Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Poznámkové bloky Jupyter kombinují plnou programovatelnost s rozsáhlou kolekcí knihoven pro strojové učení, vizualizaci a analýzu dat. Díky těmto vlastnostem je Jupyter velmi užitečným nástrojem pro bezpečnostní vyšetřování a aktivní vyhledávání hrozeb.
Základem Microsoft Sentinel je úložiště dat. Kombinuje vysoce výkonné dotazování, dynamické schéma a škálování na obrovské objemy dat. Azure Portal a všechny nástroje pro Microsoft Sentinel používají pro přístup k tomuto úložišti dat společné rozhraní API. Stejné rozhraní API je k dispozici také pro externí nástroje, jako jsou poznámkové bloky Jupyter a Python.
Důležité
Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender.
Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender.
Kdy používat poznámkové bloky Jupyter
I když na portálu můžete provádět řadu běžných úloh, Jupyter rozšiřuje rozsah toho, co můžete s daty dělat.
Poznámkové bloky můžete použít například k:
- Provádění analýz, které nejsou v Microsoft Sentinel k dispozici, jako jsou některé funkce strojového učení v Pythonu
- Vytváření vizualizací dat, které nejsou k dispozici v Microsoft Sentinel, jako jsou vlastní časové osy a stromy procesů
- Integrujte zdroje dat mimo Microsoft Sentinel, jako je místní datová sada.
Prostředí Jupyter jsme integrují do Azure Portal, abyste mohli snadno vytvářet a spouštět poznámkové bloky pro analýzu dat. Knihovna Kqlmagic slouží jako propojení, které umožňuje přebírat dotazy v jazyce Kusto Query Language (KQL) z Microsoft Sentinelu a spouštět je přímo v poznámkovém bloku.
Několik poznámkových bloků, které vytvořili někteří bezpečnostní analytici Microsoftu, obsahuje Microsoft Sentinel:
- Některé z těchto poznámkových bloků jsou vytvořené pro konkrétní scénář a dají se použít tak, jak jsou.
- Jiné jsou určené jako ukázky k ilustraci technik a funkcí, které můžete kopírovat nebo přizpůsobovat pro použití ve vlastních poznámkových blocích.
Importujte další poznámkové bloky z úložiště GitHubu Microsoft Sentinel.
Jak fungují poznámkové bloky Jupyter
Notebooky mají dvě součásti:
- Rozhraní založené na prohlížeči, kde zadáváte a spouštíte dotazy a kód a kde se zobrazují výsledky spuštění.
- Jádro, které je zodpovědné za parsování a spuštění samotného kódu.
Jádro poznámkového bloku Microsoft Sentinel běží na virtuálním počítači Azure (VM). Instance virtuálního počítače může podporovat spouštění mnoha poznámkových bloků najednou. Pokud vaše poznámkové bloky obsahují komplexní modely strojového učení, existuje několik možností licencování pro použití výkonnějších virtuálních počítačů.
Principy balíčků Pythonu
Poznámkové bloky Microsoft Sentinel používají mnoho oblíbených knihoven Pythonu, jako je pandas, matplotlib, bokeh a další. Můžete si vybrat z velkého množství dalších balíčků Pythonu, které zahrnují například tyto oblasti:
- Vizualizace a grafika
- Zpracování a analýza dat
- Statistika a numerické výpočty
- Strojové učení a hluboké učení
Aby se zabránilo nutnosti psát nebo vkládat složitý a opakující se kód do buněk poznámkového bloku, většina poznámkových bloků Pythonu spoléhá na knihovny třetích stran označované jako balíčky. Chcete-li v poznámkovém bloku použít balíček, musíte balíček nainstalovat i importovat. Azure Machine Learning Compute má většinu běžných balíčků předinstalovaných. Ujistěte se, že importujete balíček nebo příslušnou část balíčku, například modul, soubor, funkci nebo třídu.
Poznámkové bloky Microsoft Sentinel používají balíček Python s názvem MSTICPy, což je sada nástrojů kybernetické bezpečnosti pro načítání, analýzu, obohacování a vizualizaci dat.
Nástroje MSTICPy jsou navržené speciálně pro vytváření poznámkových bloků pro proaktivního vyhledávání a vyšetřování a aktivně pracujeme na nových funkcích a vylepšeních. Další informace najdete tady:
- Dokumentace k nástrojům MSTIC Jupyter a Python Security Tools
- Začínáme s poznámkovými bloky Jupyter a MSTICPy v Microsoft Sentinel
- Pokročilé konfigurace pro poznámkové bloky Jupyter a MSTICPy v Microsoft Sentinel
Najít poznámkové bloky
V Microsoft Sentinel vyberte Poznámkové bloky, abyste zobrazili poznámkové bloky, které Microsoft Sentinel poskytuje. Další informace o používání poznámkových bloků při proaktivním vyhledávání a vyšetřování hrozeb najdete v šablonách poznámkových bloků, jako je kontrola přihlašovacích údajů ve službě Azure Log Analytics a Asistované šetření – upozornění na zpracování.
Další notebooky vytvořené Microsoftem nebo poskytnuté komunitou najdete v úložišti GitHub Microsoft Sentinelu. Používejte poznámkové bloky sdílené v úložišti Microsoft Sentinel GitHub jako užitečné nástroje, ilustrace a ukázky kódu, které můžete použít při vývoji vlastních poznámkových bloků.
Adresář
Sample-Notebooksobsahuje ukázkové poznámkové bloky, které jsou uložené s daty, která můžete použít k zobrazení zamýšleného výstupu.Adresář
HowTosobsahuje poznámkové bloky, které popisují koncepty, jako je nastavení výchozí verze Pythonu, vytváření Microsoft Sentinel záložek z poznámkového bloku a další.
Správa přístupu k poznámkovým blokům Microsoft Sentinel
Pokud chcete používat poznámkové bloky Jupyter v Microsoft Sentinel, musíte mít nejprve správná oprávnění v závislosti na vaší roli uživatele.
I když poznámkové bloky Microsoft Sentinel můžete spouštět v JupyterLabu nebo Jupyter Classic, v Microsoft Sentinel se poznámkové bloky spouští na platformě Azure Machine Learning. Pokud chcete poznámkové bloky spouštět v Microsoft Sentinel, musíte mít odpovídající přístup k pracovnímu prostoru Microsoft Sentinel i k pracovnímu prostoru Azure Machine Learning.
| Oprávnění | Popis |
|---|---|
| Oprávnění Microsoft Sentinel | Stejně jako u jiných prostředků služby Microsoft Sentinel je pro přístup k poznámkovým blokům v okně Poznámkové bloky ve službě Microsoft Sentinel vyžadována role Microsoft Sentinel Reader, Microsoft Sentinel Responder nebo Microsoft Sentinel Contributor. Další informace najdete v tématu Oprávnění v Microsoft Sentinel. |
| Oprávnění Azure Machine Learning | Pracovní prostor Azure Machine Learning je prostředek Azure. Stejně jako u jiných Azure prostředků i v případě vytvoření nového pracovního prostoru Azure Machine Learning bude k dispozici výchozí role. Do pracovního prostoru můžete přidat uživatele a přiřadit je k jedné z těchto předdefinovaných rolí. Další informace najdete v tématech Výchozí role Azure Machine Learning a Předdefinované role Azure. Důležité: Přístup rolí je možné omezit na více úrovní v Azure. Například uživatel s přístupem vlastníka k pracovnímu prostoru nemusí mít přístup vlastníka ke skupině prostředků, která obsahuje pracovní prostor. Další informace najdete v tématu Jak Azure RBAC funguje. Pokud jste vlastníkem pracovního prostoru Azure ML, můžete přidávat a odebírat role pracovního prostoru a přiřazovat role uživatelům. Další informace najdete tady: - Azure Portal - Powershell - Azure CLI - REST API - šablony Azure Resource Manager - CLI služby Azure Machine Learning Pokud jsou předdefinované role nedostatečné, můžete také vytvořit vlastní role. Vlastní role mohou mít v tomto pracovním prostoru oprávnění ke čtení, zápisu a odstraňování i oprávnění k výpočetním prostředkům. Roli můžete zpřístupnit na konkrétní úrovni pracovního prostoru, na konkrétní úrovni skupiny prostředků nebo na konkrétní úrovni předplatného. Další informace najdete v tématu Vytvoření vlastní role. |
Odeslání zpětné vazby k poznámkovému bloku
Odešlete zpětnou vazbu, žádosti o funkce, zprávy o chybách nebo vylepšení stávajících poznámkových bloků. Přejděte do úložiště Microsoft Sentinel GitHub a vytvořte problém nebo vytvořte fork a nahrajte příspěvek.
Související obsah
- Vyhledávání bezpečnostních hrozeb pomocí poznámkových bloků Jupyter
- Začínáme s poznámkovými bloky Jupyter a MSTICPy v Microsoft Sentinel
- Proaktivní vyhledávání hrozeb
- Sledování dat během proaktivního vyhledávání pomocí Microsoft Sentinel
Blogy, videa a další zdroje informací najdete tady:
- Vytvoření prvního poznámkového bloku Microsoft Sentinel (řada blogů)
- Kurz: Poznámkové bloky v Microsoft Sentinel – začínáme (Video)
- Kurz: Úpravy a spouštění poznámkových bloků Jupyter bez opuštění studio Azure Machine Learning (video)
- Detekce úniků přihlašovacích údajů pomocí poznámkových bloků Azure Sentinel (video)
- Webinář: základy práce s poznámkovými bloky Microsoft Sentinel (Video)
- Jupyter, msticpy a Microsoft Sentinel