Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Коллекция для триажа на сервере Model Context Protocol (MCP) Microsoft Sentinel интегрирует ваши модели ИИ с API, которые поддерживают триаж инцидентов и поиск угроз. Эта интеграция позволяет быстро определять приоритеты инцидентов и легко искать собственные данные, сокращая среднее время на разрешение, подверженность рискам и время ожидания. В этой статье описывается, как добавить коллекцию сортировки, перечислены доступные инструменты и их параметры, а также приведены примеры подсказок. Перед началом работы убедитесь, что выполнены предварительные требования.
Используйте средство для следующих сценариев:
- Рассмотрение инцидента: Определение приоритетов инцидентов можно быстро с помощью собственных моделей ИИ, что сокращает среднее время на разрешение. Используйте инструменты, чтобы получать инциденты, оповещения, данные оповещений, объекты и другие данные.
- Охота: Легко искать данные с помощью собственных моделей ИИ, уменьшая риск и время ожидания. Используйте средства для выполнения запросов охоты и получения необходимых данных во время охоты.
Предварительные условия
Чтобы получить доступ к коллекции средств сортировки, необходимо соответствовать следующим предварительным требованиям:
- Microsoft Defender XDR, Microsoft Defender для конечной точки или Microsoft Sentinel подключены к порталу Defender
- Любые поддерживаемые редакторы кода на основе ИИ и платформы для создания агентов:
Добавить коллекцию триажа
Чтобы добавить набор triage, сначала настройте унифицированный интерфейс сервера MCP в Microsoft Sentinel. Следуйте инструкциям для совместимых платформ, перечисленных в разделе "Предварительные требования ".
Используйте следующий URL конечной точки MCP для коллекции сортировки, чтобы подключить ваш редактор кода или платформу агента и получить данные о сортировке инцидентов и поиске:
https://sentinel.microsoft.com/mcp/triage
Инструменты в коллекции сортировки
В наборе triage доступны следующие инструменты.
Список инцидентов безопасности (ListIncidents)
Это средство выводит список инцидентов безопасности и фильтрует их по диапазону дат, серьезности, состоянию, назначенному аналитику и состоянию расследования.
| Параметры | Обязательный? | Описание |
|---|---|---|
createdAfter |
Нет | Время, по истечении которого был создан инцидент |
createdBefore |
Нет | Время до создания инцидента |
Severity |
Нет | Уровень серьезности, назначенный инциденту (например, низкий или высокий) |
Status |
Нет | Текущее состояние инцидента (новый, активный или закрытый) |
AssignedTo |
Нет | Какому пользователю назначен инцидент |
Classification |
Нет | Классификация (например, True Positive или False Positive) |
Determination |
Нет | Определение (например, вредоносные программы или фишинг) |
orderBy |
Нет | Инструкции по сортировке возвращённых инцидентов |
Search |
Нет | Поиск в свободном тексте по данным об инцидентах |
includeAlertsData |
Нет | Параметр для включения данных из базовых оповещений |
skip |
Нет | Пропускает указанное количество элементов в начале результирующего набора. |
top |
Нет | Ограничивает количество элементов, возвращаемых в ответе |
Получить инцидент безопасности (GetIncidentById)
Это средство извлекает инцидент безопасности по идентификатору, включая его свойства, связанные оповещения и метаданные, такие как состояние, серьезность, классификация и метки времени.
| Параметры | Обязательный? | Описание |
|---|---|---|
incidentID |
Да | Идентификатор связан с инцидентом |
includeAlertsData |
Нет | Параметр для включения данных из базовых оповещений |
Выведите список оповещений безопасности, связанных с инцидентом (ListAlerts)
Это средство выводит список оповещений системы безопасности, сортирует их и фильтрует по диапазону дат, серьезности и состоянию.
| Параметры | Обязательный? | Описание |
|---|---|---|
createdAfter |
Нет | Время, по истечении которого было создано оповещение |
createdBefore |
Нет | Время до создания оповещения |
Severity |
Нет | Уровень серьезности, назначенный оповещению (например, низкий или высокий) |
status |
Нет | Текущее состояние оповещения; возможные значения: Unknown, New, InProgress и Resolved |
skip |
Нет | Пропускает указанное количество элементов в начале результирующего набора. |
top |
Нет | Ограничивает количество элементов, возвращаемых в ответе |
Получение оповещения системы безопасности (GetAlertByID)
Этот инструмент получает оповещение безопасности по идентификатору. Он возвращает полные сведения об оповещении, включая серьезность, состояние, классификацию и связанные сущности доказательств.
| Параметры | Обязательный? | Описание |
|---|---|---|
AlertID |
Да | Уникальный идентификатор оповещения |
Список таблиц расширенной охоты (FetchAdvancedHuntingTablesOverview)
Это средство выводит имена доступных таблиц расширенной охоты и их краткие описания. Крайне важно понимать источники данных перед написанием запросов на языке запросов Kusto (KQL).
| Параметры | Обязательный? | Описание |
|---|---|---|
tableNames |
Нет | Имена таблиц для расширенного поиска |
Получить схему таблицы расширенного поиска (FetchAdvancedHuntingTablesDetailedSchema)
Этот инструмент получает полные схемы столбцов с описаниями для указанных таблиц расширенного поиска. Информация, которую она предоставляет, имеет решающее значение для создания запросов KQL без ошибок. Используйте это средство перед вызовом RunAdvancedHuntingQuery.
| Параметры | Обязательный? | Описание |
|---|---|---|
tableNames |
Да | Имена таблиц для расширенного поиска |
Выполнение охотничьего запроса (RunAdvancedHuntingQuery)
Запустите расширенный охотничий запрос, используя Kusto Query Language (KQL) по поддерживаемым таблицам Microsoft Defender для проактивного поиска угроз. Чтобы понять источники данных, сначала запустите FetchAdvancedHuntingTablesOverview. Чтобы избежать ошибок в KQL, сначала запустите FetchAdvancedHuntingTablesDetailedSchema.
| Параметры | Обязательный? | Описание |
|---|---|---|
kqlQuery |
Да | KQL-запрос для выполнения в выбранной таблице |
timestamp |
Нет | Метка времени, которую следует выбрать для запроса |
Получить сведения о файле (GetDefenderFileInfo)
Получите сведения о файле, включая хэши, размер, тип, издателя, информацию о сертификате подписи, глобальную распространенность, а также время первого и последнего обнаружения.
| Параметры | Обязательный? | Описание |
|---|---|---|
fileHash |
Да | Хэш SHA-1 или SHA-256 файла |
Получение статистики файлов (GetDefenderFileStatistics)
Получение статистики распространенности файлов организации, включая количество устройств, на которых наблюдался файл.
| Параметры | Обязательный? | Описание |
|---|---|---|
fileHash |
Да | Хэш SHA-1 или SHA-256 файла. Значения SHA-256 на внутреннем уровне преобразуются в SHA-1. |
Получение оповещений о файлах (GetDefenderFileAlerts)
Список всех оповещений системы безопасности, созданных определенным файлом в организации, включая исторические и активные оповещения.
| Параметры | Обязательный? | Описание |
|---|---|---|
fileHash |
Да | Хэш SHA-1 файла. SHA-256 и MD5 не поддерживаются для этой конечной точки. |
Получить устройства, связанные с файлами (GetDefenderFileRelatedMachines)
Перечислите все устройства, которые столкнулись с определенным файлом для оценки его распространения в вашей среде.
| Параметры | Обязательный? | Описание |
|---|---|---|
fileHash |
Да | Хэш SHA-1 файла. SHA-256 и MD5 не поддерживаются для этой конечной точки. |
Перечисление индикаторов угроз (ListDefenderIndicators)
Перечисление индикаторов компрометации клиента в Microsoft Defender для конечной точки. Используйте фильтры для типа, значения, действия и серьезности.
| Параметры | Обязательный? | Описание |
|---|---|---|
indicatorType |
Нет | Тип индикатора (например, хэш файла, доменное имя или IP-адрес) |
indicatorValue |
Нет | Конкретное значение индикатора для фильтрации результатов |
Action |
Нет | Действие, примененное к индикатору (оповещение, блокировка или разрешение) |
ApplicationName |
Нет | Приложение, связанное с индикатором |
Title |
Нет | Название или описание индикатора |
Severity |
Нет | Уровень серьезности (информационный, низкий, средний или высокий) |
createdAfter |
Нет | Индикаторы возврата, созданные после этой временной метки |
createdBefore |
Нет | Индикаторы возврата, созданные до этой отметки времени |
Список автоматизированных исследований (ListDefenderInvestigations)
Просмотр списка случаев автоматического расследования в Microsoft Defender для конечной точки. Используйте фильтры для состояния, целевого устройства, времени начала или активации идентификатора оповещения.
| Параметры | Обязательный? | Описание |
|---|---|---|
startTime |
Нет | Расследования возвратов, начатые после этой даты и времени |
endTime |
Нет | Расследования возвратов, начатые до этой отметки времени |
Status |
Нет | Состояние расследования (выполняется, завершено или не удалось) |
skip |
Нет | Пропускает указанное количество элементов в начале результирующего набора. |
top |
Нет | Ограничивает количество элементов, возвращаемых в ответе |
Получить автоматическое расследование (GetDefenderInvestigation)
Получение данных о конкретном автоматическом исследовании, включая состояние, временные метки, целевое устройство и инициировавшее оповещение.
| Параметры | Обязательный? | Описание |
|---|---|---|
ID |
Да | Уникальный идентификатор исследования |
Получить все оповещения о безопасности для IP-адреса (GetDefenderIpAlerts)
Список всех оповещений системы безопасности в организации, связанных с указанным IP-адресом.
| Параметры | Обязательный? | Описание |
|---|---|---|
ipAddress |
Да | IP-адрес для получения связанных оповещений |
Получение статистики для IP-адреса (GetDefenderIpStatistics)
Получение статистики по заданному IP-адресу, включая количество отдельных устройств, которые с ним обменялись данными.
| Параметры | Обязательный? | Описание |
|---|---|---|
ipAddress |
Да | IP-адрес для получения статистики |
Получить оконечное устройство (GetDefenderMachine)
Получите подробные сведения о конкретном устройстве Defender для конечной точки, включая сведения об операционной системе, состоянии работоспособности, оценке риска и уровне уязвимости.
| Параметры | Обязательный? | Описание |
|---|---|---|
ID |
Да | Уникальный идентификатор устройства |
Получение оповещений системы безопасности, связанных с устройством (GetDefenderMachineAlerts)
Список всех оповещений системы безопасности, связанных с определенным устройством, для ориентированного на устройство представления угроз.
| Параметры | Обязательный? | Описание |
|---|---|---|
ID |
Да | Уникальный идентификатор устройства |
Получить пользователей, выполнивших вход на устройстве (GetDefenderMachineLoggedOnUsers)
Выведите список учетных записей, которые выполнили вход на устройстве. Для каждого пользователя API предоставляет контекст, например имя пользователя и домен учетной записи.
| Параметры | Обязательный? | Описание |
|---|---|---|
ID |
Да | Уникальный идентификатор устройства |
Получить уязвимости устройств (GetDefenderMachineVulnerabilities)
Перечислите обнаруженные на устройстве уязвимости безопасности с данными Common Vulnerabilities and Exposures (CVE) и оценками риска.
| Параметры | Обязательный? | Описание |
|---|---|---|
ID |
Да | Уникальный идентификатор устройства |
Поиск устройства по внутреннему IP-адресу (FindDefenderMachineByIp)
Список всех устройств, которые обменились данными с определенным внутренним IP-адресом в диапазоне времени 15 минут до и после заданной метки времени для сопоставления сети и анализа бокового перемещения.
| Параметры | Обязательный? | Описание |
|---|---|---|
ipAddress |
Да | Внутренний IP-адрес для поиска |
timestamp |
Да | Метка времени, которая определяет окно запроса с проверкой за 15 минут до и 15 минут после указанного времени |
Перечисление задач исправления (ListDefenderRemediationActivities)
Перечисление задач исправления и их состояния выполнения на разных устройствах. Каждое действие по исправлению соответствует рекомендациям или задачам безопасности.
| Параметры | Обязательный? | Описание |
|---|---|---|
Type |
Нет | Тип действия по исправлению |
machineID |
Нет | Идентификатор затронутого устройства |
Status |
Нет | Состояние задачи исправления (ожидается или завершено) |
createdTimeFrom |
Нет | Возврат задач, созданных после этой метки времени |
createdTimeTo |
Нет | Возврат задач, созданных до этой метки времени |
skip |
Нет | Пропускает указанное количество элементов в начале результирующего набора. |
top |
Нет | Ограничивает количество элементов, возвращаемых в ответе |
Получите подробную информацию о задаче исправления (GetDefenderRemediationActivity)
Получение подробных сведений о задаче исправления, включая состояние выполнения, результаты и затронутые устройства.
| Параметры | Обязательный? | Описание |
|---|---|---|
ID |
Да | Уникальный идентификатор действия по исправлению |
Список оповещений безопасности, относящихся к учетной записи пользователя (ListUserRelatedAlerts)
Список всех оповещений системы безопасности, связанных с определенной учетной записью пользователя. Эта информация необходима для исследования угроз, ориентированных на пользователя, и анализа поведения.
| Параметры | Обязательный? | Описание |
|---|---|---|
ID |
Да | Уникальный идентификатор учетной записи пользователя |
Вывод списка всех устройств, активных для пользователя (ListUserRelatedMachines)
Список всех устройств, на которых у конкретного пользователя были активные или последние сеансы входа. Используйте это средство для отслеживания действий пользователей и анализа бокового движения.
| Параметры | Обязательный? | Описание |
|---|---|---|
ID |
Да | Уникальный идентификатор учетной записи пользователя |
Список всех устройств, затронутых уязвимостью (ListDefenderMachinesByVulnerability)
Выведите список всех устройств, затронутых определенной уязвимостью CVE. Это средство имеет решающее значение для определения приоритетов управления исправлениями.
| Параметры | Обязательный? | Описание |
|---|---|---|
cveID |
Да | Идентификатор CVE уязвимости |
Список уязвимостей, влияющих на программное обеспечение (ListDefenderVulnerabilitiesBySoftware)
Перечисление уязвимостей, влияющих на определенное программное обеспечение на определенном устройстве для целевой оценки уязвимостей.
| Параметры | Обязательный? | Описание |
|---|---|---|
machineID |
Да | Уникальный идентификатор устройства |
softwareID |
Да | Уникальный идентификатор программного обеспечения |
Примеры запросов
Следующие примеры запросов демонстрируют, что можно сделать с коллекцией triage:
- Перечислите последние пять инцидентов из моего клиента и оцените, какой из них является наиболее срочным для рассмотрения
- Предоставьте оповещения о <конкретном инциденте> и проанализируйте данные оповещений на предмет вредоносности
- Выполните запрос для поиска угроз, чтобы проверить, какие пользователи взаимодействовали с <сущностью>
Ограничения
Набор для сортировки имеет следующие ограничения:
- Файловые утилиты поддерживают разные типы хэшей.
GetDefenderFileInfoиGetDefenderFileStatisticsпримите SHA-1 или SHA-256, а такжеGetDefenderFileAlertsGetDefenderFileRelatedMachinesпримите только SHA-1. MD5 не поддерживается ни одной конечной точкой файла. При использовании агентов, которые вызывают несколько инструментов файлов в последовательности, предоставьте хэш SHA-1 для обеспечения совместимости со всеми конечными точками. - Вы не можете использовать эту коллекцию, если вы являетесь гостем в другом арендаторе или используете делегированный доступ. Сервер MCP можно использовать только в своем домашнем клиенте.
- Пользователи Microsoft Sentinel не могут выбрать, какую рабочую область использовать.
- Вы не можете запрашивать данные в озере данных Microsoft Sentinel. Вместо этого можно использовать средства просмотра данных .