Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Notesy Jupyter łączą pełną programowalność z ogromną kolekcją bibliotek do uczenia maszynowego, wizualizacji i analizy danych. Te atrybuty sprawiają, że Jupyter jest atrakcyjnym narzędziem do badania zabezpieczeń i wyszukiwania zagrożeń.
Podstawą Microsoft Sentinel jest magazyn danych, który łączy w sobie zapytania o wysokiej wydajności, schemat dynamiczny i skalowanie do ogromnych woluminów danych. Azure Portal i wszystkie narzędzia Microsoft Sentinel używają wspólnego interfejsu API w celu uzyskania dostępu do tego magazynu danych. Ten sam interfejs API jest również dostępny dla zewnętrznych narzędzi, takich jak notatniki Jupyter i Python.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Kiedy używać notesów Jupyter
Chociaż w portalu można wykonywać wiele typowych zadań, aplikacja Jupyter rozszerza zakres tego, co można zrobić z danymi.
Na przykład użyj notesów, aby:
- Wykonywanie analiz, które nie są dostępne w Microsoft Sentinel, takich jak niektóre funkcje uczenia maszynowego języka Python
- Twórz wizualizacje danych, które nie są domyślnie dostępne w usłudze Microsoft Sentinel, takie jak niestandardowe osie czasu i drzewa procesów
- Integrowanie źródeł danych spoza Microsoft Sentinel, takich jak lokalny zestaw danych.
Zintegrowaliśmy środowisko Jupyter z Azure Portal, co ułatwia tworzenie i uruchamianie notesów w celu analizowania danych. Biblioteka Kqlmagic stanowi warstwę pośrednią, która umożliwia pobieranie zapytań w języku Kusto Query Language (KQL) z usługi Microsoft Sentinel i uruchamianie ich bezpośrednio w notatniku.
Kilka notesników opracowanych przez niektórych analityków ds. zabezpieczeń firmy Microsoft jest dołączonych do rozwiązania Microsoft Sentinel:
- Niektóre z tych notatników zostały stworzone na potrzeby określonego scenariusza i mogą być używane bez zmian.
- Inne są przeznaczone jako przykłady ilustrujące techniki i funkcje, które można kopiować lub dostosowywać do użycia we własnych notesach.
Zaimportuj inne notesniki z repozytorium Microsoft Sentinel w serwisie GitHub.
Jak działają notesy Jupyter
Notesniki mają dwa elementy:
- Interfejs oparty na przeglądarce, w którym wprowadzasz i uruchamiasz zapytania i kod oraz gdzie są wyświetlane wyniki wykonywania.
- Jądro odpowiedzialne za analizowanie i wykonywanie samego kodu.
Jądro notesu Microsoft Sentinel działa na maszynie wirtualnej Azure. Instancja maszyny wirtualnej może umożliwiać jednoczesne uruchamianie wielu notatników. Jeśli Twoje notatniki zawierają złożone modele uczenia maszynowego, dostępnych jest kilka opcji licencjonowania umożliwiających korzystanie z wydajniejszych maszyn wirtualnych.
Omówienie pakietów języka Python
Notesy Microsoft Sentinel używają wielu popularnych bibliotek języka Python, takich jak pandas, matplotlib, bokeh i inne. Istnieje wiele innych pakietów języka Python do wyboru, obejmujących obszary takie jak:
- Wizualizacje i grafiki
- Przetwarzanie i analiza danych
- Statystyki i obliczenia liczbowe
- Uczenie maszynowe i uczenie głębokie
Aby uniknąć konieczności wpisywania lub wklejania złożonego i powtarzającego się kodu do komórek notesu, większość notesów języka Python korzysta z bibliotek innych firm nazywanych pakietami. Aby użyć pakietu w notesie, należy zainstalować i zaimportować pakiet. Azure środowisko obliczeniowe usługi Machine Learning ma wstępnie zainstalowane najczęściej używane pakiety. Upewnij się, że importujesz pakiet lub odpowiednią część pakietu, na przykład moduł, plik, funkcję lub klasę.
Notatniki Microsoft Sentinel używają pakietu języka Python o nazwie MSTICPy, który jest zestawem narzędzi do cyberbezpieczeństwa służących do pobierania, analizy, wzbogacania i wizualizacji danych.
Narzędzia MSTICPy zostały zaprojektowane specjalnie po to, aby ułatwić tworzenie notatników do wyszukiwania zagrożeń i prowadzenia dochodzeń, a my aktywnie pracujemy nad nowymi funkcjami i ulepszeniami. Więcej informacji można znaleźć w następujących artykułach:
- Dokumentacja narzędzi MSTIC Jupyter i Python Security Tools
- Rozpocznij pracę z notatnikami Jupyter i MSTICPy w Microsoft Sentinel
- Zaawansowane konfiguracje notesów Jupyter i biblioteki MSTICPy w Microsoft Sentinel
Znajdź laptopy
W Microsoft Sentinel wybierz pozycję Notesy, aby wyświetlić notesy, które Microsoft Sentinel udostępnia. Dowiedz się więcej o używaniu notatników podczas wyszukiwania zagrożeń i prowadzenia dochodzeń, przeglądając szablony notatników, takie jak Credential Scan on Azure Log Analytics i Guided Investigation - Process Alerts.
Aby znaleźć więcej notatników utworzonych przez firmę Microsoft lub udostępnionych przez społeczność, przejdź do repozytorium GitHub usługi Microsoft Sentinel. Używaj notesów udostępnionych w repozytorium GitHub Microsoft Sentinel jako przydatnych narzędzi, ilustracji i przykładów kodu, których można użyć podczas tworzenia własnych notesów.
Katalog
Sample-Notebookszawiera przykładowe notesy, które są zapisywane z danymi, których można użyć do wyświetlania zamierzonych danych wyjściowych.Katalog
HowToszawiera notesy opisujące pojęcia, takie jak ustawianie domyślnej wersji języka Python, tworzenie Microsoft Sentinel zakładek z notesu i nie tylko.
Zarządzaj dostępem do notatników Microsoft Sentinel
Aby używać notesów Jupyter w Microsoft Sentinel, musisz najpierw mieć odpowiednie uprawnienia, w zależności od roli użytkownika.
Notesy Microsoft Sentinel można uruchamiać w środowisku JupyterLab lub Jupyter Classic, ale w Microsoft Sentinel notesy są uruchamiane na platformie Azure Machine Learning. Aby uruchamiać notesniki w Microsoft Sentinel, musisz mieć odpowiednie uprawnienia dostępu zarówno do obszaru roboczego Microsoft Sentinel, jak i do obszaru roboczego usługi Azure Machine Learning.
| Uprawnienie | Opis |
|---|---|
| uprawnienia Microsoft Sentinel | Podobnie jak w przypadku innych zasobów Microsoft Sentinel, aby uzyskać dostęp do notesników w bloku Notesniki platformy Microsoft Sentinel, wymagana jest rola Czytelnik Microsoft Sentinel, Reagujący Microsoft Sentinel lub Współautor Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Uprawnienia w Microsoft Sentinel. |
| Uprawnienia usługi Azure Machine Learning | Obszar roboczy usługi Azure Machine Learning jest zasobem Azure. Podobnie jak inne zasoby Azure, po utworzeniu nowego obszaru roboczego usługi Azure Machine Learning jest on dostarczany z rolami domyślnymi. Możesz dodać użytkowników do obszaru roboczego i przypisać ich do jednej z tych wbudowanych ról. Aby uzyskać więcej informacji, zobacz domyślne role usługi Azure Machine Learning i wbudowane role platformy Azure. Ważne: Dostęp do ról może być ograniczony do wielu poziomów w Azure. Na przykład osoba mająca dostęp właścicielski do obszaru roboczego może nie mieć dostępu właścicielskiego do grupy zasobów zawierającej ten obszar roboczy. Aby uzyskać więcej informacji, zobacz Jak działa Azure RBAC. Jeśli jesteś właścicielem obszaru roboczego Azure ML, możesz dodawać i usuwać role dla obszaru roboczego oraz przypisywać role do użytkowników. Więcej informacji można znaleźć w następujących artykułach: - Azure Portal - Powershell - Azure CLI - REST API - szablony Azure Resource Manager - Interfejs wiersza polecenia usługi Azure Machine Learning Jeśli role wbudowane są niewystarczające, można również utworzyć role niestandardowe. Role niestandardowe mogą mieć uprawnienia do odczytu, zapisu, usuwania i zasobów obliczeniowych w tym obszarze roboczym. Możesz udostępnić rolę na określonym poziomie obszaru roboczego, na określonym poziomie grupy zasobów lub na określonym poziomie subskrypcji. Aby uzyskać więcej informacji, zobacz Tworzenie roli niestandardowej. |
Prześlij opinię o notesie
Prześlij opinię, żądania dotyczące funkcji, raportów o błędach lub ulepszeń istniejących notesów. Przejdź do repozytorium GitHub usługi Microsoft Sentinel, aby utworzyć zgłoszenie lub sforkować repozytorium i przesłać swój wkład.
Zawartość pokrewna
- Wyszukiwanie zagrożeń bezpieczeństwa za pomocą notesów Jupyter
- Rozpocznij pracę z notatnikami Jupyter i MSTICPy w Microsoft Sentinel
- Proaktywne wyszukiwanie zagrożeń
- Śledź dane podczas polowania na zagrożenia za pomocą Microsoft Sentinel
Aby zapoznać się z blogami, klipami wideo i innymi zasobami, zobacz:
- Tworzenie pierwszego notesu Microsoft Sentinel (seria blogów)
- Samouczek: notesniki Microsoft Sentinel — wprowadzenie (wideo)
- Samouczek: edytowanie i uruchamianie notesów Jupyter bez opuszczania Azure Machine Learning studio (wideo)
- Wykrywanie przecieków poświadczeń przy użyciu notesów Azure Sentinel (wideo)
- Webinarium: podstawy notesników Microsoft Sentinel (wideo)
- Jupyter, msticpy i Microsoft Sentinel