إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
توضح هذه المقالة كيفية تشغيل دليل البدء لدفتر ملاحظات التعلم الآلي Microsoft Sentinel، الذي يقوم بإعداد التكوينات الأساسية لتشغيل دفاتر ملاحظات Jupyter في Microsoft Sentinel ويوفر أمثلة لتشغيل الاستعلامات البسيطة. قبل البدء، تأكد من إكمال المتطلبات الأساسية، بما في ذلك الأذونات وإعداد Python وحسابات موفر البيانات الخارجية.
يستخدم دفتر ملاحظات دليل البدء لدفاتر ملاحظات التعلم الآلي Microsoft SentinelMSTICPy، وهي مكتبة Python قوية مصممة لتحسين تحقيقات الأمان وتعقب التهديدات داخل دفاتر ملاحظات Microsoft Sentinel. يوفر MSTICPy أدوات مضمنة لإثراء البيانات والتصور واكتشاف الحالات الشاذة والاستعلامات التلقائية، مما يساعد المحللين على تبسيط سير عملهم دون ترميز مخصص واسع النطاق.
لمزيد من المعلومات، راجع استخدام دفاتر الملاحظات لتشغيل التحقيقاتواستخدام دفاتر ملاحظات Jupyter للبحث عن تهديدات الأمان.
هام
بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.
إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.
المتطلبات الأساسية
قبل البدء، تأكد من أن لديك الأذونات والموارد المطلوبة.
| شرط | الوصف |
|---|---|
| الأذونات | لاستخدام دفاتر الملاحظات في Microsoft Sentinel، تأكد من أن لديك الأذونات المطلوبة. لمزيد من المعلومات، راجع إدارة الوصول إلى دفاتر الملاحظات Microsoft Sentinel. |
| بيثون | لتنفيذ الخطوات الواردة في هذه المقالة، تحتاج إلى Python 3.6 أو أحدث. في Azure التعلم الآلي، يمكنك استخدام نواة Python 3.8 (مستحسن) أو نواة Python 3.6. إذا كنت تستخدم دفتر الملاحظات الموضح في هذه المقالة في بيئة Jupyter أخرى، يمكنك استخدام أي نواة تدعم Python 3.6 أو أحدث. لاستخدام دفاتر ملاحظات MSTICPy خارج Microsoft Sentinel والتعلم الآلي (ML) Azure، تحتاج أيضا إلى تكوين بيئة Python الخاصة بك. قم بتثبيت Python 3.6 أو أحدث مع توزيع Anaconda، والذي يتضمن العديد من الحزم المطلوبة. |
| ماكس مايند جيولايت 2 | يستخدم دفتر الملاحظات هذا خدمة البحث عن الموقع الجغرافي MaxMind GeoLite2 لعناوين IP. لاستخدام خدمة MaxMind GeoLite2، تحتاج إلى مفتاح ترخيص. يمكنك التسجيل للحصول على حساب مجاني ومفتاح في صفحة التسجيل Maxmind. |
| VirusTotal | يستخدم دفتر الملاحظات هذا VirusTotal (VT) كمصدر التحليل الذكي للمخاطر. لاستخدام البحث الذكي للمخاطر VirusTotal، تحتاج إلى حساب VirusTotal ومفتاح API. إذا كنت تستخدم مفتاح مؤسسة VT، فقم بتخزينه Azure Key Vault بدلا من ملف msticpyconfig.yaml. لمزيد من المعلومات، راجع تحديد الأسرار كأسرار Key Vault في وثائق MSTICPY. إذا كنت لا تريد إعداد Azure Key Vault الآن، فقم بالتسجيل واستخدام حساب مجاني حتى تتمكن من إعداد Key Vault التخزين. |
تثبيت دفتر ملاحظات دليل البدء وتشغيله
تصف الخطوات التالية كيفية تشغيل دفتر ملاحظات دليل البدء باستخدام Microsoft Sentinel.
بالنسبة Microsoft Sentinel في مدخل Defender، حدد Microsoft Sentinel>Threat management>Notebooks. للحصول على Microsoft Sentinel في مدخل Azure، ضمن Threat management، حدد Notebooks.
من علامة التبويب Templates، حدد A Getting Started Guide for Microsoft Sentinel ML Notebooks .
حدد إنشاء من القالب.
قم بتحرير الاسم وحدد مساحة عمل التعلم الآلي Azure حسب الاقتضاء.
حدد حفظ لحفظ دفتر الملاحظات في مساحة عمل Azure Machine Learning.
حدد تشغيل دفتر الملاحظات لتشغيل دفتر الملاحظات. يحتوي دفتر الملاحظات على سلسلة من الخلايا:
- تحتوي خلايا Markdown على نص ورسومات مع إرشادات لاستخدام دفتر الملاحظات
- تحتوي خلايا التعليمات البرمجية على تعليمات برمجية قابلة للتنفيذ تؤدي وظائف دفتر الملاحظات
في أعلى الصفحة، حدد الحساب الخاص بك.
تابع بقراءة خلايا markdown وتشغيل خلايا التعليمات البرمجية بالترتيب، باستخدام الإرشادات الموجودة في دفتر الملاحظات. قد يؤدي تخطي الخلايا أو عدم ترتيبها إلى حدوث أخطاء لاحقا في دفتر الملاحظات.
اعتمادا على الدالة التي يتم تنفيذها، قد تعمل التعليمات البرمجية في الخلية بسرعة، أو قد يستغرق إكمالها بعض الوقت. عند تشغيل الخلية، يتغير زر التشغيل إلى مغزل تحميل، ويتم عرض الحالة في أسفل الخلية، جنبا إلى جنب مع الوقت المنقضي.
في المرة الأولى التي تقوم فيها بتشغيل خلية تعليمات برمجية، قد يستغرق بدء جلسة العمل عدة دقائق، اعتمادا على إعدادات الحساب الخاصة بك. يتم عرض مؤشر جاهز عندما يكون دفتر الملاحظات جاهزا لتشغيل خلايا التعليمات البرمجية. على سبيل المثال:
يتضمن دفتر ملاحظات دليل البدء Microsoft Sentinel دفاتر ملاحظات التعلم الآلي مقاطع للأنشطة التالية:
| الاسم | الوصف |
|---|---|
| مقدمة | وصف أساسيات دفتر الملاحظات وتوفير نموذج التعليمات البرمجية التي يمكنك تشغيلها لمعرفة كيفية عمل دفاتر الملاحظات. |
| تهيئة دفتر الملاحظات وMSTICPy | يساعدك على تجهيز بيئتك لتشغيل بقية دفتر الملاحظات. عند تهيئة دفتر الملاحظات، من المتوقع ظهور تحذيرات التكوين حول الإعدادات المفقودة لأنك لم تقم بتكوين أي شيء بعد. |
| الاستعلام عن البيانات من Microsoft Sentinel | يساعدك على التحقق من إعدادات Microsoft Sentinel وتكوينها واختبارها. استخدم التعليمات البرمجية في هذا القسم للمصادقة Microsoft Sentinel وتشغيل نموذج استعلام لاختبار الاتصال. |
| تكوين واختبار موفري البيانات الخارجيين (VirusTotal وMaxmind GeoLite2) | يساعدك على تكوين إعدادات VirusTotal، كنموذج لخدمة التحليل الذكي للمخاطر، وMaxMind GeoLite2، كنموذج لخدمة البحث عن الموقع الجغرافي. استخدم التعليمات البرمجية في هذا القسم لتشغيل نماذج الاستعلامات مقابل موفري البيانات هذا لاختبار اتصالات الموفر. |
الكود الموجود في دليل البدء لأجهزة Microsoft Sentinel ML Notebooks يطلق أداة إعداد مزوجة بعلامات تبويب تسمى MpConfigEdit، والتي تستخدمها لتكوين بيئة جهاز الكمبيوتر المحمول. أثناء إجراء تغييرات في أداة MpConfigEdit ، تأكد من حفظ التغييرات قبل المتابعة إلى علامة التبويب التالية. يتم تخزين إعدادات دفتر الملاحظات في ملف msticpyconfig.yaml ، الذي يتم ملؤه تلقائيا بالتفاصيل الأولية لمساحة العمل الخاصة بك.
تأكد من قراءة خلايا markdown بعناية بحيث تفهم عملية تكوين دفتر الملاحظات تماما، بما في ذلك كل من الإعدادات وملف msticpyconfig.yaml . يتم ربط الخطوات التالية والموارد الإضافية والأسئلة المتداولة من Azure Sentinel Notebooks wiki من نهاية دفتر الملاحظات.
تخصيص استعلاماتك (اختياري)
يوفر دفتر ملاحظات دليل البدء لدفاتر ملاحظات التعلم الآلي Microsoft Sentinel نماذج استعلامات لاستخدامها عند التعرف على دفاتر الملاحظات. قم بتخصيص الاستعلامات المضمنة عن طريق إضافة المزيد من منطق الاستعلام، أو تشغيل استعلامات كاملة باستخدام الدالة exec_query . على سبيل المثال، تدعم معظم الاستعلامات المضمنة المعلمة add_query_items ، والتي يمكنك استخدامها لإلحاق عوامل التصفية أو العمليات الأخرى بالاستعلامات.
قم بتشغيل خلية التعليمات البرمجية التالية لإضافة إطار بيانات يلخص عدد التنبيهات حسب اسم التنبيه:
from datetime import datetime, timedelta qry_prov.SecurityAlert.list_alerts( start=datetime.utcnow() - timedelta(28), end=datetime.utcnow(), add_query_items="| summarize NumAlerts=count() by AlertName" )قم بتمرير سلسلة استعلام Kusto Query Language (KQL) كاملة إلى موفر الاستعلام. يتم تشغيل الاستعلام مقابل مساحة العمل المتصلة، وترجع البيانات ك panda DataFrame. تشغيل:
# Define your query test_query = """ OfficeActivity | where TimeGenerated > ago(1d) | take 10 """ # Pass the query to your QueryProvider office_events_df = qry_prov.exec_query(test_query) display(office_events_df.head())
لمزيد من المعلومات، اطلع على:
تطبيق إرشادات على دفاتر الملاحظات الأخرى
تصف الخطوات الواردة في هذه المقالة كيفية تشغيل دليل البدء لدفتر ملاحظات التعلم الآلي Microsoft Sentinel في مساحة عمل التعلم الآلي Azure عبر Microsoft Sentinel. يمكنك أيضا استخدام هذه المقالة كإرشادات لتشغيل دفاتر الملاحظات وتكوينها في بيئات أخرى، بما في ذلك محليا.
لا تستخدم عدة دفاتر ملاحظات Microsoft Sentinel MSTICPy (مكتبة Python للتحقيقات الأمنية في دفاتر ملاحظات Microsoft Sentinel)، مثل دفاتر ملاحظات "ماسح بيانات الاعتماد"، أو أمثلة PowerShell وC#. لا تحتاج دفاتر الملاحظات التي لا تستخدم MSTICpy إلى تكوين MSTICPy الموضح في تثبيت دفتر ملاحظات دليل البدء وتشغيله.
جرب دفاتر ملاحظات Microsoft Sentinel أخرى، مثل:
- تكوين بيئة دفتر الملاحظات
- جولة في ميزات دفتر ملاحظات Cybersec
- التعلم الآلي في أمثلة دفاتر الملاحظات
- سلسلة Entity Explorer، بما في ذلك الاختلافات للحسابات والمجالات وعناوين URL وعناوين IP ومضيفي Linux أو Windows.
لمزيد من المعلومات، اطلع على:
- دفاتر ملاحظات Jupyter مع قدرات تتبع Microsoft Sentinel
- التكوينات المتقدمة لدفاتر ملاحظات Jupyter وMSTICPy في Microsoft Sentinel
- إنشاء دفتر ملاحظات Microsoft Sentinel الأول (سلسلة مدونة)
- Linux معاينة دفتر ملاحظات مستكشف المضيف (مدونة)
المحتويات ذات الصلة
لمزيد من المعلومات، اطلع على: