Prise en main des notebooks Jupyter et de MSTICPy dans Microsoft Sentinel

Cet article explique comment exécuter le notebook Guide de prise en main des notebooks ML Microsoft Sentinel, qui permet d'effectuer les configurations de base nécessaires à l'exécution de notebooks Jupyter dans Microsoft Sentinel et fournit des exemples d'exécution de requêtes simples. Avant de commencer, veillez à remplir les conditions préalables, notamment les autorisations, Python configuration et les comptes de fournisseur de données externes.

Le Guide de prise en main pour les notebooks ML de Microsoft Sentinel utilise MSTICPy, une puissante bibliothèque Python conçue pour améliorer les enquêtes de sécurité et la recherche de menaces dans les notebooks Microsoft Sentinel. MSTICPy fournit des outils intégrés pour l’enrichissement des données, la visualisation, la détection des anomalies et les requêtes automatisées, ce qui aide les analystes à rationaliser leur flux de travail sans codage personnalisé étendu.

Pour plus d’informations, consultez Utiliser des notebooks pour alimenter les investigations et Utiliser des notebooks Jupyter pour rechercher les menaces de sécurité.

Important

Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender. Tous les clients qui utilisent Microsoft Sentinel dans le Portail Azure sont redirigés vers le portail Defender et utilisent Microsoft Sentinel dans le portail Defender uniquement.

Si vous utilisez toujours Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender pour garantir une transition en douceur et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender.

Prérequis

Avant de commencer, vérifiez que vous disposez des autorisations et des ressources nécessaires.

Conditions préalables Description
Autorisations Pour utiliser des notebooks dans Microsoft Sentinel, vérifiez que vous disposez des autorisations requises.

Pour plus d’informations, consultez Gérer l’accès aux notebooks Microsoft Sentinel.
Python Pour effectuer les étapes décrites dans cet article, vous avez besoin de Python 3.6 ou version ultérieure.

Dans Azure Machine Learning, vous pouvez utiliser un noyau Python 3.8 (recommandé) ou un noyau Python 3.6. Si vous utilisez le notebook décrit dans cet article dans un autre environnement Jupyter, vous pouvez utiliser n’importe quel noyau prenant en charge Python 3.6 ou version ultérieure.

Pour utiliser des notebooks MSTICPy en dehors de Microsoft Sentinel et Azure Machine Learning (ML), vous devez également configurer votre environnement Python. Installez Python 3.6 ou version ultérieure avec la distribution Anaconda, qui inclut la plupart des packages requis.
MaxMind GeoLite2 Ce notebook utilise le service de recherche de géolocalisation MaxMind GeoLite2 pour les adresses IP. Pour utiliser le service MaxMind GeoLite2, vous avez besoin d’une clé de licence. Vous pouvez vous inscrire pour obtenir un compte gratuit et une clé sur la page d’inscription Maxmind.
VirusTotal Ce notebook utilise VirusTotal (VT) comme source de renseignement sur les menaces. Pour utiliser la recherche virusTotal threat intelligence, vous avez besoin d’un compte VirusTotal et d’une clé API.

Si vous utilisez une clé d’entreprise VT, stockez-la dans un Azure Key Vault au lieu du fichier msticpyconfig.yaml. Pour plus d’informations, consultez Spécifier des secrets en tant que secrets Key Vault dans la documentation MSTICPY.

Si vous ne souhaitez pas configurer de Azure Key Vault pour l’instant, inscrivez-vous et utilisez un compte gratuit jusqu’à ce que vous puissiez configurer Key Vault stockage.

Installer et exécuter le notebook Guide de prise en main

Les étapes suivantes décrivent comment lancer le bloc-notes Guide de prise en main avec Microsoft Sentinel.

  1. Pour Microsoft Sentinel dans le portail Defender, sélectionnez Microsoft Sentinel>Gestion des menaces>Notebooks. Pour Microsoft Sentinel dans le Portail Azure, sous Gestion des menaces, sélectionnez Notebooks.

  2. Sous l’onglet Modèles, sélectionnez Guide de Prise en main pour les notebooks ML Microsoft Sentinel .

  3. Sélectionnez Créer à partir d’un modèle.

  4. Modifiez le nom et sélectionnez l’espace de travail Machine Learning Azure le cas échéant.

  5. Sélectionnez Enregistrer pour enregistrer le bloc-notes dans votre espace de travail Azure Machine Learning.

  6. Sélectionnez Lancer le notebook pour exécuter le notebook. Le notebook contient une série de cellules :

    • Les cellules Markdown contiennent du texte et des graphiques avec des instructions pour l’utilisation du bloc-notes
    • Les cellules de code contiennent du code exécutable qui exécute les fonctions du notebook
  7. En haut de la page, sélectionnez votre Compute.

  8. Continuez en lisant les cellules Markdown et en exécutant les cellules de code dans l’ordre, en suivant les instructions du notebook. Ignorer des cellules ou les exécuter dans le désordre peut provoquer des erreurs plus loin dans le notebook.

    Selon la fonction en cours d’exécution, le code dans la cellule peut s’exécuter rapidement, ou l’exécution peut prendre un certain temps. Lorsque la cellule est en cours d'exécution, le bouton de lecture est remplacé par une icône de chargement, et l'état ainsi que le temps écoulé s'affichent au bas de la cellule.

    La première fois que vous exécutez une cellule de code, il peut y avoir plusieurs minutes pour démarrer la session, en fonction de vos paramètres de calcul. Une indication Prêt s’affiche lorsque le notebook est prêt à exécuter des cellules de code. Par exemple :

    Capture d’écran d’un environnement Machine Learning prêt à exécuter des cellules de code.

Le notebook Guide de prise en main des notebooks ML Microsoft Sentinel comprend des sections consacrées aux activités suivantes :

Nom Description
Introduction Décrit les bases des notebooks et fournit un exemple de code que vous pouvez exécuter pour voir comment les notebooks fonctionnent.
Initialisation du notebook et de MSTICPy Vous aide à préparer votre environnement pour exécuter le reste du notebook. Lors de l’initialisation du notebook, des avertissements de configuration concernant les paramètres manquants sont attendus, car vous n’avez rien encore configuré.
Interrogation de données à partir de Microsoft Sentinel Vous aide à vérifier, configurer et tester les paramètres Microsoft Sentinel. Utilisez le code de cette section pour vous authentifier auprès de Microsoft Sentinel et exécuter un exemple de requête pour tester la connexion.
Configurer et tester des fournisseurs de données externes (VirusTotal et Maxmind GeoLite2) Vous aide à configurer les paramètres de VirusTotal, en tant qu’exemple de service de renseignement sur les menaces, et de MaxMind GeoLite2, en tant qu’exemple de service de recherche de localisation géographique. Utilisez le code de cette section pour exécuter des exemples de requêtes sur ces fournisseurs de données pour tester les connexions du fournisseur.

Le code du Guide de démarrage pour Microsoft Sentinel ML Notebooks lance un outil de configuration à onglets appelé MpConfigEdit, que vous utilisez pour configurer l’environnement de votre ordinateur portable. Lorsque vous apportez des modifications dans l’outil MpConfigEdit , veillez à enregistrer vos modifications avant de passer à l’onglet suivant. Les paramètres du notebook sont stockés dans le fichier msticpyconfig.yaml , qui est automatiquement rempli avec les détails initiaux de votre espace de travail.

Veillez à lire attentivement les cellules markdown afin de comprendre complètement le processus de configuration du notebook, y compris chacun des paramètres et le fichier msticpyconfig.yaml . Les étapes suivantes, les ressources supplémentaires et les questions fréquemment posées à partir du wiki Azure Sentinel Notebooks sont liées à la fin du bloc-notes.

Personnaliser vos requêtes (facultatif)

Le notebook Guide de prise en main des notebooks ML Microsoft Sentinel fournit des exemples de requêtes à utiliser pour vous familiariser avec les notebooks. Personnalisez les requêtes intégrées en ajoutant une logique de requête supplémentaire ou exécutez des requêtes complètes à l’aide de la exec_query fonction . Par exemple, la plupart des requêtes intégrées prennent en charge le add_query_items paramètre , que vous pouvez utiliser pour ajouter des filtres ou d’autres opérations aux requêtes.

  1. Exécutez la cellule de code suivante pour ajouter une trame de données qui résume le nombre d’alertes par nom d’alerte :

    from datetime import datetime, timedelta
    
    qry_prov.SecurityAlert.list_alerts(
       start=datetime.utcnow() - timedelta(28),
        end=datetime.utcnow(),
        add_query_items="| summarize NumAlerts=count() by AlertName"
    )
    
  2. Passez au fournisseur de requêtes la chaîne complète d’une requête en langage de requête Kusto (KQL). La requête s’exécute sur l’espace de travail connecté, et les données sont retournées sous la forme d’un DataFrame panda. Courir:

    # Define your query
    test_query = """
    OfficeActivity
    | where TimeGenerated > ago(1d)
    | take 10
    """
    
    # Pass the query to your QueryProvider
    office_events_df = qry_prov.exec_query(test_query)
    display(office_events_df.head())
    
    

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Appliquer des conseils à d’autres carnets

Les étapes de cet article expliquent comment exécuter le notebook Guide de prise en main des notebooks ML Microsoft Sentinel dans votre espace de travail Azure Machine Learning via Microsoft Sentinel. Vous pouvez également utiliser cet article comme aide pour lancer et configurer des notebooks dans d’autres environnements, notamment localement.

Plusieurs blocs-notes Microsoft Sentinel n'utilisent pas MSTICPy (la bibliothèque Python pour les enquêtes de sécurité dans Microsoft Sentinel notebooks), comme les notebooks Credential Scanner ou les exemples PowerShell et C#. Les notebooks qui n’utilisent pas MSTICpy n’ont pas besoin de la configuration MSTICPy décrite dans Installer et exécuter le bloc-notes Guide de prise en main.

Essayez d’autres notebooks Microsoft Sentinel, tels que :

  • Configuration de votre environnement de notebook
  • Présentation des fonctionnalités des notebooks Cybersec
  • Exemples d’apprentissage automatique dans des notebooks
  • La série Entity Explorer, y compris les variantes pour les comptes, les domaines et les URL, les adresses IP et les hôtes Linux ou Windows.

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Pour plus d’informations, reportez-vous aux rubriques suivantes :