Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
De graphs-ervaring in de Microsoft Defender-portal stelt u in staat om interactieve graafgebaseerde onderzoeken uit te voeren op uw aangepaste grafieken, zoals het gebruik van een grafiek die is gebouwd voor phishing-analyse om u te helpen snel de impact van een recent incident te evalueren, de aanvaller te profileren en de paden van microsoft-telemetrie en gegevens van derden te traceren. Met de grafiekenfunctionaliteit kunt u query’s op grafieken uitvoeren om de inzichten te visualiseren die voor uw organisatie het belangrijkst zijn, en ondersteunt deze functionaliteit ad-hocnavigatie door de grafiek, zodat u snel relevante entiteiten kunt onderzoeken. U kunt het grafiekschema bestuderen om inzicht te verkrijgen in de relaties die in uw grafiek zijn gedefinieerd en een van de weergegeven metagegevens gebruiken om uw resultaten te verfijnen. U kunt uw resultaten snel valideren met de tabelweergave en ze exporteren voor eenvoudige integratie in bestaande werkstromen. Gebruik Jupyter Notebooks in Microsoft Visual Studio Code om uw aangepaste grafieken te maken en te materialiseren. Gebruik vervolgens de grafiekervaring in Microsoft Sentinel om uw aangepaste grafieken op te vragen en te visualiseren.
Gebruik Microsoft Sentinel grafiek om grafieken op te vragen, visualiseren en ermee te werken om nieuwe inzichten te verkrijgen.
Vereisten
- Om toegang te krijgen tot de grafiekervaring in Microsoft Sentinel en de grafiekervaring te bevragen om visualisaties te maken, moet je de juiste rechten hebben. Zie Aan de slag met aangepaste grafieken in Microsoft Sentinel voor meer informatie. Gebruikers van Sentinel Scope hebben geen toegang tot Sentinel Graphs, tenzij ze een van de vier rollen met hoge bevoegdheden hebben die het bereik overschrijven: Beveiligingslezer, Beveiligingsoperator, Beveiligingsbeheerder of Globale beheerder.
Toegangsgrafieken
Als u toegang wilt krijgen tot de grafiekervaring in Microsoft Sentinel, meldt u zich aan bij de Microsoft Defender-portal en selecteert u Microsoft Sentinel>Graphs in het navigatiedeelvenster.
De Sentinel Graph managementpagina toont aangepaste grafieken die je hebt gemaakt met de Microsoft Sentinel-extensie voor Visual Studio Code en gematerialiseerd door een graphjob te publiceren. Een grafiek die alleen in een interactieve notitieboeksessie is gemaakt, is niet beschikbaar op deze pagina. Als je nog geen aangepaste grafiek hebt gepubliceerd, zie dan Een aangepaste grafiek maken om te beginnen.
Als u al aangepaste grafieken hebt gemaakt, worden op de pagina Grafieken in Microsoft Sentinel alle beschikbare aangepaste grafieken weergegeven. Bekijk een overzicht van elke aangepaste grafiek door het menu ... op een grafiektegel te selecteren.
Grafieken die door een on-demand grafiekjob worden gepubliceerd, worden 30 dagen bewaard en daarna verwijderd. Geplande graafjobs bouwen grafieken opnieuw op volgens hun geconfigureerde verversschema's. Als een grafiek ontbreekt of de data verouderd is, bekijk dan de status en planning van de grafiekjob in de Microsoft Sentinel-extensie voor Visual Studio Code.
Een query uitvoeren op een aangepaste grafiek
Selecteer Querygrafiek op de grafiektegel om de grafiekquerypagina weer te geven.
Graafqueries worden gefactureerd onder de Microsoft Sentinel graph meter. Voor meer informatie, zie Grafiekkosten.
Bekijk het schema om inzicht te hebben in de ontologie van grafieken: knooppunten, randen en de bijbehorende eigenschappen die beschikbaar zijn om query's uit te voeren.
Selecteer het tabblad Aan de slag
Er wordt een lijst met voorgestelde query's weergegeven. Selecteer Query bewerken voor de query Elke willekeurige grafiek visualiseren om deze naar de query-editor te kopiëren.
- Voer handmatig meerdere query's in of selecteer aanvullende voorgestelde query's.
- De editor ondersteunt ongedaan maken (Ctrl+Z) en opnieuw uitvoeren (Ctrl+Y).
- Voordat u een query uitvoert, markeert u de juiste query in de editor.
- Wanneer u GQL-query's handmatig typt, stelt de editor voorspellende waarden voor op basis van het schema van uw grafiek.
Deze voorbeeldquery visualiseer een grafiek, komt overeen met een enkele hopverbinding in de grafiek, het vinden van een bronknooppunt, een gerichte relatie en een doelknooppunt. Het retourneert de volledige knooppunten en relatie voor maximaal 100 van dergelijke overeenkomsten, waardoor het handig is om de structuur van onbewerkte grafieken snel te verkennen.
MATCH (x)-[y]->(z) RETURN * LIMIT 100Zie Graph Query Language (GQL) reference voor meer informatie over het gebruik van GQL.
Note
Vooraf gedefinieerde queries bevatten een standaardclausule
LIMIT(bijvoorbeeldLIMIT 100) die het aantal teruggegeven resultaten begrenst. Dit standaardbeeld houdt de eerste visualisaties responsief, maar je ziet slechts een deelverzameling van je grafiekgegevens. Om alle overeenkomende resultaten te zien, bewerk je de query om de waarde te verhogen of verwijder je deLIMITclausule voordat je deze uitvoert. Het teruggeven van grote resultatensets kan de prestaties beïnvloeden, dus verhoog de limiet geleidelijk om de juiste balans voor je graaf te vinden.Selecteer GQL-query uitvoeren om uw resultaten weer te geven. U kunt een query tijdens de uitvoering annuleren. Kopieer de inhoud van de cel van de queryeditor om de query ergens anders te delen of op te slaan.
Wanneer de query is voltooid, wordt de grafiekvisualisatie weergegeven. Sommige query’s gebruiken operators zoals
COLLECTLIST, die niet als grafiek kunnen worden weergegeven. Operatoren die niet als grafiek kunnen worden weergegeven, worden weergegeven in het tabelbeeld. Wanneer een query operatoren gebruikt die niet als graaf kunnen worden weergegeven, toont het grafiektabblad een bericht waarin wordt uitgelegd waarom de grafiek niet kan worden weergegevenSelecteer een knooppunt om de details van het knooppunt weer te geven, inclusief de eigenschappen die aan dat knooppunt zijn gekoppeld. Gebruik deze informatie om volgende query's en visualisaties te informeren.
Selecteer het tabblad Tabel om een tabelweergave van uw resultaten weer te geven. Selecteer een rij om de onderliggende JSON-gegevens voor elke cel weer te geven.
Interageren met grafieken
Gebruik de volgende mogelijkheden om uw grafieken te doorlopen en te verkennen:
Knooppuntkleuren
Knooppunten hebben een kleurcode per type, zodat u de verschillende entiteitstypen in uw grafiek eenvoudig kunt visualiseren.
Grafieklegenda
In de grafieklegenda ziet u alle typen knooppunten in uw grafiek met de bijbehorende kleuren en aantallen. Ook worden alle edge-typen weergegeven, zodat u begrijpt hoe knooppunten verbinding met elkaar maken.
Knooppuntlabels
Wanneer u inzoomt op de grafiek, worden er meer knooppuntlabels weergegeven. De eerste labels die worden weergegeven, zijn de sterkst verbonden knooppunten die worden vertegenwoordigd door grotere cirkels. Terwijl u doorgaat met zoomen, worden meer knooppuntlabels weergegeven in aflopende volgorde van connectiviteit.
Beweeg de muisaanwijzer over knooppunten
Wanneer u de muisaanwijzer over een knooppunt beweegt, worden de verbindingen gemarkeerd en worden niet-gerelateerde knooppunten en randen verborgen, zodat u duidelijk belangrijke informatie kunt zien en hoe het knooppunt verbinding maakt met anderen. Er wordt een pop-upvenster weergegeven met meer informatie over het knooppunt.
Groeperen en degroeperen
Knooppunten worden standaard gegroepeerd in uw grafiekvisualisatie als ze hetzelfde knooppunttype zijn en verbinding maken met hetzelfde oorspronkelijke knooppunt met hetzelfde randtype. Bijvoorbeeld 'bestand'-knooppunten en 'benaderd door'-randen. Gegroepeerde knooppunten worden vertegenwoordigd door gestapelde cirkels in de beschrijvende indeling en ruitvormen in de vereenvoudigde indeling. Knooppuntgroepering produceert een schonere visualisatie met minder knooppunten, wat belangrijk is bij het onderzoeken van grote grafieken. Als u de groepering van knooppunten wilt opheffen, klikt u met de rechtermuisknop en selecteert u de groepering van alle knooppunten opheffen. Selecteer de knooppuntgroep om een rechterdeelvenster van alle knooppunten in die groep te openen. Selecteer afzonderlijke knooppunten om de groepering op te heffen, waardoor de niet-geselecteerde knooppunten in de oorspronkelijke groepering worden achtergelaten. Als u knooppunten opnieuw wilt groeperen, klikt u met de rechtermuisknop op een knooppunt dat in de groep is opgenomen en selecteert u Opnieuw groeperen.
Details van knooppunt weergeven
Selecteer een knooppunt om een detailvenster aan de rechterkant te openen. Gebruik de metadata die in het detailpaneel worden weergegeven om toekomstige zoekopdrachten te verfijnen—bijvoorbeeld door te filteren op geografische regio, afdeling of laatst bijgewerkte datum.
Verken verbonden bedrijfsmiddelen
Klik met de rechtermuisknop op het knooppunt en selecteer Verbonden assets verkennen om de grafiek te doorlopen en de volgende hop van dit knooppunt weer te geven. Wanneer u de gedetailleerde weergave bekijkt, kunt u ook navigeren door op het pluspictogram ('+') naast een knooppunt te klikken.
Een grafiek filteren
U kunt de filters rechtsboven in het grafiekcanvas gebruiken om de gevisualiseerde resultaten te beperken op knooppunttype of randrelatie.
Grafiekresultaten delen
U kunt uw queryresultaten delen door Share-query te selecteren. In deze vervolgkeuzelijst kunt u kiezen uit drie opties:
- Link naar de meest recent uitgevoerde query kopiëren: genereert en kopieert een URL die de gebruiker naar de grafiekpagina leidt, waarbij de betreffende query al in de GQL-editor staat.
- Link naar code kopiëren: genereert en kopieert een deelbare URL en de inhoud van de query.
- Grafiekresultaten kopiëren: produceert en kopieert een deelbare URL-koppeling waarmee de query automatisch wordt uitgevoerd om de grafiek te genereren, evenals de inhoud van de querycode en een schermopname van de geproduceerde grafiek.
U kunt ook directe koppelingen maken naar uw grafiekquery's waarmee de grafiekpagina wordt geopend met de vooraf ingevulde query en eventueel de query uitvoert. Zie Dieptekoppelingen maken naar Microsoft Sentinel grafiekquery's voor meer informatie.
Tabelweergave
Bekijk een tabelweergave van uw gegevens door het tabblad Tabel te selecteren. In de tabel kunt u het volgende doen:
- Controleer of je Graph Query Language (GQL) query de gewenste resultaten heeft opgeleverd.
- Zoek en sorteer de tabel om snel interessante entiteiten te vinden.
- Bekijk de onderliggende JSON voor een afzonderlijke cel en geef belangrijke context op die u in toekomstige query's kunt gebruiken.
- Exporteren naar CSV-indeling voor gebruik in andere bestaande werkstromen.
Pas de tabelindeling aan met behulp van de RETURN operator om de kolomstructuur te definiëren of de resultaten op uw voorkeur te ordenen. Zie de GQL-documentatie voor meer informatie.
Configureer opties voor grafiekvisualisatie
In de rechterbenedenhoek van het grafiekcanvas kunt u uw grafiekvisualisatie aanpassen met een reeks configuratieopties.
Layouts
De eerste instellingenknop biedt een reeks aanpassingsopties voor uw grafiekvisualisatie.
Kies een graph renderer
Voor zowel gerichte onderzoeken als grootschalige open verkenning gebruikt de grafiek twee verschillende renderers om visualisaties te produceren. De renderer is standaard ingesteld op 'auto', wat betekent dat de grafiek wordt weergegeven op basis van het aantal weergegeven knooppunten. Gebruik de beschrijvende of vereenvoudigde renderer op basis van uw behoeften. De beschrijvende renderer is het meest geschikt voor kleinere grafieken waarbij gedetailleerde granulariteit essentieel is. Het bevat kleine verbeteringen, zoals plus ("+") pictogrammen naast elk knooppunt voor eenvoudige doorkruising van grafieken en gegroepeerde knooppunten worden vertegenwoordigd door gestapelde cirkels. De vereenvoudigde renderer is beter geschikt voor grote grafieken met duizenden knooppunten, schalen voor open verkenning van de gepresenteerde gegevens en vertegenwoordigt knooppuntgroepen als ruitvormen.
De volgende afbeelding toont het verschil tussen de beschrijvende renderer aan de linkerkant en de vereenvoudigde renderer aan de rechterkant.
Selecteer een grafiekindeling
U hebt de mogelijkheid om de indeling van uw grafiek te wijzigen van 'force' (standaard) in 'directed'. De geforceerde indeling geeft automatisch knooppunten weer op basis van hun verbindingen, waardoor een onderling verbonden grafiek ontstaat, waarbij afwijkingen gemakkelijk te identificeren zijn. De gerichte lay-out volgt een strengere structuur en ordent knooppunten van boven naar beneden op een overzichtelijke, lineaire manier. De volgende afbeelding toont de gerichte lay-out.
Configureer het interactiegedrag van grafen
Standaard is de optie Positie behouden voor gegevenswijziging geselecteerd. De instelling "Behoud posities bij datawijziging" zorgt ervoor dat acties zoals knooppuntverbindinguitbreiding of groeperen/ontgroeperen de positie van andere knooppunten niet veranderen. Het uitschakelen van de instelling "Behoud posities bij datawijziging" verschuift de positie van bestaande knooppunten wanneer knooppuntverbindingen uitbreiden of groeperen en ontgroeperen acties worden uitgevoerd.
Beschikbare grafiekacties
Als u 'Opnieuw uitlijnende grafiek' selecteert, wordt de grafiek teruggezet naar de oorspronkelijke staat.
Configureer graaflagen
Standaard zijn zowel knooppunt- als randlabels zichtbaar in de grafiek, evenals pictogrammen voor vooraf gedefinieerde grafieken. Schakel labels en pictogrammen uit in het instellingenmenu.
Naar volledig scherm schakelen
Selecteer volledig scherm om uw grafiek weer te geven in de modus Volledig scherm, waardoor er aanzienlijk meer ruimte beschikbaar is om de visualisatie te verkennen.
Zoomen om in te passen
Selecteer de zoomoptie om de grafiek te verplaatsen, zodat alle knooppunten zichtbaar zijn en het merendeel van het scherm van het grafiekcanvas in beslag nemen. Hoewel de optie "Realign graph" de grafiek terugzet naar de oorspronkelijke staat, past de optie 'zoom to fit' de grafiek (met verplaatste knopen of andere aanpassingen) simpelweg in je scherm aan.