Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano, jak uruchomić notes Przewodnik wprowadzenia do notesów Microsoft Sentinel ML, który konfiguruje podstawowe ustawienia uruchamiania notesów Jupyter w usłudze Microsoft Sentinel i zawiera przykłady wykonywania prostych zapytań. Przed rozpoczęciem upewnij się, że wykonasz wymagania wstępne, w tym skonfigurujesz uprawnienia i język Python oraz założysz konta u zewnętrznych dostawców danych.
Notes Przewodnik wprowadzający do notesów ML usługi Microsoft Sentinel korzysta z biblioteki MSTICPy, zaawansowanej biblioteki języka Python zaprojektowanej w celu usprawnienia analiz bezpieczeństwa i polowania na zagrożenia w notesach Microsoft Sentinel. Oprogramowanie MSTICPy udostępnia wbudowane narzędzia do wzbogacania danych, wizualizacji, wykrywania anomalii i zautomatyzowanych zapytań, pomagając analitykom usprawniać przepływ pracy bez rozbudowanego kodowania niestandardowego.
Aby uzyskać więcej informacji, zobacz Używanie notatników do wspomagania dochodzeń i Używanie notatników Jupyter do wyszukiwania zagrożeń bezpieczeństwa.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Wymagania wstępne
Przed rozpoczęciem upewnij się, że masz wymagane uprawnienia i zasoby.
| Wymagania wstępne | Opis |
|---|---|
| Uprawnienia | Aby korzystać z notesów w Microsoft Sentinel, upewnij się, że masz wymagane uprawnienia. Aby uzyskać więcej informacji, zobacz Zarządzanie dostępem do notesów Microsoft Sentinel. |
| Python | Aby wykonać kroki opisane w tym artykule, potrzebujesz języka Python 3.6 lub nowszego. W usłudze Azure Machine Learning możesz użyć jądra języka Python 3.8 (zalecane) lub jądra języka Python 3.6. Jeśli używasz notesu opisanego w tym artykule w innym środowisku Jupyter, możesz użyć dowolnego jądra obsługującego język Python 3.6 lub nowszy. Aby korzystać z notatników MSTICPy poza usługami Microsoft Sentinel i Azure Machine Learning (ML), musisz również skonfigurować środowisko Python. Zainstaluj język Python 3.6 lub nowszy z dystrybucją anaconda, która zawiera wiele wymaganych pakietów. |
| MaxMind GeoLite2 | Ten notatnik wykorzystuje usługę geolokalizacji MaxMind GeoLite2 do lokalizowania adresów IP. Do korzystania z usługi MaxMind GeoLite2 potrzebny jest klucz licencji. Możesz utworzyć bezpłatne konto i klucz na stronie rejestracji Maxmind. |
| VirusTotal | W tym notesie użyto narzędzia VirusTotal (VT) jako źródła analizy zagrożeń. Do korzystania z wyszukiwania analizy zagrożeń VirusTotal potrzebne jest konto VirusTotal i klucz interfejsu API. Jeśli używasz klucza przedsiębiorstwa VT, zapisz go w Azure Key Vault zamiast pliku msticpyconfig.yaml. Aby uzyskać więcej informacji, zobacz Określanie wpisów tajnych jako wpisów tajnych usługi Key Vault w dokumentacji MSTICPY. Jeśli nie chcesz teraz konfigurować usługi Azure Key Vault, załóż i używaj bezpłatnego konta do czasu, aż będzie możliwe skonfigurowanie magazynu Key Vault. |
Zainstaluj i uruchom notatnik przewodnika Wprowadzenie
Poniższe kroki opisują, jak uruchomić notatnik Przewodnik wprowadzenia w usłudze Microsoft Sentinel.
W przypadku rozwiązania Microsoft Sentinel w portalu Defender wybierz pozycję Microsoft Sentinel>Zarządzanie zagrożeniami>Notesy. W Microsoft Sentinel w Azure Portal w obszarze Zarządzanie zagrożeniami wybierz pozycję Notesy.
Na karcie Szablony wybierz pozycję Przewodnik wprowadzający do notatników ML w usłudze Microsoft Sentinel.
Wybierz pozycję Utwórz z szablonu.
Edytuj nazwę i odpowiednio wybierz obszar roboczy Azure Machine Learning.
Wybierz pozycję Zapisz, aby zapisać notes w obszarze roboczym Azure Machine Learning.
Wybierz pozycję Uruchom notatnik, aby uruchomić notatnik. Notatnik zawiera serię komórek:
- Komórki Markdown zawierają tekst i elementy graficzne oraz instrukcje dotyczące korzystania z notatnika
- Komórki kodu zawierają kod wykonywalny, który wykonuje funkcje notesu
W górnej części strony wybierz środowisko obliczeniowe.
Kontynuuj, czytając komórki Markdown i uruchamiając komórki kodu po kolei, korzystając z instrukcji w notatniku. Pomijanie komórek lub uruchamianie ich poza kolejnością może spowodować błędy w dalszej części notesu.
W zależności od wykonywanej funkcji kod w komórce może wykonać się szybko albo jego wykonanie może zająć trochę czasu. Gdy komórka jest uruchomiona, przycisk odtwarzania zmienia się na pokrętło ładowania, a stan jest wyświetlany w dolnej części komórki wraz z upływem czasu.
Po pierwszym uruchomieniu komórki kodu uruchomienie sesji może potrwać kilka minut, w zależności od ustawień obliczeniowych. Gdy notes będzie gotowy do uruchamiania komórek kodu, zostanie wyświetlone wskazanie Gotowe . Przykład:
Notes Przewodnik wprowadzający po notesach ML usługi Microsoft Sentinel zawiera sekcje dotyczące następujących działań:
| Name (Nazwa) | Opis |
|---|---|
| Wprowadzenie | Opisuje podstawy notatnika i udostępnia przykładowy kod, który można uruchomić, aby zobaczyć, jak działają notatniki. |
| Inicjowanie notatnika i MSTICPy | Ułatwia przygotowanie środowiska do uruchomienia pozostałej części notesu. Podczas inicjowania notesu należy się spodziewać ostrzeżeń konfiguracyjnych o brakujących ustawieniach, ponieważ nic nie zostało jeszcze skonfigurowane. |
| Wykonywanie zapytań o dane z Microsoft Sentinel | Ułatwia weryfikowanie, konfigurowanie i testowanie ustawień Microsoft Sentinel. Użyj kodu w tej sekcji, aby uwierzytelnić się w celu Microsoft Sentinel i uruchomić przykładowe zapytanie w celu przetestowania połączenia. |
| Konfigurowanie i testowanie zewnętrznych dostawców danych (VirusTotal i Maxmind GeoLite2) | Ułatwia skonfigurowanie ustawień dla usługi VirusTotal, jako przykładowej usługi analizy zagrożeń i usługi MaxMind GeoLite2, jako przykładowej usługi wyszukiwania lokalizacji geograficznej. Użyj kodu w tej sekcji, aby uruchomić przykładowe zapytania względem tych dostawców danych w celu przetestowania połączeń dostawcy. |
Kod w Przewodniku Getting Started For Microsoft Sentinel ML Notebooks uruchamia narzędzie konfiguracyjne na zakładkach o nazwie MpConfigEdit, którego używasz do konfiguracji środowiska notebooka. Podczas wprowadzania zmian w narzędziu MpConfigEdit pamiętaj, aby zapisać zmiany przed przejściem do następnej karty. Ustawienia notesu są przechowywane w pliku msticpyconfig.yaml , który jest automatycznie wypełniany początkowymi szczegółami obszaru roboczego.
Pamiętaj, aby dokładnie przeczytać komórki Markdown, tak aby w pełni zrozumieć proces konfiguracji notatnika, w tym każde z ustawień oraz plik msticpyconfig.yaml. Na końcu notesu znajdują się linki do kolejnych kroków, dodatkowych zasobów i często zadawanych pytań z wiki notesów Azure Sentinel.
Dostosowywanie zapytań (opcjonalnie)
Notes Wprowadzenie do notesów ML w usłudze Microsoft Sentinel zawiera przykładowe zapytania, których można używać podczas nauki pracy z notesami. Dostosuj wbudowane zapytania, dodając więcej logiki zapytań lub uruchamiając kompletne zapytania przy użyciu exec_query funkcji . Na przykład większość wbudowanych zapytań obsługuje add_query_items parametr, którego można użyć do dołączania filtrów lub innych operacji do zapytań.
Uruchom następującą komórkę kodu, aby dodać ramkę danych, która podsumowuje liczbę alertów według nazwy alertu:
from datetime import datetime, timedelta qry_prov.SecurityAlert.list_alerts( start=datetime.utcnow() - timedelta(28), end=datetime.utcnow(), add_query_items="| summarize NumAlerts=count() by AlertName" )Przekaż do dostawcy zapytań pełny ciąg zapytania w języku Kusto Query Language (KQL). Zapytanie jest uruchamiane względem połączonego obszaru roboczego, a dane są zwracane jako ramka danych biblioteki panda. Uruchom:
# Define your query test_query = """ OfficeActivity | where TimeGenerated > ago(1d) | take 10 """ # Pass the query to your QueryProvider office_events_df = qry_prov.exec_query(test_query) display(office_events_df.head())
Więcej informacji można znaleźć w następujących artykułach:
Zastosuj wskazówki do innych notatników
W tym artykule opisano, jak uruchomić notes Przewodnik wprowadzenia do notesów ML w usłudze Microsoft Sentinel w obszarze roboczym usługi Azure Machine Learning z poziomu usługi Microsoft Sentinel. Możesz również użyć tego artykułu jako wskazówek dotyczących uruchamiania i konfigurowania notesów w innych środowiskach, w tym lokalnie.
Kilka notesów Microsoft Sentinel nie używa biblioteki MSTICPy (biblioteki Python do badania zabezpieczeń w notesach Microsoft Sentinel), takich jak notesy skanera poświadczeń lub przykłady programu PowerShell i języka C#. Notatniki, które nie korzystają z programu MSTICpy, nie wymagają konfiguracji programu MSTICPy opisanej w artykule Instalowanie i uruchamianie notatnika Przewodnik wprowadzający.
Wypróbuj inne notesy Microsoft Sentinel, takie jak:
- Konfigurowanie środowiska notebooka
- Przewodnik po funkcjach notesu Cybersec
- Przykłady uczenia maszynowego w notesach
- Seria Entity Explorer, w tym odmiany kont, domen i adresów URL, adresów IP oraz hostów Linux lub Windows.
Więcej informacji można znaleźć w następujących artykułach:
- Notatniki Jupyter z funkcjami wyszukiwania zagrożeń w Microsoft Sentinel
- Zaawansowane konfiguracje notesów Jupyter i biblioteki MSTICPy w Microsoft Sentinel
- Tworzenie pierwszego notesu Microsoft Sentinel (seria blogów)
- Przewodnik po Notebooku Host Explorer dla systemu Linux (Blog)
Zawartość pokrewna
Więcej informacji można znaleźć w następujących artykułach: