Rozpocznij pracę z notesami Jupyter i biblioteką MSTICPy w Microsoft Sentinel

W tym artykule opisano, jak uruchomić notes Przewodnik wprowadzenia do notesów Microsoft Sentinel ML, który konfiguruje podstawowe ustawienia uruchamiania notesów Jupyter w usłudze Microsoft Sentinel i zawiera przykłady wykonywania prostych zapytań. Przed rozpoczęciem upewnij się, że wykonasz wymagania wstępne, w tym skonfigurujesz uprawnienia i język Python oraz założysz konta u zewnętrznych dostawców danych.

Notes Przewodnik wprowadzający do notesów ML usługi Microsoft Sentinel korzysta z biblioteki MSTICPy, zaawansowanej biblioteki języka Python zaprojektowanej w celu usprawnienia analiz bezpieczeństwa i polowania na zagrożenia w notesach Microsoft Sentinel. Oprogramowanie MSTICPy udostępnia wbudowane narzędzia do wzbogacania danych, wizualizacji, wykrywania anomalii i zautomatyzowanych zapytań, pomagając analitykom usprawniać przepływ pracy bez rozbudowanego kodowania niestandardowego.

Aby uzyskać więcej informacji, zobacz Używanie notatników do wspomagania dochodzeń i Używanie notatników Jupyter do wyszukiwania zagrożeń bezpieczeństwa.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że masz wymagane uprawnienia i zasoby.

Wymagania wstępne Opis
Uprawnienia Aby korzystać z notesów w Microsoft Sentinel, upewnij się, że masz wymagane uprawnienia.

Aby uzyskać więcej informacji, zobacz Zarządzanie dostępem do notesów Microsoft Sentinel.
Python Aby wykonać kroki opisane w tym artykule, potrzebujesz języka Python 3.6 lub nowszego.

W usłudze Azure Machine Learning możesz użyć jądra języka Python 3.8 (zalecane) lub jądra języka Python 3.6. Jeśli używasz notesu opisanego w tym artykule w innym środowisku Jupyter, możesz użyć dowolnego jądra obsługującego język Python 3.6 lub nowszy.

Aby korzystać z notatników MSTICPy poza usługami Microsoft Sentinel i Azure Machine Learning (ML), musisz również skonfigurować środowisko Python. Zainstaluj język Python 3.6 lub nowszy z dystrybucją anaconda, która zawiera wiele wymaganych pakietów.
MaxMind GeoLite2 Ten notatnik wykorzystuje usługę geolokalizacji MaxMind GeoLite2 do lokalizowania adresów IP. Do korzystania z usługi MaxMind GeoLite2 potrzebny jest klucz licencji. Możesz utworzyć bezpłatne konto i klucz na stronie rejestracji Maxmind.
VirusTotal W tym notesie użyto narzędzia VirusTotal (VT) jako źródła analizy zagrożeń. Do korzystania z wyszukiwania analizy zagrożeń VirusTotal potrzebne jest konto VirusTotal i klucz interfejsu API.

Jeśli używasz klucza przedsiębiorstwa VT, zapisz go w Azure Key Vault zamiast pliku msticpyconfig.yaml. Aby uzyskać więcej informacji, zobacz Określanie wpisów tajnych jako wpisów tajnych usługi Key Vault w dokumentacji MSTICPY.

Jeśli nie chcesz teraz konfigurować usługi Azure Key Vault, załóż i używaj bezpłatnego konta do czasu, aż będzie możliwe skonfigurowanie magazynu Key Vault.

Zainstaluj i uruchom notatnik przewodnika Wprowadzenie

Poniższe kroki opisują, jak uruchomić notatnik Przewodnik wprowadzenia w usłudze Microsoft Sentinel.

  1. W przypadku rozwiązania Microsoft Sentinel w portalu Defender wybierz pozycję Microsoft Sentinel>Zarządzanie zagrożeniami>Notesy. W Microsoft Sentinel w Azure Portal w obszarze Zarządzanie zagrożeniami wybierz pozycję Notesy.

  2. Na karcie Szablony wybierz pozycję Przewodnik wprowadzający do notatników ML w usłudze Microsoft Sentinel.

  3. Wybierz pozycję Utwórz z szablonu.

  4. Edytuj nazwę i odpowiednio wybierz obszar roboczy Azure Machine Learning.

  5. Wybierz pozycję Zapisz, aby zapisać notes w obszarze roboczym Azure Machine Learning.

  6. Wybierz pozycję Uruchom notatnik, aby uruchomić notatnik. Notatnik zawiera serię komórek:

    • Komórki Markdown zawierają tekst i elementy graficzne oraz instrukcje dotyczące korzystania z notatnika
    • Komórki kodu zawierają kod wykonywalny, który wykonuje funkcje notesu
  7. W górnej części strony wybierz środowisko obliczeniowe.

  8. Kontynuuj, czytając komórki Markdown i uruchamiając komórki kodu po kolei, korzystając z instrukcji w notatniku. Pomijanie komórek lub uruchamianie ich poza kolejnością może spowodować błędy w dalszej części notesu.

    W zależności od wykonywanej funkcji kod w komórce może wykonać się szybko albo jego wykonanie może zająć trochę czasu. Gdy komórka jest uruchomiona, przycisk odtwarzania zmienia się na pokrętło ładowania, a stan jest wyświetlany w dolnej części komórki wraz z upływem czasu.

    Po pierwszym uruchomieniu komórki kodu uruchomienie sesji może potrwać kilka minut, w zależności od ustawień obliczeniowych. Gdy notes będzie gotowy do uruchamiania komórek kodu, zostanie wyświetlone wskazanie Gotowe . Przykład:

    Zrzut ekranu przedstawiający środowisko uczenia maszynowego gotowe do uruchamiania komórek kodu.

Notes Przewodnik wprowadzający po notesach ML usługi Microsoft Sentinel zawiera sekcje dotyczące następujących działań:

Name (Nazwa) Opis
Wprowadzenie Opisuje podstawy notatnika i udostępnia przykładowy kod, który można uruchomić, aby zobaczyć, jak działają notatniki.
Inicjowanie notatnika i MSTICPy Ułatwia przygotowanie środowiska do uruchomienia pozostałej części notesu. Podczas inicjowania notesu należy się spodziewać ostrzeżeń konfiguracyjnych o brakujących ustawieniach, ponieważ nic nie zostało jeszcze skonfigurowane.
Wykonywanie zapytań o dane z Microsoft Sentinel Ułatwia weryfikowanie, konfigurowanie i testowanie ustawień Microsoft Sentinel. Użyj kodu w tej sekcji, aby uwierzytelnić się w celu Microsoft Sentinel i uruchomić przykładowe zapytanie w celu przetestowania połączenia.
Konfigurowanie i testowanie zewnętrznych dostawców danych (VirusTotal i Maxmind GeoLite2) Ułatwia skonfigurowanie ustawień dla usługi VirusTotal, jako przykładowej usługi analizy zagrożeń i usługi MaxMind GeoLite2, jako przykładowej usługi wyszukiwania lokalizacji geograficznej. Użyj kodu w tej sekcji, aby uruchomić przykładowe zapytania względem tych dostawców danych w celu przetestowania połączeń dostawcy.

Kod w Przewodniku Getting Started For Microsoft Sentinel ML Notebooks uruchamia narzędzie konfiguracyjne na zakładkach o nazwie MpConfigEdit, którego używasz do konfiguracji środowiska notebooka. Podczas wprowadzania zmian w narzędziu MpConfigEdit pamiętaj, aby zapisać zmiany przed przejściem do następnej karty. Ustawienia notesu są przechowywane w pliku msticpyconfig.yaml , który jest automatycznie wypełniany początkowymi szczegółami obszaru roboczego.

Pamiętaj, aby dokładnie przeczytać komórki Markdown, tak aby w pełni zrozumieć proces konfiguracji notatnika, w tym każde z ustawień oraz plik msticpyconfig.yaml. Na końcu notesu znajdują się linki do kolejnych kroków, dodatkowych zasobów i często zadawanych pytań z wiki notesów Azure Sentinel.

Dostosowywanie zapytań (opcjonalnie)

Notes Wprowadzenie do notesów ML w usłudze Microsoft Sentinel zawiera przykładowe zapytania, których można używać podczas nauki pracy z notesami. Dostosuj wbudowane zapytania, dodając więcej logiki zapytań lub uruchamiając kompletne zapytania przy użyciu exec_query funkcji . Na przykład większość wbudowanych zapytań obsługuje add_query_items parametr, którego można użyć do dołączania filtrów lub innych operacji do zapytań.

  1. Uruchom następującą komórkę kodu, aby dodać ramkę danych, która podsumowuje liczbę alertów według nazwy alertu:

    from datetime import datetime, timedelta
    
    qry_prov.SecurityAlert.list_alerts(
       start=datetime.utcnow() - timedelta(28),
        end=datetime.utcnow(),
        add_query_items="| summarize NumAlerts=count() by AlertName"
    )
    
  2. Przekaż do dostawcy zapytań pełny ciąg zapytania w języku Kusto Query Language (KQL). Zapytanie jest uruchamiane względem połączonego obszaru roboczego, a dane są zwracane jako ramka danych biblioteki panda. Uruchom:

    # Define your query
    test_query = """
    OfficeActivity
    | where TimeGenerated > ago(1d)
    | take 10
    """
    
    # Pass the query to your QueryProvider
    office_events_df = qry_prov.exec_query(test_query)
    display(office_events_df.head())
    
    

Więcej informacji można znaleźć w następujących artykułach:

Zastosuj wskazówki do innych notatników

W tym artykule opisano, jak uruchomić notes Przewodnik wprowadzenia do notesów ML w usłudze Microsoft Sentinel w obszarze roboczym usługi Azure Machine Learning z poziomu usługi Microsoft Sentinel. Możesz również użyć tego artykułu jako wskazówek dotyczących uruchamiania i konfigurowania notesów w innych środowiskach, w tym lokalnie.

Kilka notesów Microsoft Sentinel nie używa biblioteki MSTICPy (biblioteki Python do badania zabezpieczeń w notesach Microsoft Sentinel), takich jak notesy skanera poświadczeń lub przykłady programu PowerShell i języka C#. Notatniki, które nie korzystają z programu MSTICpy, nie wymagają konfiguracji programu MSTICPy opisanej w artykule Instalowanie i uruchamianie notatnika Przewodnik wprowadzający.

Wypróbuj inne notesy Microsoft Sentinel, takie jak:

  • Konfigurowanie środowiska notebooka
  • Przewodnik po funkcjach notesu Cybersec
  • Przykłady uczenia maszynowego w notesach
  • Seria Entity Explorer, w tym odmiany kont, domen i adresów URL, adresów IP oraz hostów Linux lub Windows.

Więcej informacji można znaleźć w następujących artykułach:

Więcej informacji można znaleźć w następujących artykułach: