Wyszukiwanie zagrożeń bezpieczeństwa za pomocą notesów Jupyter

W ramach analiz bezpieczeństwa i polowania na zagrożenia uruchamiaj notatniki Jupyter, aby programowo analizować swoje dane.

W tym artykule utworzysz obszar roboczy usługi Azure Machine Learning, uruchomisz notes z Microsoft Sentinel do obszaru roboczego usługi Azure Machine Learning i uruchomisz kod w notesie.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Wymagania wstępne

Zalecamy, aby przed wykonaniem kroków opisanych w tym artykule zapoznali się Państwo z notatnikami Microsoft Sentinel. Zobacz Używanie notesów Jupyter do wyszukiwania zagrożeń bezpieczeństwa.

Aby korzystać z notesów Microsoft Sentinel, musisz mieć następujące role i uprawnienia:

Typ Szczegóły
Microsoft Sentinel — Rola Współautor Microsoft Sentinel umożliwiająca zapisywanie i uruchamianie notatników w usłudze Microsoft Sentinel
Azure machine learning — Rola właściciela lub współautora na poziomie grupy zasobów w celu utworzenia nowego Azure obszaru roboczego usługi Machine Learning w razie potrzeby.
— Rola współautora w obszarze roboczym usługi Azure Machine Learning, w którym są uruchamiane notesy Microsoft Sentinel.

Aby uzyskać więcej informacji, zobacz Zarządzanie dostępem do Azure obszaru roboczego usługi Machine Learning.

Tworzenie obszaru roboczego usługi Azure Machine Learning na podstawie Microsoft Sentinel

Aby utworzyć obszar roboczy, wybierz kartę Publiczny punkt końcowy lub Prywatny punkt końcowy w zależności od konfiguracji sieci.

  • Zalecamy używanie publicznego punktu końcowego, gdy Microsoft Sentinel obszar roboczy ma taki punkt, aby uniknąć potencjalnych problemów z komunikacją sieciową.
  • Jeśli chcesz skorzystać z obszaru roboczego usługi Azure Machine Learning w sieci wirtualnej, użyj prywatnego punktu końcowego.

Wykonaj poniższe kroki, aby utworzyć obszar roboczy Azure Machine Learning z publicznym punktem końcowym z Microsoft Sentinel.

  1. W Microsoft Sentinel w Azure Portal w obszarze Zarządzanie zagrożeniami wybierz pozycję Notesy.
    W przypadku rozwiązania Microsoft Sentinel w portalu Defender wybierz pozycję Microsoft Sentinel>Zarządzanie zagrożeniami>Notesy.

  2. Wybierz pozycję Konfiguruj Azure Machine Learning>Utwórz nowy obszar roboczy AML.

  3. Wprowadź następujące szczegóły, a następnie wybierz pozycję Dalej.

    Pole Opis
    Subskrypcja Wybierz subskrypcję Azure, która ma być używana.
    Grupa zasobów Użyj istniejącej grupy zasobów w subskrypcji lub wprowadź nazwę, aby utworzyć nową grupę zasobów. Grupa zasobów przechowuje powiązane zasoby dla rozwiązania Azure.
    Nazwa obszaru roboczego Wprowadź unikatową nazwę identyfikującą obszar roboczy. Nazwy muszą być unikatowe w całej grupie zasobów. Użyj nazwy, którą można łatwo odwołać i odróżnić od obszarów roboczych utworzonych przez inne osoby.
    Region Wybierz lokalizację znajdującą się najbliżej użytkowników i zasoby danych, aby utworzyć obszar roboczy.
    Konto magazynu Konto magazynowe jest używane jako domyślny magazyn danych dla obszaru roboczego. Możesz utworzyć nowy zasób usługi Azure Storage lub wybrać istniejący zasób w subskrypcji.
    KeyVault Magazyn kluczy służy do przechowywania wpisów tajnych i innych poufnych informacji potrzebnych obszarowi roboczemu. Możesz utworzyć nowy zasób Azure Key Vault lub wybrać istniejący zasób w subskrypcji.
    Application Insights Obszar roboczy używa usługi aplikacja systemu Azure Insights do przechowywania informacji na temat monitorowania wdrożonych modeli. Możesz utworzyć nowy zasób aplikacja systemu Azure Insights lub wybrać istniejący zasób w ramach subskrypcji.
    Rejestr kontenerów Rejestr kontenerów służy do przechowywania obrazów Dockera używanych podczas szkolenia i wdrożeń. Aby zminimalizować koszty, nowy zasób Azure Container Registry jest tworzony dopiero po utworzeniu pierwszego obrazu. Alternatywnie możesz utworzyć zasób teraz lub wybrać istniejący w subskrypcji lub wybrać pozycję Brak , jeśli nie chcesz używać żadnego rejestru kontenerów.
  4. Na karcie Sieć wybierz pozycję Włącz dostęp publiczny ze wszystkich sieci.

    Zdefiniuj odpowiednie ustawienia na kartach Zaawansowane lub Tagi , a następnie wybierz pozycję Przejrzyj i utwórz.

  5. Na karcie Przeglądanie i tworzenie przejrzyj informacje, aby sprawdzić, czy są poprawne, a następnie wybierz pozycję Utwórz , aby rozpocząć wdrażanie obszaru roboczego. Przykład:

    Przejrzyj i utwórz swój obszar roboczy uczenia maszynowego w usłudze Microsoft Sentinel.

    Utworzenie obszaru roboczego w chmurze może potrwać kilka minut. W tym czasie na stronie Przegląd obszaru roboczego jest wyświetlany bieżący stan wdrożenia i aktualizacje po zakończeniu wdrażania.

Po zakończeniu wdrażania wróć do Notebooks w usłudze Microsoft Sentinel i uruchom notatniki w nowym obszarze roboczym usługi Azure Machine Learning.

Jeśli masz wiele notesów, pamiętaj o wybraniu domyślnego obszaru roboczego AML do użycia podczas uruchamiania notesów. Przykład:

Wybierz domyślny obszar roboczy AML dla notatników.

Uruchamianie notesu w obszarze roboczym usługi Azure Machine Learning

Po utworzeniu obszaru roboczego usługi Azure Machine Learning uruchom notatnik w tym obszarze roboczym w usłudze Microsoft Sentinel.

Ważna

Jeśli na koncie Azure Storage są włączone ograniczenia dostępu do prywatnych punktów końcowych lub sieci publicznej, nie można uruchamiać notesów w obszarze roboczym Azure Machine Learning z Microsoft Sentinel. Zamiast tego skopiuj szablon notesu z Microsoft Sentinel i przekaż notes do Azure Machine Learning studio.

Aby uruchomić notes Microsoft Sentinel w obszarze roboczym usługi Azure Machine Learning, wykonaj następujące kroki.

  1. W Microsoft Sentinel w Azure Portal w obszarze Zarządzanie zagrożeniami wybierz pozycję Notesy.
    W przypadku rozwiązania Microsoft Sentinel w portalu Defender wybierz pozycję Microsoft Sentinel>Zarządzanie zagrożeniami>Notesy.

  2. Wybierz kartę Szablony, aby wyświetlić notesy, które udostępnia Microsoft Sentinel.

  3. Wybierz notatnik, aby wyświetlić jego opis, wymagane typy danych i źródła danych.

  4. Po znalezieniu notesu, którego chcesz użyć, wybierz Utwórz z szablonu i Zapisz, aby sklonować go do swojego obszaru roboczego. Można wybrać tylko obszary robocze usługi Azure Machine Learning w ramach tej samej subskrypcji.

  5. W razie potrzeby edytuj nazwę. Jeśli notes już istnieje w obszarze roboczym, zastąp istniejący notes lub utwórz nowy notes. Domyślnie notes jest zapisywany w katalogu /Users/<Your_User_Name>/ wybranego obszaru roboczego AML.

    Zapisz notes, aby sklonować go do własnego obszaru roboczego.

  6. Po zapisaniu notesu przycisk Zapisz notes zmieni się na Uruchom notes. Wybierz pozycję Uruchom notatnik, aby otworzyć go w obszarze roboczym usługi AML.

    Przykład:

    Uruchom notatnik w obszarze roboczym AML.

  7. U góry strony wybierz instancję Compute, która ma być używana przez serwer notesów.

    Jeśli nie masz wystąpienia obliczeniowego, utwórz wystąpienie obliczeniowe w Azure Machine Learning. Jeśli wystąpienie obliczeniowe jest zatrzymane, pamiętaj, aby je uruchomić. Aby uzyskać więcej informacji, zobacz Uruchamianie notesu w Azure Machine Learning studio.

    Tylko ty możesz zobaczyć i użyć utworzonych wystąpień obliczeniowych. Pliki użytkownika są przechowywane oddzielnie od maszyny wirtualnej i są udostępniane we wszystkich wystąpieniach obliczeniowych w obszarze roboczym.

    Jeśli tworzysz nową instancję obliczeniową, aby przetestować swoje notesy, utwórz ją w kategorii General Purpose.

    Jądro jest również wyświetlane w prawym górnym rogu okna usługi Azure Machine Learning. Jeśli potrzebne jądro nie jest zaznaczone, wybierz inną wersję z listy rozwijanej.

  8. Po utworzeniu i uruchomieniu serwera notatnika uruchom komórki notatnika. W każdej komórce wybierz ikonę Uruchom , aby uruchomić kod notesu.

    Aby uzyskać więcej informacji na temat uruchamiania komórek w notesie, zobacz temat Uruchamianie notesów Jupyter w usłudze Azure Machine Learning studio.

  9. Jeśli notes zawiesza się lub chcesz zacząć od nowa, możesz ponownie uruchomić jądro i ponownie uruchomić komórki notesu od początku. Po ponownym uruchomieniu jądra zmienne i inny stan zostaną usunięte. Po restarcie uruchom ponownie wszystkie komórki inicjalizacji i uwierzytelniania.

    Aby zacząć od początku, wybierz Operacje jądra>Uruchom ponownie jądro. Przykład:

    Uruchom ponownie jądro notesu.

Uruchamianie kodu w notesie

Zawsze uruchamiaj komórki kodu w notesie po kolei. Pomijanie komórek może spowodować błędy.

W notesie:

  • Komórki języka Markdown mają tekst, w tym html i obrazy statyczne.
  • Komórki kodu zawierają kod. Po wybraniu komórki kodu uruchom kod w tej komórce, wybierając ikonę Uruchom po lewej stronie komórki lub naciskając SHIFT+ENTER.

Poniższa przykładowa komórka kodu demonstruje podstawowe operacje w Python i pokazuje, jak komórki kodu działają w środowisku notatnika. Uruchom następującą komórkę kodową w swoim notesie:

# This is your first code cell. This cell contains basic Python code.

# You can run a code cell by selecting it and then selecting
# the Play button to the left of the cell, or by pressing SHIFT+ENTER.
# Code output displays below the code.

print("Congratulations, you just ran this code cell")

y = 2 + 2

print("2 + 2 =", y)

Po uruchomieniu przykładowej komórki notatnik wyświetla następujące dane wyjściowe, potwierdzając, że jądro notatnika działa prawidłowo:

Congratulations, you just ran this code cell

2 + 2 = 4

Zmienne zdefiniowane w komórce kodu notatnika zachowują swoją wartość między komórkami, dzięki czemu można łączyć je ze sobą. Na przykład następująca komórka kodowa wykorzystuje wartość z y poprzedniej komórki. Ten przykład pokazuje również, jak Jupyter automatycznie wyświetla wynik ostatniego wyrażenia w komórce, nawet jeśli nie wywołasz print():

# Note that output from the last line of a cell is automatically
# sent to the output cell, without needing the print() function.

y + 2

Notatnik wyświetla wyliczony wynik wyrażenia y + 2 w obszarze wyjściowym:

6

Pobierz wszystkie notatniki Microsoft Sentinel

W tej sekcji opisano sposób pobierania wszystkich notesów dostępnych w repozytorium usługi GitHub Microsoft Sentinel z poziomu notesu Microsoft Sentinel bezpośrednio do obszaru roboczego usługi Azure Machine Learning przy użyciu usługi Git.

Przechowywanie notesów Microsoft Sentinel w obszarze roboczym usługi Azure Machine Learning umożliwia ich łatwe aktualizowanie.

  1. W notesie Microsoft Sentinel wprowadź następujący kod w pustej komórce, a następnie uruchom komórkę:

    !git clone https://github.com/Azure/Azure-Sentinel-Notebooks.git azure-sentinel-nb
    

    Kopia zawartości repozytorium GitHub jest tworzona w katalogu azure-Sentinel-nb w folderze użytkownika w obszarze roboczym usługi Azure Machine Learning.

  2. Skopiuj notatniki, które chcesz, z tego folderu do katalogu roboczego.

  3. Aby zaktualizować notesy przy użyciu wszelkich ostatnio wprowadzonych zmian z usługi GitHub, uruchom polecenie:

    !cd azure-sentinel-nb && git pull