Приоритизация инцидентов и поиск угроз с помощью сбора данных для триажа

Коллекция для триажа на сервере Model Context Protocol (MCP) Microsoft Sentinel интегрирует ваши модели ИИ с API, которые поддерживают триаж инцидентов и поиск угроз. Эта интеграция позволяет быстро определять приоритеты инцидентов и легко искать собственные данные, сокращая среднее время на разрешение, подверженность рискам и время ожидания. В этой статье описывается, как добавить коллекцию сортировки, перечислены доступные инструменты и их параметры, а также приведены примеры подсказок. Перед началом работы убедитесь, что выполнены предварительные требования.

Используйте средство для следующих сценариев:

  • Рассмотрение инцидента: Определение приоритетов инцидентов можно быстро с помощью собственных моделей ИИ, что сокращает среднее время на разрешение. Используйте инструменты, чтобы получать инциденты, оповещения, данные оповещений, объекты и другие данные.
  • Охота: Легко искать данные с помощью собственных моделей ИИ, уменьшая риск и время ожидания. Используйте средства для выполнения запросов охоты и получения необходимых данных во время охоты.

Предварительные условия

Чтобы получить доступ к коллекции средств сортировки, необходимо соответствовать следующим предварительным требованиям:

  • Microsoft Defender XDR, Microsoft Defender для конечной точки или Microsoft Sentinel подключены к порталу Defender
  • Любые поддерживаемые редакторы кода на основе ИИ и платформы для создания агентов:

Добавить коллекцию триажа

Чтобы добавить набор triage, сначала настройте унифицированный интерфейс сервера MCP в Microsoft Sentinel. Следуйте инструкциям для совместимых платформ, перечисленных в разделе "Предварительные требования ".

Используйте следующий URL конечной точки MCP для коллекции сортировки, чтобы подключить ваш редактор кода или платформу агента и получить данные о сортировке инцидентов и поиске:

https://sentinel.microsoft.com/mcp/triage

Инструменты в коллекции сортировки

В наборе triage доступны следующие инструменты.

Список инцидентов безопасности (ListIncidents)

Это средство выводит список инцидентов безопасности и фильтрует их по диапазону дат, серьезности, состоянию, назначенному аналитику и состоянию расследования.

Параметры Обязательный? Описание
createdAfter Нет Время, по истечении которого был создан инцидент
createdBefore Нет Время до создания инцидента
Severity Нет Уровень серьезности, назначенный инциденту (например, низкий или высокий)
Status Нет Текущее состояние инцидента (новый, активный или закрытый)
AssignedTo Нет Какому пользователю назначен инцидент
Classification Нет Классификация (например, True Positive или False Positive)
Determination Нет Определение (например, вредоносные программы или фишинг)
orderBy Нет Инструкции по сортировке возвращённых инцидентов
Search Нет Поиск в свободном тексте по данным об инцидентах
includeAlertsData Нет Параметр для включения данных из базовых оповещений
skip Нет Пропускает указанное количество элементов в начале результирующего набора.
top Нет Ограничивает количество элементов, возвращаемых в ответе

Получить инцидент безопасности (GetIncidentById)

Это средство извлекает инцидент безопасности по идентификатору, включая его свойства, связанные оповещения и метаданные, такие как состояние, серьезность, классификация и метки времени.

Параметры Обязательный? Описание
incidentID Да Идентификатор связан с инцидентом
includeAlertsData Нет Параметр для включения данных из базовых оповещений

Это средство выводит список оповещений системы безопасности, сортирует их и фильтрует по диапазону дат, серьезности и состоянию.

Параметры Обязательный? Описание
createdAfter Нет Время, по истечении которого было создано оповещение
createdBefore Нет Время до создания оповещения
Severity Нет Уровень серьезности, назначенный оповещению (например, низкий или высокий)
status Нет Текущее состояние оповещения; возможные значения: Unknown, New, InProgress и Resolved
skip Нет Пропускает указанное количество элементов в начале результирующего набора.
top Нет Ограничивает количество элементов, возвращаемых в ответе

Получение оповещения системы безопасности (GetAlertByID)

Этот инструмент получает оповещение безопасности по идентификатору. Он возвращает полные сведения об оповещении, включая серьезность, состояние, классификацию и связанные сущности доказательств.

Параметры Обязательный? Описание
AlertID Да Уникальный идентификатор оповещения

Список таблиц расширенной охоты (FetchAdvancedHuntingTablesOverview)

Это средство выводит имена доступных таблиц расширенной охоты и их краткие описания. Крайне важно понимать источники данных перед написанием запросов на языке запросов Kusto (KQL).

Параметры Обязательный? Описание
tableNames Нет Имена таблиц для расширенного поиска

Получить схему таблицы расширенного поиска (FetchAdvancedHuntingTablesDetailedSchema)

Этот инструмент получает полные схемы столбцов с описаниями для указанных таблиц расширенного поиска. Информация, которую она предоставляет, имеет решающее значение для создания запросов KQL без ошибок. Используйте это средство перед вызовом RunAdvancedHuntingQuery.

Параметры Обязательный? Описание
tableNames Да Имена таблиц для расширенного поиска

Выполнение охотничьего запроса (RunAdvancedHuntingQuery)

Запустите расширенный охотничий запрос, используя Kusto Query Language (KQL) по поддерживаемым таблицам Microsoft Defender для проактивного поиска угроз. Чтобы понять источники данных, сначала запустите FetchAdvancedHuntingTablesOverview. Чтобы избежать ошибок в KQL, сначала запустите FetchAdvancedHuntingTablesDetailedSchema.

Параметры Обязательный? Описание
kqlQuery Да KQL-запрос для выполнения в выбранной таблице
timestamp Нет Метка времени, которую следует выбрать для запроса

Получить сведения о файле (GetDefenderFileInfo)

Получите сведения о файле, включая хэши, размер, тип, издателя, информацию о сертификате подписи, глобальную распространенность, а также время первого и последнего обнаружения.

Параметры Обязательный? Описание
fileHash Да Хэш SHA-1 или SHA-256 файла

Получение статистики файлов (GetDefenderFileStatistics)

Получение статистики распространенности файлов организации, включая количество устройств, на которых наблюдался файл.

Параметры Обязательный? Описание
fileHash Да Хэш SHA-1 или SHA-256 файла. Значения SHA-256 на внутреннем уровне преобразуются в SHA-1.

Получение оповещений о файлах (GetDefenderFileAlerts)

Список всех оповещений системы безопасности, созданных определенным файлом в организации, включая исторические и активные оповещения.

Параметры Обязательный? Описание
fileHash Да Хэш SHA-1 файла. SHA-256 и MD5 не поддерживаются для этой конечной точки.

Перечислите все устройства, которые столкнулись с определенным файлом для оценки его распространения в вашей среде.

Параметры Обязательный? Описание
fileHash Да Хэш SHA-1 файла. SHA-256 и MD5 не поддерживаются для этой конечной точки.

Перечисление индикаторов угроз (ListDefenderIndicators)

Перечисление индикаторов компрометации клиента в Microsoft Defender для конечной точки. Используйте фильтры для типа, значения, действия и серьезности.

Параметры Обязательный? Описание
indicatorType Нет Тип индикатора (например, хэш файла, доменное имя или IP-адрес)
indicatorValue Нет Конкретное значение индикатора для фильтрации результатов
Action Нет Действие, примененное к индикатору (оповещение, блокировка или разрешение)
ApplicationName Нет Приложение, связанное с индикатором
Title Нет Название или описание индикатора
Severity Нет Уровень серьезности (информационный, низкий, средний или высокий)
createdAfter Нет Индикаторы возврата, созданные после этой временной метки
createdBefore Нет Индикаторы возврата, созданные до этой отметки времени

Список автоматизированных исследований (ListDefenderInvestigations)

Просмотр списка случаев автоматического расследования в Microsoft Defender для конечной точки. Используйте фильтры для состояния, целевого устройства, времени начала или активации идентификатора оповещения.

Параметры Обязательный? Описание
startTime Нет Расследования возвратов, начатые после этой даты и времени
endTime Нет Расследования возвратов, начатые до этой отметки времени
Status Нет Состояние расследования (выполняется, завершено или не удалось)
skip Нет Пропускает указанное количество элементов в начале результирующего набора.
top Нет Ограничивает количество элементов, возвращаемых в ответе

Получить автоматическое расследование (GetDefenderInvestigation)

Получение данных о конкретном автоматическом исследовании, включая состояние, временные метки, целевое устройство и инициировавшее оповещение.

Параметры Обязательный? Описание
ID Да Уникальный идентификатор исследования

Получить все оповещения о безопасности для IP-адреса (GetDefenderIpAlerts)

Список всех оповещений системы безопасности в организации, связанных с указанным IP-адресом.

Параметры Обязательный? Описание
ipAddress Да IP-адрес для получения связанных оповещений

Получение статистики для IP-адреса (GetDefenderIpStatistics)

Получение статистики по заданному IP-адресу, включая количество отдельных устройств, которые с ним обменялись данными.

Параметры Обязательный? Описание
ipAddress Да IP-адрес для получения статистики

Получить оконечное устройство (GetDefenderMachine)

Получите подробные сведения о конкретном устройстве Defender для конечной точки, включая сведения об операционной системе, состоянии работоспособности, оценке риска и уровне уязвимости.

Параметры Обязательный? Описание
ID Да Уникальный идентификатор устройства

Список всех оповещений системы безопасности, связанных с определенным устройством, для ориентированного на устройство представления угроз.

Параметры Обязательный? Описание
ID Да Уникальный идентификатор устройства

Получить пользователей, выполнивших вход на устройстве (GetDefenderMachineLoggedOnUsers)

Выведите список учетных записей, которые выполнили вход на устройстве. Для каждого пользователя API предоставляет контекст, например имя пользователя и домен учетной записи.

Параметры Обязательный? Описание
ID Да Уникальный идентификатор устройства

Получить уязвимости устройств (GetDefenderMachineVulnerabilities)

Перечислите обнаруженные на устройстве уязвимости безопасности с данными Common Vulnerabilities and Exposures (CVE) и оценками риска.

Параметры Обязательный? Описание
ID Да Уникальный идентификатор устройства

Поиск устройства по внутреннему IP-адресу (FindDefenderMachineByIp)

Список всех устройств, которые обменились данными с определенным внутренним IP-адресом в диапазоне времени 15 минут до и после заданной метки времени для сопоставления сети и анализа бокового перемещения.

Параметры Обязательный? Описание
ipAddress Да Внутренний IP-адрес для поиска
timestamp Да Метка времени, которая определяет окно запроса с проверкой за 15 минут до и 15 минут после указанного времени

Перечисление задач исправления (ListDefenderRemediationActivities)

Перечисление задач исправления и их состояния выполнения на разных устройствах. Каждое действие по исправлению соответствует рекомендациям или задачам безопасности.

Параметры Обязательный? Описание
Type Нет Тип действия по исправлению
machineID Нет Идентификатор затронутого устройства
Status Нет Состояние задачи исправления (ожидается или завершено)
createdTimeFrom Нет Возврат задач, созданных после этой метки времени
createdTimeTo Нет Возврат задач, созданных до этой метки времени
skip Нет Пропускает указанное количество элементов в начале результирующего набора.
top Нет Ограничивает количество элементов, возвращаемых в ответе

Получите подробную информацию о задаче исправления (GetDefenderRemediationActivity)

Получение подробных сведений о задаче исправления, включая состояние выполнения, результаты и затронутые устройства.

Параметры Обязательный? Описание
ID Да Уникальный идентификатор действия по исправлению

Список всех оповещений системы безопасности, связанных с определенной учетной записью пользователя. Эта информация необходима для исследования угроз, ориентированных на пользователя, и анализа поведения.

Параметры Обязательный? Описание
ID Да Уникальный идентификатор учетной записи пользователя

Вывод списка всех устройств, активных для пользователя (ListUserRelatedMachines)

Список всех устройств, на которых у конкретного пользователя были активные или последние сеансы входа. Используйте это средство для отслеживания действий пользователей и анализа бокового движения.

Параметры Обязательный? Описание
ID Да Уникальный идентификатор учетной записи пользователя

Список всех устройств, затронутых уязвимостью (ListDefenderMachinesByVulnerability)

Выведите список всех устройств, затронутых определенной уязвимостью CVE. Это средство имеет решающее значение для определения приоритетов управления исправлениями.

Параметры Обязательный? Описание
cveID Да Идентификатор CVE уязвимости

Список уязвимостей, влияющих на программное обеспечение (ListDefenderVulnerabilitiesBySoftware)

Перечисление уязвимостей, влияющих на определенное программное обеспечение на определенном устройстве для целевой оценки уязвимостей.

Параметры Обязательный? Описание
machineID Да Уникальный идентификатор устройства
softwareID Да Уникальный идентификатор программного обеспечения

Примеры запросов

Следующие примеры запросов демонстрируют, что можно сделать с коллекцией triage:

  • Перечислите последние пять инцидентов из моего клиента и оцените, какой из них является наиболее срочным для рассмотрения
  • Предоставьте оповещения о <конкретном инциденте> и проанализируйте данные оповещений на предмет вредоносности
  • Выполните запрос для поиска угроз, чтобы проверить, какие пользователи взаимодействовали с <сущностью>

Ограничения

Набор для сортировки имеет следующие ограничения:

  • Файловые утилиты поддерживают разные типы хэшей. GetDefenderFileInfo и GetDefenderFileStatistics примите SHA-1 или SHA-256, а также GetDefenderFileAlertsGetDefenderFileRelatedMachines примите только SHA-1. MD5 не поддерживается ни одной конечной точкой файла. При использовании агентов, которые вызывают несколько инструментов файлов в последовательности, предоставьте хэш SHA-1 для обеспечения совместимости со всеми конечными точками.
  • Вы не можете использовать эту коллекцию, если вы являетесь гостем в другом арендаторе или используете делегированный доступ. Сервер MCP можно использовать только в своем домашнем клиенте.
  • Пользователи Microsoft Sentinel не могут выбрать, какую рабочую область использовать.
  • Вы не можете запрашивать данные в озере данных Microsoft Sentinel. Вместо этого можно использовать средства просмотра данных .