Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
L’expérience des graphiques dans le portail Microsoft Defender vous permet d’effectuer des investigations interactives basées sur des graphiques personnalisés, telles que l’utilisation d’un graphe conçu pour l’analyse du hameçonnage afin de vous aider à évaluer rapidement l’impact d’un incident récent, à profiler l’attaquant et à tracer ses chemins sur les données de télémétrie microsoft et tierces. L’expérience des graphiques vous permet d’exécuter des requêtes de graphe pour visualiser les insights qui importent le plus pour votre organisation et prend en charge la traversée ad hoc du graphique afin de pouvoir examiner rapidement les entités d’intérêt. Vous pouvez étudier le schéma de graphe pour comprendre les relations définies sur votre graphe et utiliser l’une des métadonnées affichées pour affiner vos résultats. Vous pouvez rapidement valider vos résultats avec la vue table et les exporter pour faciliter l’intégration à tous les flux de travail préexistants. Utilisez Jupyter Notebooks dans Microsoft Visual Studio Code pour créer et matérialiser vos graphiques personnalisés, puis utilisez l’expérience graphique dans Microsoft Sentinel pour interroger et visualiser vos graphiques personnalisés.
Utilisez Microsoft Sentinel graphique pour interroger, visualiser et interagir avec des graphiques pour obtenir de nouveaux insights.
Prérequis
- Pour accéder à l’expérience graphe dans Microsoft Sentinel et interroger l’expérience graphe afin de produire des visualisations, vous devez disposer des autorisations appropriées. Pour plus d’informations, consultez Prise en main des graphiques personnalisés dans Microsoft Sentinel. Les utilisateurs de Sentinel Scope ne peuvent pas accéder à Sentinel Graphs, à moins de disposer de l’un des quatre rôles hautement privilégiés qui outrepassent les restrictions de portée : Security Reader, Security Operator, Security Admin ou Global Admin.
Graphiques d’accès
Pour accéder à l’expérience graphique dans Microsoft Sentinel, connectez-vous au portail Microsoft Defender, sélectionnez Microsoft Sentinel>Graphs dans le volet de navigation.
La page de gestion des graphes Sentinel liste les graphes personnalisés que vous avez créés avec l’extension Microsoft Sentinel pour Visual Studio Code et qui se sont matérialisés en publiant un travail graphique. Un graphe créé uniquement dans une session de carnet interactif n’est pas disponible sur cette page. Si vous n’avez pas encore publié de graphe personnalisé, consultez Créer un graphe personnalisé pour commencer.
Si vous avez déjà créé des graphiques personnalisés, la page Graphs de Microsoft Sentinel affiche tous les graphiques personnalisés disponibles. Affichez une vue d’ensemble de chaque graphique personnalisé en sélectionnant le menu ... sur n’importe quelle vignette de graphe.
Les graphiques publiés par un travail de graphe à la demande sont conservés pendant 30 jours puis supprimés. Les tâches de graphes planifiées reconstruisent les graphes selon leurs plannings de rafraîchissement configurés. Si un graphe manque ou si ses données sont obsolètes, consultez le statut et le planning du travail graphique dans l’extension Microsoft Sentinel pour Visual Studio Code.
Interroger un graphe personnalisé
Sélectionnez Graphe de requête dans la vignette du graphe pour afficher la page de requête du graphe.
Les requêtes graphiques sont facturées sous le graphmètre Microsoft Sentinel. Pour plus d’informations, voir Charges graphiques.
Affichez le schéma pour comprendre l’ontologie de graphe : nœuds, arêtes et leurs propriétés disponibles pour la requête.
Sélectionnez l’onglet Prise en main
Une liste de requêtes suggérées s’affiche. Sélectionnez Modifier la requête pour visualiser n’importe quelle requête de graphe pour la copier dans l’éditeur de requête.
- Entrez plusieurs requêtes manuellement ou sélectionnez des requêtes suggérées supplémentaires.
- L’éditeur prend en charge l’annulation (Ctrl+Z) et la restauration (Ctrl+Y).
- Avant d’exécuter une requête, mettez en surbrillance la requête correcte dans l’éditeur.
- Lorsque vous tapez des requêtes GQL manuellement, l’éditeur suggère des valeurs prédictives basées sur le schéma de votre graphe.
Cet exemple de requête, Visualiser n’importe quel graphe, fait correspondre toute connexion en un saut dans le graphe, en trouvant un nœud source, une relation dirigée et un nœud cible. Il retourne les nœuds et la relation complets pour jusqu’à 100 correspondances de ce type, ce qui le rend utile pour explorer rapidement la structure de graphe brute.
MATCH (x)-[y]->(z) RETURN * LIMIT 100Pour plus d’informations sur l’utilisation de GQL, consultez la référence du langage de requête graphique (GQL).
Note
Les requêtes prédéfinies incluent une clause par défaut
LIMIT(par exemple,LIMIT 100) qui limite le nombre de résultats retournés. Ce système par défaut permet aux visualisations initiales de rester réactives, mais vous ne voyez qu’un sous-ensemble de vos données graphiques. Pour voir tous les résultats correspondants, modifiez la requête pour augmenter la valeur ou supprimez laLIMITclause avant de l’exécuter. Retourner de grands ensembles de résultats peut affecter la performance, alors augmentez progressivement la limite pour trouver le bon équilibre pour votre graphique.Sélectionnez Exécuter la requête GQL pour afficher vos résultats. Vous pouvez annuler une requête au milieu de l’exécution. Copiez le contenu de votre cellule de l’éditeur de requête pour partager ou enregistrer la requête ailleurs.
Une fois la requête terminée, la visualisation de graphique s’affiche. Certaines requêtes utilisent des opérateurs comme
COLLECTLISTceux qui ne peuvent pas être rendus en tant que graphique. Les opérateurs qui ne peuvent pas être rendus sous forme de graphe sont reflétés dans la vue table. Lorsqu’une requête utilise des opérateurs qui ne peuvent pas être rendus sous forme de graphe, l’onglet graphe affiche un message expliquant pourquoi le graphe ne peut pas être renduSélectionnez n’importe quel nœud pour afficher les détails du nœud, y compris les propriétés associées à ce nœud. Utilisez ces informations pour informer les requêtes et visualisations suivantes.
Sélectionnez l’onglet Tableau pour afficher une représentation tabulaire de vos résultats. Sélectionnez une ligne pour afficher les données JSON sous-jacentes pour chaque cellule.
Interagir avec les graphiques
Utilisez les fonctionnalités suivantes pour parcourir et explorer vos graphiques :
Couleurs de nœud
Les nœuds sont codés par couleur par type, ce qui facilite la visualisation des différents types d’entités dans votre graphe.
Légende du graphe
La légende du graphe montre tous les types de nœuds dans votre graphe avec leurs couleurs et nombres correspondants. Il répertorie également tous les types d’arêtes, ce qui vous permet de comprendre comment les nœuds se connectent les uns aux autres.
Étiquettes de nœud
Lorsque vous effectuez un zoom avant sur le graphique, d’autres étiquettes de nœud s’affichent. Les premières étiquettes à apparaître sont les nœuds les plus fortement connectés qui sont représentés par des cercles plus grands. À mesure que vous continuez à zoomer, d’autres étiquettes de nœud apparaissent dans l’ordre décroissant de la connectivité.
Survolez les nœuds
Lorsque vous pointez sur un nœud, le graphique met en surbrillance ses connexions et masque les nœuds et arêtes non liés afin de voir clairement les informations clés et la façon dont le nœud se connecte à d’autres personnes. Une zone contextuelle s’affiche montrant plus d’informations sur le nœud.
Regroupement et dissociation
Par défaut, les nœuds sont regroupés sur votre visualisation de graphique s’ils sont du même type de nœud et se connectent au même nœud d’origine par le même type de périphérie. Par exemple, les nœuds « fichier » et les arêtes « accessibles par ». Les nœuds regroupés sont représentés par des cercles empilés sur la disposition descriptive et les formes de diamant sur la disposition simplifiée. Le regroupement de nœuds produit une visualisation plus propre avec moins de nœuds, ce qui est important lors de l’examen de grands graphiques. Pour dissocier les nœuds, cliquez avec le bouton droit et sélectionnez Dissocier tous les nœuds. Sélectionnez le groupe de nœuds pour ouvrir un volet de droite de tous les nœuds au sein de ce groupe. Sélectionnez des nœuds individuels à dissocier, en laissant les nœuds non sélectionnés dans leur regroupement d’origine. Pour regrouper les nœuds, cliquez avec le bouton droit sur n’importe quel nœud inclus dans le groupe, puis sélectionnez Regrouper.
Afficher les détails du nœud
Sélectionnez un nœud pour ouvrir un volet d’informations sur le côté droit. Utilisez les métadonnées affichées dans la vitrine des détails pour affiner les requêtes futures — par exemple, en filtrant par région géographique, département ou date de dernière mise à jour.
Explorer les ressources connectées
Cliquez avec le bouton droit sur le nœud, puis sélectionnez Explorer les ressources connectées pour parcourir le graphique et afficher le tronçon suivant à partir de ce nœud. Lorsque vous affichez le renderer détaillé, vous pouvez également parcourir en cliquant sur l’icône plus « + » en regard d’un nœud.
Filtrage d’un graphique
Vous pouvez utiliser les filtres en haut à droite du canevas de graphe pour affiner les résultats visualisées par type de nœud ou relation d’arête.
Partage des résultats du graphique
Vous pouvez partager vos résultats de requête en sélectionnant Partager une requête. Dans ce menu déroulant, vous pouvez choisir entre trois options :
- Copiez le lien vers leur dernière requête d’exécution : produit et copie une URL qui route l’utilisateur vers la page graphique avec la requête référencée déjà dans l’éditeur GQL.
- Copier le lien vers le code : produit et copie un lien d’URL partageable et le contenu du code de requête.
- Copiez les résultats du graphique : produit et copie un lien d’URL partageable qui exécute automatiquement la requête pour générer le graphique, ainsi que le contenu du code de requête et une capture d’écran du graphique produit.
Vous pouvez également créer des liens directs vers vos requêtes de graphe qui ouvrent votre page de graphe avec la requête préremplie et éventuellement exécuter la requête. Pour plus d’informations, consultez Créer des liens profonds vers les requêtes de graphique Microsoft Sentinel.
Vue en tableau
Affichez une représentation tabulaire de vos données en sélectionnant l’onglet Tableau . Dans la table, vous pouvez :
- Validez que votre requête en langage de requête de graphes (GQL) a produit les résultats souhaités.
- Recherchez et triez la table pour trouver rapidement les entités qui vous intéressent.
- Affichez le JSON sous-jacent d’une cellule individuelle, en fournissant un contexte clé que vous pouvez utiliser dans les requêtes ultérieures.
- Exporter au format CSV pour une utilisation dans d’autres flux de travail préexistants.
Personnalisez le format de tableau à l’aide de l’opérateur RETURN pour définir la structure de colonne ou classer les résultats selon vos préférences. Pour plus d’informations, consultez la documentation GQL.
Configurer les options de visualisation des graphes
En bas à droite du canevas de graphe, vous pouvez personnaliser votre visualisation de graphe avec une série d’options de configuration.
Dispositions
Le premier bouton paramètres offre une série d’options de personnalisation pour votre visualisation de graphe.
Choisir un moteur de rendu graphique
Pour prendre en charge les enquêtes ciblées et l’exploration ouverte à grande échelle, le graphique utilise deux renderers différents pour produire des visualisations. Par défaut, le renderer est défini sur « auto », ce qui signifie que le graphique s’affiche en fonction du nombre de nœuds affichés. Utilisez le renderer descriptif ou simplifié en fonction de vos besoins. Le renderer descriptif convient le mieux aux graphiques plus petits où la granularité détaillée est essentielle. Il inclut de petites améliorations telles que les icônes plus (« + ») en regard de chaque nœud pour faciliter la traversée de graphe, et les nœuds groupés sont représentés par des cercles empilés. Le renderer simplifié est mieux adapté aux grands graphiques avec des milliers de nœuds, à la mise à l’échelle pour l’exploration ouverte des données présentées et représente des groupes de nœuds sous forme de formes de diamant.
L’image suivante montre la différence entre le moteur de rendu descriptif à gauche et le moteur simplifié à droite.
Sélectionnez une disposition de graphes
Vous avez la possibilité de modifier la disposition de votre graphique de « force » (par défaut) à « dirigé ». La disposition « force » affiche automatiquement les nœuds en fonction de leurs connexions, ce qui produit un graphique interconnecté où les anomalies sont faciles à identifier. La disposition dirigée suit une structure plus stricte, organisant les nœuds de haut en bas de manière claire et linéaire. L’image suivante illustre la disposition dirigée.
Configurer le comportement d’interaction des graphes
Par défaut, l’option « Conserver les positions sur les modifications de données » est sélectionnée. Le paramètre « Préserver les positions lors d’un changement de données » garantit que des actions comme l’expansion de connexion de nœud ou le groupement/dégroupement ne modifient pas la position des autres nœuds. Désactiver le paramètre « Préserver les positions lors d’un changement de données » modifie la position des nœuds existants lors d’une expansion de connexion de nœuds ou des actions de regroupement et de dégroupement sont effectuées.
Actions de graphe disponibles
La sélection de « Réaligner le graphique » rétablit le graphique dans son état d’origine.
Configurer les couches de graphes
Par défaut, les étiquettes de nœud et de bord sont visibles sur le graphique, ainsi que les icônes pour les graphiques prédéfinis. Désactivez les étiquettes et les icônes dans le menu paramètres.
Passer en plein écran
Sélectionnez plein écran pour afficher votre graphique en mode plein écran, ce qui offre beaucoup plus d’espace pour explorer la visualisation.
Zoom pour ajuster
Sélectionnez l’option Zoom pour ajuster votre graphique afin que tous les nœuds soient visibles et occupent la majorité de votre écran de canevas de graphe. Alors que l’option « Réaligner le graphique » ramène le graphique à son état d’origine, l’option zoom pour ajuster s’adapte simplement au graphe (avec les nœuds déplacés ou autres personnalisations) à l’écran.