:

  • analyze_url_entity Работает лучше всего, если в озере данных присутствуют следующие таблицы, но продолжает работать и оценивать риски, даже если эти таблицы недоступны:

  • Одновременное выполнение нескольких экземпляров анализатора сущностей может увеличить задержку для каждого запуска. Чтобы избежать тайм-аутов и не достичь порога предварительного просмотра анализатора сущности, начните с запуска максимум пяти анализов одновременно, а затем корректируйте их по мере необходимости в зависимости от частоты запуска логического приложения в вашей организации.

Инструменты Graph (предварительная версия)

Важно!

Эта информация относится к предварительной версии продукта, который может быть существенно изменен до выпуска. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.

Средства для работы с графами позволяют анализировать несколько графов Microsoft Sentinel, включая графы уязвимостей, поиска угроз и области воздействия. С помощью этих средств можно собирать аналитические сведения и принимать решения на основе данных при выполнении запросов на естественном языке.

Средство поиска радиуса взрыва (find_blastradius)

find_blastradius Инструмент оценивает радиус взрыва узла, исследуя пути распространения к критически важным активам организации. В нем подробно описаны пути, начинающиеся с указанной сущности, оценивается риск и указываются рекомендации по его уменьшению.

Параметры Обязательный? Описание
sourceName Да Этот параметр принимает ключевые слова для поиска релевантных сведений, соответствующих сущности в графе. Это может быть узел или группа узлов.

Обнаружение соединений и путей (find_walkable_paths)

Это средство перечисляет соединения между любыми заданными парами источников и целевых объектов. Он анализирует природу связей, а затем решает, можно ли пройти по ней для бокового смещения.

Параметры Обязательный? Описание
sourceName Да Этот параметр принимает ключевые слова для сопоставления сущности в графе для начальной точки пути.
targetName Да Этот параметр принимает ключевые слова для сопоставления сущности в графе для целевого пути.

Анализатор периметра экспозиции (find_exposure_perimeter)

Это средство выводит список входящих подключений из других сущностей к указанной сущности. Это помогает определить риск, с которым сталкивается сущность. Средство может возвращать приоритетные рекомендации на основе результатов.

Параметры Обязательный? Описание
targetName Да Этот параметр принимает ключевые слова для идентификации и сопоставления сущности в графе; имя узла.
minPathLength Нет Этот параметр задает минимальное количество переходов в маршруте.
maxPathLength Нет Этот параметр задает максимальное количество переходов в маршруте.
resultsCountLimit Нет Этот параметр принимает максимальное количество возвращаемых путей.

Путь между двумя сущностями (find_connected_nodes)

Инструмент перечисляет find_connected_nodes проходимые пути между двумя объектами, соответствующие критериям или характеристике, описывающей эти объекты.

Параметры Обязательный? Описание
sourceNodeLabel Да В этом параметре задаётся допустимая метка источника, используемая для фильтрации. Для поддерживаемых меток используйте инструмент get_graph_context.
sourceNodeProperties Нет Этот параметр принимает список допустимых свойств для сущности начальной точки, разделенный запятыми. Для поддерживаемых свойств используйте инструмент get_graph_context.
targetNodeLabel Да Этот параметр принимает допустимую целевую метку, по которой выполняется фильтрация. Для поддерживаемых меток используйте инструмент get_graph_context.
targetNodeProperties Нет Этот параметр принимает список допустимых свойств сущности конечной точки, разделенных запятыми. Для поддерживаемых свойств используйте инструмент get_graph_context.
resultsCountLimit Нет Этот параметр принимает максимальное количество возвращаемых результатов.

Узлы совпадают (find_nodes)

find_nodes Инструмент находит и сопоставляет сущности, которые граф представляет как узлы на основе заданных критериев или характеристик. Он возвращает список узлов, соответствующих заданным условиям.

Параметры Обязательный? Описание
validNodeLabel Да Этот параметр принимает метку узла для сопоставления. Для поддерживаемых меток используйте инструмент get_graph_context.
validNodeProperties Нет Этот параметр принимает список свойств для сопоставления, разделенный запятыми. Для поддерживаемых свойств используйте инструмент get_graph_context.
resultsLimit Нет Этот параметр принимает максимальное количество возвращаемых результатов.

Общие сведения и контекст для графа (get_graph_context)

get_graph_context Инструмент предоставляет контекст параметров и служит справочником, помогающим понять, какие инструменты, функции или параметры можно использовать. Используйте его как вспомогательный инструмент, чтобы получить контекст графа и эффективнее использовать другие инструменты MCP для графа в коллекции.

Дополнительные сведения об инструментах для работы с графами

Имейте в виду следующие заметки по использованию при работе с графическими инструментами:

  • Чтобы ограничить результаты только графом, добавьте in my graph в запросы.
  • При запросе удостоверений личности не поддерживаются имена участников-пользователей (UPN).
  • При указании типа сущности используйте его перед именем.
  • Установка и настройка коллекции инструментов Graph не влечет за собой никаких затрат. Однако счетчик графа запускается, когда вы начинаете использовать инструменты для запроса графа Microsoft Sentinel. Дополнительные сведения см. в статье Планирование затрат и изучение Microsoft Sentinel ценообразования и выставления счетов.

Примеры подсказок

Следующие примеры запросов показывают, что можно делать с коллекцией для анализа данных:

  • Найдите трех основных пользователей, которые подвергаются риску, и объясните, почему они подвергаются риску.
  • Найдите сбои входа за последние 24 часа и дайте мне краткую сводку основных результатов.
  • Определите устройства, на которых было выявлено большое количество исходящих сетевых подключений.
  • Помогите мне понять, не скомпрометирован ли пользовательский <идентификатор объекта Microsoft Entra>.
  • Изучите пользователей с оповещением о распылении паролей за последние семь дней и сообщите мне, были ли скомпрометированы какие-либо из них.
  • Найдите все url-адреса операций ввода-вывода из <отчета> аналитики угроз и проанализируйте их, чтобы сообщить мне все, что корпорация Майкрософт знает о них.
  • Каков радиус взрыва узла X при компрометации?
  • Список всех путей от пользователя X к критически важным ресурсам.
  • Каков периметр уязвимости критически важных серверов SQL?

Как инструменты MCP для Microsoft Sentinel работают вместе с вашим агентом

В следующем примере показано, как агент отвечает на запрос, динамически координируя работу инструментов исследования данных.

Пример запроса:Find the top three users that are at risk and explain why they're at risk.

Типичный ответ (GitHub Copilot с использованием Claude Sonnet 4):

Снимок экрана: ответ GitHub Copilot.

Объяснение:

  • Когда агент получает запрос, он ищет соответствующие таблицы, содержащие сведения о рисках пользователя и безопасности. Сначала запрос разбивается на поисковые ключевые слова, чтобы найти таблицы.

    На основе примера запроса поиск выявляет четыре релевантные таблицы из набора таблиц, к которым у пользователя есть доступ:

    • AADNonInteractiveUserSignInLogs— Неинтерактивные события Microsoft Entra ID входа
    • BehaviorAnalytics — данные аналитики поведения пользователей и сущностей (UEBA)
    • SigninLogs— Интерактивные события входа Microsoft Entra ID
    • AADUserRiskEvents — Обнаружение рисков защиты идентификации

    Снимок экрана: агент, на котором выполняется поиск соответствующих таблиц, содержащих сведения о рисках и безопасности пользователей.

  • Агент выполняет более широкий поиск с помощью инструмента Semantic search on table catalog (search_tables). Этот этап позволяет найти больше таблиц, которые помогают формировать его рассуждение.

    Снимок экрана, на котором агент выполняет поиск с использованием более общих терминов.

  • После поиска нужных таблиц агент использует запрос Execute KQL (Kusto Query Language) в инструменте Microsoft Sentinel data lake (query_lake), чтобы найти трёх наиболее уязвимых пользователей. Первый запрос проваляется из-за семантической ошибки.

    Снимок экрана: агент пытается выполнить запрос KQL с семантической ошибкой.

  • Агент самостоятельно исправляет запрос KQL и успешно извлекает данные из озера данных Microsoft Sentinel, выявляя пользователей с высоким риском.

    Снимок экрана: агент успешно выполняет исправленный запрос KQL.

  • Агент выполняет еще один запрос, чтобы получить подробные сведения о рискованных пользователях, чтобы получить более точный контекст о том, почему они подвергаются риску.

    Снимок экрана: агент выполняет другой запрос для получения подробных сведений о пользователе.

  • Агент отвечает пользователю, предоставляя свой подробный анализ.