Ноутбуки Jupyter с возможностями Microsoft Sentinel для поиска угроз

Записные книжки Jupyter сочетают в себе полную программируемость с огромным набором библиотек для машинного обучения, визуализации и анализа данных. Эти характеристики делают Jupyter эффективным инструментом для расследования инцидентов безопасности и проактивного поиска угроз.

Основой Microsoft Sentinel является хранилище данных; оно объединяет высокопроизводительные запросы, динамическую схему и масштабирование для больших объемов данных. Портал Azure и все средства Microsoft Sentinel используют общий API для доступа к этому хранилищу данных. Тот же API также доступен для внешних средств, таких как записные книжки Jupyter и Python.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Когда следует использовать записные книжки Jupyter

Хотя на портале можно выполнять множество общих задач, Jupyter расширяет область того, что можно сделать с данными.

Например, используйте записные книжки, чтобы:

  • Выполнять аналитику, которая не предоставляется в Microsoft Sentinel, например некоторые функции машинного обучения Python
  • Создание визуализаций данных, которые не предоставляются в Microsoft Sentinel, например пользовательские временные шкалы и деревья процессов
  • Интегрируйте источники данных за пределами Microsoft Sentinel, например локальный набор данных.

Мы интегрировали интерфейс Jupyter в портал Azure, упрощая создание и запуск записных книжек для анализа данных. Библиотека Kqlmagic служит связующим звеном, позволяя брать запросы на языке Kusto Query Language (KQL) из Microsoft Sentinel и выполнять их непосредственно в блокноте.

Несколько записных книжек, разработанных некоторыми аналитиками по безопасности Майкрософт, упакованы с Microsoft Sentinel:

  • Некоторые из этих записных книжек созданы для определенного сценария и могут использоваться как есть.
  • Другие примеры предназначены для демонстрации методов и функций, которые можно копировать или адаптировать для использования в собственных записных книжках.

Импортируйте другие записные книжки из репозитория Microsoft Sentinel GitHub.

Как работают записные книжки Jupyter

Записные книжки имеют два компонента:

  • Браузерный интерфейс, в котором вы вводите и выполняете запросы и код, а также где отображаются результаты выполнения.
  • Ядро, которое отвечает за синтаксический анализ и выполнение самого кода.

Ядро блокнота Microsoft Sentinel работает на виртуальной машине Azure (VM). Экземпляр виртуальной машины поддерживает одновременный запуск нескольких блокнотов. Если записные книжки включают сложные модели машинного обучения, существует несколько вариантов лицензирования для использования более мощных виртуальных машин.

Общие сведения о пакетах Python

Записные книжки Microsoft Sentinel используют множество популярных библиотек Python, таких как pandas, matplotlib, bokeh и другие. Существует множество других пакетов Python на выбор, охватывающих такие области, как:

  • Визуализации и графика
  • Обработка и анализ данных
  • Статистика и числовые вычисления
  • Машинное обучение и глубокое обучение

Чтобы избежать необходимости вводить или вставлять сложный и повторяющийся код в ячейки записных книжек, большинство записных книжек Python используют сторонние библиотеки, называемые пакетами. Чтобы использовать пакет в записной книжке, необходимо установить и импортировать пакет. В Машинное обучение Azure Compute уже предустановлены наиболее распространенные пакеты. Убедитесь, что вы импортируете пакет или соответствующую часть пакета, например модуль, файл, функцию или класс.

В записных книжках Microsoft Sentinel используется пакет Python под названием MSTICPy, который представляет собой набор средств кибербезопасности для получения, анализа, обогащения и визуализации данных.

Средства MSTICPy предназначены специально для создания записных книжек для охоты и исследования, и мы активно работаем над новыми функциями и улучшениями. Дополнительные сведения см. в разделе:

Поиск записных книжек

В Microsoft Sentinel выберите Записные книжки, чтобы просмотреть записные книжки, которые Microsoft Sentinel предоставляет. Узнайте больше об использовании блокнотов при поиске угроз и расследовании, ознакомившись с шаблонами блокнотов, такими как Сканирование учетных данных в Azure Log Analytics и Пошаговое расследование — оповещения о процессах.

Чтобы перейти к дополнительным блокнотам, созданным корпорацией Майкрософт или добавленным сообществом, откройте репозиторий GitHub Microsoft Sentinel. Используйте записные книжки, к которым предоставлен общий доступ в репозитории Microsoft Sentinel GitHub, в качестве полезных инструментов, иллюстраций и примеров кода, которые можно использовать при разработке собственных записных книжек.

  • Каталог Sample-Notebooks содержит примеры записных книжек, сохраненных с данными, которые можно использовать для отображения предполагаемых выходных данных.

  • Каталог HowTos содержит записные книжки, описывающие такие понятия, как установка версии Python по умолчанию, создание Microsoft Sentinel закладок из записной книжки и многое другое.

Управление доступом к записным книжкам Microsoft Sentinel

Чтобы использовать записные книжки Jupyter в Microsoft Sentinel, сначала необходимо иметь необходимые разрешения в зависимости от роли пользователя.

Хотя вы можете запускать записные книжки Microsoft Sentinel в JupyterLab или классическом Jupyter, в Microsoft Sentinel они запускаются на платформе Машинное обучение Azure. Для запуска записных книжек в Microsoft Sentinel необходимо иметь соответствующий доступ как к рабочей области Microsoft Sentinel, так и к рабочей области машинного обучения Azure.

Разрешение Описание
разрешения Microsoft Sentinel Как и для других ресурсов Microsoft Sentinel, для доступа к записным книжкам на вкладке Microsoft Sentinel «Записные книжки» требуется роль Читатель Microsoft Sentinel, Ответственный Microsoft Sentinel или Участник Microsoft Sentinel.

Дополнительные сведения см. в разделе Разрешения в Microsoft Sentinel.
разрешения Azure машинного обучения Рабочая область машинного обучения Azure — это ресурс Azure. Как и другие ресурсы Azure, при создании новой рабочей области машинного обучения Azure она поставляется с ролями по умолчанию. Вы можете добавить пользователей в рабочую область и назначить их одной из этих встроенных ролей. Дополнительные сведения см. в статье «Роли Машинное обучение Azure по умолчанию» и статье «Встроенные роли Azure».

Важно! Доступ к роли может быть ограничен несколькими уровнями в Azure. Например, у пользователя с доступом владельца к рабочей области может не быть доступа владельца к группе ресурсов, содержащей рабочую область. Дополнительные сведения см. в разделе Как работает Azure RBAC.

Если вы являетесь владельцем рабочей области Azure машинного обучения, вы можете добавлять и удалять роли для рабочей области, а также назначать роли пользователям. Дополнительные сведения см. в разделе:
- портал Azure
- Powershell
- интерфейс командной строки Azure
- REST API
- Шаблоны Azure Resource Manager
- интерфейс командной строки машинного обучения Azure

Если встроенных ролей недостаточно, можно также создать пользовательские роли. Пользовательские роли могут иметь разрешения на чтение, запись, удаление и использование вычислительных ресурсов в этой рабочей области. Роль можно сделать доступной на определенном уровне рабочей области, на определенном уровне группы ресурсов или на определенном уровне подписки. Дополнительные сведения см. в разделе Создание настраиваемой роли.

Отправка отзывов для записной книжки

Отправка отзывов, запросов на предоставление функций, отчетов об ошибках или улучшений существующих записных книжек. Перейдите в репозиторий Microsoft Sentinel на GitHub, чтобы создать запрос или создать ответвление и отправить свой вклад.

Блоги, видео и другие ресурсы см. в разделе: