Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описано, как запускать блокнот Getting Started Guide For Microsoft Sentinel ML Notebooks, который настраивает основные параметры для запуска блокнотов Jupyter в Microsoft Sentinel и содержит примеры выполнения простых запросов. Прежде чем начать, убедитесь, что выполнены предварительные требования, включая разрешения, Python настройку и учетные записи внешнего поставщика данных.
В записной книжке Руководство по началу работы с записными книжками ML в Microsoft Sentinel используется MSTICPy — мощная библиотека Python, предназначенная для расширения возможностей расследований инцидентов безопасности и поиска угроз в записных книжках Microsoft Sentinel. MSTICPy предоставляет встроенные средства для обогащения данных, визуализации, обнаружения аномалий и автоматизированных запросов, помогая аналитикам оптимизировать свой рабочий процесс без обширного пользовательского программирования.
Дополнительные сведения см. в разделах Использование записных книжек для выполнения исследований и Использование записных книжек Jupyter для поиска угроз безопасности.
Важно!
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Предварительные условия
Перед началом работы убедитесь, что у вас есть необходимые разрешения и ресурсы.
| Предварительное условие | Описание |
|---|---|
| Разрешения | Чтобы использовать записные книжки в Microsoft Sentinel, убедитесь, что у вас есть необходимые разрешения. Дополнительные сведения см. в статье Управление доступом к записным книжкам Microsoft Sentinel. |
| Python | Чтобы выполнить действия, описанные в этой статье, вам потребуется Python 3.6 или более поздней версии. В Azure Машинного обучения можно использовать ядро Python 3.8 (рекомендуется) или ядро Python 3.6. Если вы используете записную книжку, описанную в этой статье, в другой среде Jupyter, можно использовать любое ядро, поддерживающее Python 3.6 или более поздней версии. Чтобы использовать записные книжки Jupyter MSTICPy за пределами Microsoft Sentinel и Машинное обучение Azure (ML), также необходимо настроить окружение Python. Установите Python 3.6 или более поздней версии с дистрибутивом Anaconda, который включает в себя множество необходимых пакетов. |
| MaxMind GeoLite2 | Эта записная книжка использует службу поиска географического расположения MaxMind GeoLite2 для IP-адресов. Чтобы использовать службу MaxMind GeoLite2, вам потребуется лицензионный ключ. Вы можете зарегистрироваться для получения бесплатной учетной записи и ключа на странице регистрации Maxmind. |
| VirusTotal | Эта записная книжка использует VirusTotal (VT) в качестве источника аналитики угроз. Чтобы использовать поиск аналитики угроз VirusTotal, вам потребуется учетная запись VirusTotal и ключ API. Если вы используете корпоративный ключ VT, сохраните его Azure Key Vault вместо файла msticpyconfig.yaml. Дополнительные сведения см. в разделе Указание секретов в качестве секретов Key Vault в документации MSTICPY. Если вы не хотите настраивать Azure Key Vault прямо сейчас, зарегистрируйтесь и используйте бесплатную учетную запись, пока не сможете настроить хранилище Key Vault. |
Установите и запустите блокнот руководства "Начало работы"
В следующих шагах описано, как запустить ноутбук Getting Started Guide в Microsoft Sentinel.
Для Microsoft Sentinel в портале Defender выберите Microsoft Sentinel>Управление угрозами>Записные книжки. Для Microsoft Sentinel в портал Azure в разделе Управление угрозами выберите Записные книжки.
На вкладке Шаблоны выберите Руководство по начало работы для записных книжек машинного обучения Microsoft Sentinel .
Выберите Создать из шаблона.
Измените имя и при необходимости выберите рабочую область Машинное обучение Azure.
Нажмите кнопку "Сохранить", чтобы сохранить записную книжку в рабочую область Машинное обучение Azure.
Выберите Запустить записную книжку , чтобы запустить записную книжку. Записная книжка содержит ряд ячеек:
- Ячейки Markdown содержат текст и графику с инструкциями по использованию записной книжки
- Ячейки кода содержат исполняемый код, который выполняет функции записной книжки
Вверху страницы выберите Compute.
Продолжайте, читая ячейки Markdown и выполняя ячейки кода по порядку, следуя инструкциям в ноутбуке. Пропуск ячеек или их запуск не по порядку может привести к ошибкам в дальнейшем в ноутбуке.
В зависимости от выполняемой функции код в ячейке может выполняться быстро или может занять некоторое время. Когда ячейка запущена, кнопка воспроизведения меняется на загрузочный модуль, а состояние отображается в нижней части ячейки вместе с затраченным временем.
При первом запуске ячейки кода может потребоваться несколько минут для запуска сеанса в зависимости от параметров вычислений. Индикатор Готово отображается, когда ноутбук готов к запуску ячеек кода. Например, вы можете:
Руководство «Начало работы с ML-блокнотами Microsoft Sentinel» содержит разделы, посвященные следующим задачам:
| Имя | Описание |
|---|---|
| Введение | Описать основные сведения о записных книжках и предоставить пример кода, который можно запустить, чтобы узнать, как работают записные книжки. |
| Инициализация блокнота и MSTICPy | Помогает подготовить среду для выполнения остальной части блокнота. При инициализации блокнота предупреждения о недостающих параметрах конфигурации являются ожидаемыми, поскольку вы ещё ничего не настроили. |
| Запрос данных из Microsoft Sentinel | Помогает проверять, настраивать и тестировать параметры Microsoft Sentinel. Используйте код из этого раздела, чтобы выполнить проверку подлинности в Microsoft Sentinel и выполнить пример запроса для проверки подключения. |
| Настройка и тестирование внешних поставщиков данных (VirusTotal и Maxmind GeoLite2) | Помогает настроить параметры для VirusTotal в качестве примера службы аналитики угроз и MaxMind GeoLite2 в качестве примера службы поиска по географическому расположению. Используйте код в этом разделе для выполнения примеров запросов к этим поставщикам данных для тестирования подключений к поставщику. |
Код в Руководстве по старту для Microsoft Sentinel ML Notebooks запускает инструмент конфигурации с вкладками под названием MpConfigEdit, который вы используете для настройки среды блокнота. При внесении изменений в средство MpConfigEdit обязательно сохраните изменения перед переходом на следующую вкладку. Параметры записной книжки хранятся в файле msticpyconfig.yaml , который автоматически заполняется начальными сведениями для рабочей области.
Внимательно прочитайте ячейки Markdown, чтобы полностью понять процесс настройки записной книжки, включая каждый из параметров и файл msticpyconfig.yaml . Ссылки на дальнейшие действия, дополнительные ресурсы и часто задаваемые вопросы из вики-страницы Azure Sentinel Notebooks приведены в конце записной книжки.
Настройка запросов (необязательно)
Блокнот Начало работы с блокнотами ML Microsoft Sentinel содержит примеры запросов, которые можно использовать при изучении блокнотов. Настройте встроенные запросы, добавив дополнительную логику запросов, или выполните полные запросы с помощью exec_query функции . Например, большинство встроенных запросов поддерживают add_query_items параметр , который можно использовать для добавления фильтров или других операций в запросы.
Выполните следующую ячейку кода, чтобы добавить кадр данных, который суммирует количество оповещений по имени оповещения:
from datetime import datetime, timedelta qry_prov.SecurityAlert.list_alerts( start=datetime.utcnow() - timedelta(28), end=datetime.utcnow(), add_query_items="| summarize NumAlerts=count() by AlertName" )Передайте поставщику запросов полную строку запроса на языке Kusto Query Language (KQL). Запрос выполняется в подключённой рабочей области, а данные возвращаются в виде DataFrame pandas. Запустить:
# Define your query test_query = """ OfficeActivity | where TimeGenerated > ago(1d) | take 10 """ # Pass the query to your QueryProvider office_events_df = qry_prov.exec_query(test_query) display(office_events_df.head())
Дополнительные сведения см. в разделе:
Применить рекомендации к другим записным книгам
В этой статье описаны действия по запуску блокнота Руководство по началу работы с блокнотами Microsoft Sentinel ML в вашей рабочей области Машинное обучение Azure через Microsoft Sentinel. Эту статью также можно использовать в качестве руководства по запуску и настройке записных книжек в других средах, включая локально.
Несколько записных книжек Microsoft Sentinel не используют MSTICPy (библиотеку Python для расследования инцидентов безопасности в записных книжках Microsoft Sentinel), например записные книжки Credential Scanner и примеры PowerShell и C#. Блокнотам, которые не используют MSTICpy, не требуется конфигурация MSTICPy, описанная в разделе «Установка и запуск блокнота Getting Started Guide».
Попробуйте другие записные книжки Microsoft Sentinel, например:
- Настройка среды ноутбука
- Обзор функций записной книжки Cybersec
- Примеры машинного обучения в записных книжках
- Серия Entity Explorer, включая варианты для учетных записей, доменов и URL-адресов, IP-адресов, а также хостов Linux и Windows.
Дополнительные сведения см. в разделе:
- Ноутбуки Jupyter с возможностями Microsoft Sentinel для поиска угроз
- Расширенные конфигурации записных книжек Jupyter и MSTICPy в Microsoft Sentinel
- Создание первой записной книжки Microsoft Sentinel (серия блогов)
- Обзор блокнота Linux Host Explorer (блог)
Связанные материалы
Дополнительные сведения см. в разделе: