Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como executar o notebook Getting Started Guide For Microsoft Sentinel ML Notebooks, que define configurações básicas para executar notebooks do Jupyter no Microsoft Sentinel e fornece exemplos de como executar consultas simples. Antes de começar, certifique-se de concluir os pré-requisitos, incluindo permissões, Python configuração e contas de provedor de dados externos.
O bloco de notas Guia de Introdução para Notebooks de ML do Microsoft Sentinel usa MSTICPy, uma poderosa biblioteca Python projetada para aprimorar investigações de segurança e a caça a ameaças nos blocos de notas do Microsoft Sentinel. O MSTICPy fornece ferramentas internas para enriquecimento de dados, visualização, detecção de anomalias e consultas automatizadas, ajudando os analistas a simplificar seu fluxo de trabalho sem codificação personalizada abrangente.
Para obter mais informações, consulte Usar notebooks para melhorar investigações e Usar notebooks Jupyter para procurar ameaças à segurança.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
Antes de começar, certifique-se de que tem as permissões e os recursos necessários.
| Pré-requisito | Descrição |
|---|---|
| Permissões | Para utilizar blocos de notas no Microsoft Sentinel, certifique-se de que tem as permissões necessárias. Para obter mais informações, consulte Gerenciar o acesso aos blocos de anotações do Microsoft Sentinel. |
| Python | Para executar os passos neste artigo, precisa do Python 3.6 ou posterior. No Azure Machine Learning, pode utilizar um kernel python 3.8 (recomendado) ou um kernel python 3.6. Se utilizar o bloco de notas descrito neste artigo noutro ambiente do Jupyter, pode utilizar qualquer kernel que suporte o Python 3.6 ou posterior. Para utilizar blocos de notas MSTICPy fora do Microsoft Sentinel e Azure Machine Learning (ML), também tem de configurar o seu ambiente Python. Instale o Python 3.6 ou posterior com a distribuição Anaconda, que inclui muitos dos pacotes necessários. |
| MaxMind GeoLite2 | Este bloco de notas utiliza o serviço de pesquisa de geolocalização MaxMind GeoLite2 para endereços IP. Para utilizar o serviço MaxMind GeoLite2, precisa de uma chave de licença. Você pode criar uma conta gratuita e obter uma chave gratuita na página de cadastro da MaxMind. |
| VirusTotal | Este bloco de notas utiliza VirusTotal (VT) como uma origem de informações sobre ameaças. Para utilizar a pesquisa de informações sobre ameaças VirusTotal, precisa de uma conta VirusTotal e uma chave de API. Se estiver a utilizar uma chave empresarial VT, armazene-a num Azure Key Vault em vez do ficheiro msticpyconfig.yaml. Para obter mais informações, consulte Especificar segredos como segredos do Key Vault na documentação do MSTICPY. Se não quiser configurar uma Azure Key Vault neste momento, inscreva-se e utilize uma conta gratuita até poder configurar Key Vault armazenamento. |
Instale e execute o notebook do Guia de Introdução
As etapas a seguir descrevem como abrir o notebook Guia de Introdução no Microsoft Sentinel.
Para o Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Gerenciamento de ameaças>Notebooks. Para o Microsoft Sentinel no portal do Azure, em Gerenciamento de ameaças, selecione Notebooks.
Na guia Modelos, selecione Um Guia de Introdução para Notebooks do ML do Microsoft Sentinel.
Selecione Criar a partir do modelo.
Edite o nome e selecione a área de trabalho Azure Machine Learning conforme adequado.
Selecione Salvar para salvar o bloco de anotações em seu workspace Azure Machine Learning.
Selecione Iniciar bloco de notas para executar o bloco de notas. O bloco de notas contém uma série de células:
- As células markdown contêm texto e gráficos com instruções para utilizar o bloco de notas
- As células de código contêm código executável que executa as funções do bloco de notas
Na parte superior da página, selecione a sua Computação.
Continue lendo células markdown e executando células de código em ordem, usando as instruções no notebook. Ignorar células ou executá-las fora de ordem pode causar erros no notebook mais tarde.
Dependendo da função que está a ser executada, o código na célula pode ser executado rapidamente ou pode demorar algum tempo a concluir. Quando a célula está em execução, o botão de reprodução muda para um spinner de carregamento e o status é exibido na parte inferior da célula, juntamente com o tempo decorrido.
A primeira vez que executar uma célula de código, poderá demorar alguns minutos a iniciar a sessão, consoante as definições de computação. É apresentada uma indicação Pronto quando o bloco de notas está pronto para executar células de código. Por exemplo:
O Guia de Introdução dos Notebooks de ML do Microsoft Sentinel inclui seções para as seguintes atividades:
| Nome | Descrição |
|---|---|
| Introdução | Descreva as noções básicas do bloco de notas e fornece código de exemplo que pode executar para ver como funcionam os blocos de notas. |
| Inicialização do notebook e do MSTICPy | Ajuda você a preparar seu ambiente para executar o restante do notebook. Ao inicializar o notebook, é esperado que apareçam avisos de configuração sobre configurações ausentes, porque você ainda não configurou nada. |
| Consultar Dados de Microsoft Sentinel | Ajuda-o a verificar, configurar e testar Microsoft Sentinel definições. Utilize o código nesta secção para autenticar para Microsoft Sentinel e executar uma consulta de exemplo para testar a ligação. |
| Configurar e testar fornecedores de dados externos (VirusTotal e Maxmind GeoLite2) | Ajuda-o a configurar as definições para VirusTotal, como um serviço de informações sobre ameaças de exemplo, e MaxMind GeoLite2, como um serviço de pesquisa de geolocalização de exemplo. Use o código nesta seção para executar consultas de exemplo nesses provedores de dados para testar as conexões do provedor. |
O código do Guia de Início para Microsoft Sentinel ML Notebooks lança uma ferramenta de configuração com abas chamada MpConfigEdit, que você usa para configurar o ambiente do seu notebook. Ao fazer alterações na ferramenta MpConfigEdit , salve as alterações antes de prosseguir para a próxima guia. As configurações do notebook são armazenadas no arquivo msticpyconfig.yaml , que é preenchido automaticamente com detalhes iniciais para seu workspace.
Leia cuidadosamente as células markdown para entender completamente o processo de configuração do notebook, incluindo cada uma das configurações e o arquivo msticpyconfig.yaml . No final do notebook, há links para as próximas etapas, recursos adicionais e perguntas frequentes do wiki do Azure Sentinel Notebooks.
Personalizar as consultas (opcional)
O Guia de Introdução do Bloco de Anotações ML do Microsoft Sentinel fornece consultas de exemplo para você usar ao aprender sobre blocos de anotações. Personalize as consultas incorporadas ao adicionar mais lógica de consulta ou execute consultas completas com a exec_query função . Por exemplo, a maioria das consultas incorporadas suporta o add_query_items parâmetro , que pode utilizar para acrescentar filtros ou outras operações às consultas.
Execute a seguinte célula de código para adicionar um pacote de dados que resume o número de alertas por nome de alerta:
from datetime import datetime, timedelta qry_prov.SecurityAlert.list_alerts( start=datetime.utcnow() - timedelta(28), end=datetime.utcnow(), add_query_items="| summarize NumAlerts=count() by AlertName" )Passe uma cadeia de caracteres de consulta KQL (Linguagem de Consulta Kusto) completa para o provedor de consulta. A consulta é executada no espaço de trabalho conectado e os dados retornam como um DataFrame do Panda. Executar:
# Define your query test_query = """ OfficeActivity | where TimeGenerated > ago(1d) | take 10 """ # Pass the query to your QueryProvider office_events_df = qry_prov.exec_query(test_query) display(office_events_df.head())
Para saber mais, confira:
Aplicar orientações a outros blocos de notas
As etapas deste artigo descrevem como executar o caderno Guia de Introdução para os Cadernos de ML do Microsoft Sentinel no seu espaço de trabalho do Azure Machine Learning por meio do Microsoft Sentinel. Você também pode usar este artigo como orientação para iniciar e configurar notebooks em outros ambientes, incluindo localmente.
Vários notebooks do Microsoft Sentinel não usam MSTICPy (a biblioteca Python para investigações de segurança no Microsoft Sentinel), como os notebooks Credential Scanner ou os exemplos em PowerShell e C#. Notebooks que não usam MSTICpy não precisam da configuração do MSTICPy descrita em Instalar e executar o notebook Getting Started Guide.
Experimente outros notebooks do Microsoft Sentinel, como:
- Configurar o Ambiente do Bloco de Notas
- Uma Apresentação das funcionalidades do bloco de notas Cybersec
- Exemplos de Machine Learning em Blocos de Notas
- A série Entity Explorer, incluindo variações para contas, domínios e URLs, endereços IP e anfitriões Linux ou Windows.
Para saber mais, confira:
- Notebooks Jupyter com recursos de busca do Microsoft Sentinel
- Configurações avançadas para blocos de notas do Jupyter e MSTICPy no Microsoft Sentinel
- Criar o seu primeiro bloco de notas Microsoft Sentinel (série de blogues)
- Instruções do Linux Host Explorer Notebook (Blogue)
Conteúdo relacionado
Para saber mais, confira: