Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek popisuje, jak spustit Začínáme Průvodce pro poznámkové bloky Microsoft Sentinel ML, který nastavuje základní konfigurace pro spouštění poznámkových bloků Jupyter v Microsoft Sentinel a poskytuje příklady pro spouštění jednoduchých dotazů. Než začnete, ujistěte se, že jste dokončili požadavky, včetně oprávnění, nastavení Python a účtů externích poskytovatelů dat.
Poznámkový blok Příručka Začínáme pro poznámkové bloky ML Microsoft Sentinel používá MSTICPy, výkonnou knihovnu pro Python navrženou ke zlepšení bezpečnostního vyšetřování a aktivního vyhledávání hrozeb v poznámkových blocích Microsoft Sentinel. MSTICPy poskytuje integrované nástroje pro rozšiřování dat, vizualizaci, detekci anomálií a automatizované dotazy a pomáhá analytikům zjednodušit pracovní postup bez rozsáhlého vlastního kódování.
Další informace najdete v tématech Použití poznámkových bloků k šetření a Použití poznámkových bloků Jupyter k vyhledávání bezpečnostních hrozeb.
Důležité
Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender.
Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender.
Požadavky
Než začnete, ujistěte se, že máte požadovaná oprávnění a prostředky.
| Předpoklady | Popis |
|---|---|
| Oprávnění | Pokud chcete poznámkové bloky používat v Microsoft Sentinel, ujistěte se, že máte požadovaná oprávnění. Další informace najdete v článku Správa přístupu k poznámkovým blokům Microsoft Sentinel. |
| Python | K provedení kroků v tomto článku potřebujete Python 3.6 nebo novější. V Azure Machine Learning můžete použít buď jádro Pythonu 3.8 (doporučeno), nebo jádro Pythonu 3.6. Pokud poznámkový blok popsaný v tomto článku používáte v jiném prostředí Jupyter, můžete použít libovolné jádro, které podporuje Python 3.6 nebo novější. Pokud chcete používat poznámkové bloky MSTICPy mimo Microsoft Sentinel a Azure Machine Learning (ML), musíte také nakonfigurovat prostředí Pythonu. Nainstalujte Python 3.6 nebo novější s distribucí Anaconda, která zahrnuje mnoho požadovaných balíčků. |
| MaxMind GeoLite2 | Tento notebook používá službu geolokačního vyhledávání IP adres MaxMind GeoLite2. Abyste mohli používat službu MaxMind GeoLite2, potřebujete licenční klíč. Bezplatný účet a klíč si můžete zaregistrovat na registrační stránce Maxmind. |
| VirusTotal | Tento poznámkový blok používá VirusTotal (VT) jako zdroj analýzy hrozeb. Pokud chcete používat vyhledávání analýzy hrozeb VirusTotal, potřebujete účet VirusTotal a klíč rozhraní API. Pokud používáte klíč VT Enterprise, uložte ho jako Azure Key Vault místo souboru msticpyconfig.yaml. Další informace najdete v dokumentaci MSTICPY v části Zadání tajných kódů jako tajných kódů ve službě Key Vault. Pokud teď nechcete nastavit Azure Key Vault, zaregistrujte se a používejte bezplatný účet, dokud nebudete moct nastavit Key Vault úložiště. |
Nainstalujte a spusťte poznámkový blok s příručkou Začínáme
Následující kroky popisují, jak spustit poznámkový blok Příručka Začínáme s Microsoft Sentinel.
V portálu Defender pro Microsoft Sentinel vyberte Microsoft Sentinel>Správa hrozeb>Poznámkové bloky. V Microsoft Sentinelu na webu Azure portal v části Správa hrozeb vyberte Poznámkové bloky.
Na kartě Šablony vyberte Úvodní příručku k poznámkovým blokům ML v Microsoft Sentinelu .
Vyberte Vytvořit ze šablony.
Upravte název a podle potřeby vyberte pracovní prostor Azure Machine Learning.
Vyberte Uložit a uložte poznámkový blok do Azure Machine Learning pracovního prostoru.
Výběrem možnosti Spustit poznámkový blok poznámkový blok spustíte. Poznámkový blok obsahuje řadu buněk:
- Buňky Markdownu obsahují text a grafiku s pokyny k používání poznámkového bloku.
- Buňky kódu obsahují spustitelný kód, který provádí funkce poznámkového bloku.
V horní části stránky vyberte výpočetní prostředky.
Pokračujte tak, že si přečtete buňky Markdown a v daném pořadí spustíte buňky s kódem podle pokynů v poznámkovém bloku. Přeskakování buněk nebo jejich spouštění v nesprávném pořadí může později v notebooku způsobit chyby.
V závislosti na prováděné funkci může kód v buňce běžet rychle nebo může chvíli trvat, než se dokončí. Když je buňka spuštěna, tlačítko Přehrát se změní na indikátor načítání a ve spodní části buňky se zobrazí stav spolu s uplynulým časem.
Při prvním spuštění buňky kódu může v závislosti na nastavení výpočetních prostředků trvat několik minut, než se relace spustí. Když je poznámkový blok připravený ke spuštění buněk kódu, zobrazí se indikátor připravenosti . Příklady:
Sešit Začínáme s poznámkovými bloky ML pro Microsoft Sentinel obsahuje oddíly pro následující činnosti:
| Name (Název) | Popis |
|---|---|
| Úvod | Popište základy poznámkového bloku a poskytuje ukázkový kód, který můžete spustit, abyste zjistili, jak poznámkové bloky fungují. |
| Inicializace poznámkového bloku a MSTICPy | Pomůže vám připravit prostředí pro spuštění zbytku notebooku. Při inicializaci notebooku jsou konfigurační upozornění na chybějící nastavení očekávaná, protože jste zatím nic nenakonfigurovali. |
| Dotazování dat z Microsoft Sentinel | Pomáhá ověřovat, konfigurovat a testovat nastavení Microsoft Sentinel. Kód v této části použijte k ověření Microsoft Sentinel a spuštění ukázkového dotazu k otestování připojení. |
| Konfigurace a testování externích zprostředkovatelů dat (VirusTotal a Maxmind GeoLite2) | Pomůže vám nakonfigurovat nastavení pro VirusTotal jako ukázkovou službu analýzy hrozeb a MaxMind GeoLite2 jako ukázkovou službu vyhledávání geografického umístění. Pomocí kódu v této části spusťte ukázkové dotazy na tyto zprostředkovatele dat a otestujte připojení zprostředkovatele. |
Kód v Návodu na začátky pro Microsoft Sentinel ML Notebooks spouští konfigurační nástroj na záložce nazvaný MpConfigEdit, který používáte k nastavení prostředí notebooku. Při provádění změn v nástroji MpConfigEdit nezapomeňte změny před přechodem na další kartu uložit. Nastavení poznámkového bloku se uloží do souboru msticpyconfig.yaml , který se automaticky vyplní počátečními podrobnostmi pro váš pracovní prostor.
Pečlivě si pročtěte buňky markdownu, abyste porozuměli procesu konfigurace poznámkového bloku, včetně všech nastavení a souboru msticpyconfig.yaml . Další kroky, další zdroje a nejčastější dotazy z wiki Azure Sentinel Notebooks jsou uvedeny formou odkazů na konci poznámkového bloku.
Přizpůsobení dotazů (volitelné)
Poznámkový blok Průvodce začínáme s poznámkovými bloky Microsoft Sentinel ML obsahuje ukázkové dotazy, které můžete použít při seznamování se s poznámkovými bloky. Přizpůsobte předdefinované dotazy přidáním další logiky dotazů nebo spusťte úplné dotazy pomocí exec_query funkce . Například většina předdefinovaných dotazů podporuje add_query_items parametr, který můžete použít k připojení filtrů nebo jiných operací k dotazům.
Spuštěním následující buňky kódu přidejte datový rámec, který shrnuje počet výstrah podle názvu upozornění:
from datetime import datetime, timedelta qry_prov.SecurityAlert.list_alerts( start=datetime.utcnow() - timedelta(28), end=datetime.utcnow(), add_query_items="| summarize NumAlerts=count() by AlertName" )Předejte poskytovateli dotazů úplný řetězec dotazu v jazyce Kusto Query Language (KQL). Dotaz se spustí v připojeném pracovním prostoru a data se vrátí jako datový rámec panda. Spustit:
# Define your query test_query = """ OfficeActivity | where TimeGenerated > ago(1d) | take 10 """ # Pass the query to your QueryProvider office_events_df = qry_prov.exec_query(test_query) display(office_events_df.head())
Další informace najdete tady:
Použít pokyny pro jiné poznámkové bloky
Kroky v tomto článku popisují, jak prostřednictvím Microsoft Sentinelu spustit poznámkový blok Průvodce pro začátečníky pro Microsoft Sentinel ML Notebooks ve vašem pracovním prostoru Azure Machine Learning. Tento článek můžete také použít jako pokyny ke spuštění a konfiguraci poznámkových bloků v jiných prostředích, včetně místního prostředí.
Několik poznámkových bloků Microsoft Sentinel nepoužívá MSTICPy (knihovnu Pythonu pro bezpečnostní šetření v poznámkových blocích Microsoft Sentinel), například poznámkové bloky Credential Scanner nebo příklady v PowerShellu a C#. Notebooky, které nepoužívají MSTICpy, nepotřebují konfiguraci MSTICPy popsanou v části Instalace a spuštění notebooku Průvodce pro začátečníky.
Vyzkoušejte další notebooky Microsoft Sentinel, například:
- Konfigurace prostředí poznámkového bloku
- Prohlídka funkcí poznámkového bloku Cybersec
- Příklady strojového učení v poznámkových blocích
- Řada Entity Explorer, včetně variant pro účty, domény a adresy URL, IP adresy a hostitele se systémem Linux nebo Windows.
Další informace najdete tady:
- Poznámkové bloky Jupyter s funkcemi proaktivního vyhledávání Microsoft Sentinel
- Pokročilé konfigurace pro poznámkové bloky Jupyter a MSTICPy v Microsoft Sentinel
- Vytvoření prvního poznámkového bloku Microsoft Sentinel (řada blogů)
- Průvodce nástrojem Linux Host Explorer Notebook (Blog)
Související obsah
Další informace najdete tady: