Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os blocos de anotações Jupyter combinam programabilidade total com uma enorme coleção de bibliotecas para aprendizado de máquina, visualização e análise de dados. Esses atributos tornam o Jupyter uma ferramenta atraente para investigação e busca de segurança.
A base do Microsoft Sentinel é o armazenamento de dados; ele combina consultas de alto desempenho, esquema dinâmico e escala para volumes de dados massivos. O portal do Azure e todas as ferramentas do Microsoft Sentinel usam uma API comum para acessar esse armazenamento de dados. A mesma API também está disponível para ferramentas externas, como Jupyter Notebooks e Python.
Importante
Após 31 de março de 2027, o Microsoft Sentinel não terá mais suporte no portal do Azure e estará disponível apenas no portal do Microsoft Defender. Todos os clientes que usam o Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e usarão o Microsoft Sentinel apenas no portal do Defender.
Se você ainda estiver usando o Microsoft Sentinel no portal do Azure, recomendamos que comece a planejar sua transição para o portal do Defender para garantir uma transição tranquila e aproveitar ao máximo a experiência unificada de operações de segurança oferecida pelo Microsoft Defender.
Quando usar blocos de anotações Jupyter
Embora muitas tarefas comuns possam ser realizadas no portal, o Jupyter amplia o escopo do que você pode fazer com esses dados.
Por exemplo, use notebooks para:
- Executar análises que não são fornecidas prontas para uso no Microsoft Sentinel, como alguns recursos de machine learning do Python
- Crie visualizações de dados que não são fornecidas prontas para uso no Microsoft Sentinel, como linhas do tempo personalizadas e árvores de processo
- Integre fontes de dados fora do Microsoft Sentinel, como um conjunto de dados local.
Integramos a experiência do Jupyter ao portal do Azure, facilitando a criação e a execução de notebooks para analisar seus dados. A biblioteca Kqlmagic fornece a cola que permite que você pegue consultas de Linguagem de Consulta Kusto (KQL) do Microsoft Sentinel e execute-as diretamente em um notebook.
Vários notebooks, desenvolvidos por alguns analistas de segurança da Microsoft, são empacotados com o Microsoft Sentinel:
- Alguns desses blocos de anotações são criados para um cenário específico e podem ser usados no estado em que se encontram.
- Outros destinam-se a exemplos para ilustrar técnicas e recursos que você pode copiar ou adaptar para uso em seus próprios blocos de anotações.
Importe outros notebooks do repositório do GitHub do Microsoft Sentinel.
Como funcionam os blocos de anotações Jupyter
Os notebooks têm dois componentes:
- A interface baseada em navegador, na qual você insere e executa consultas e códigos e onde os resultados da execução são exibidos.
- Um kernel responsável por analisar e executar o próprio código.
O kernel do notebook do Microsoft Sentinel é executado em uma máquina virtual (VM) do Azure. A instância da VM pode dar suporte à execução de vários notebooks ao mesmo tempo. Se seus notebooks incluírem modelos complexos de aprendizado de máquina, haverá várias opções de licenciamento para usar máquinas virtuais mais poderosas.
Entenda os pacotes do Python
Os notebooks do Microsoft Sentinel usam muitas bibliotecas Python populares, como pandas, matplotlib, bokeh e outras. Existem muitos outros pacotes Python para você escolher, abrangendo áreas como:
- Visualizações e gráficos
- Processamento e análise dos dados
- Estatística e computação numérica
- Aprendizado de máquina e aprendizado profundo
Para evitar a necessidade de digitar ou colar código complexo e repetitivo em células do notebook, a maioria dos notebooks do Python depende de bibliotecas de terceiros chamadas pacotes. Para usar um pacote em um notebook, você precisa instalar e importar o pacote. A Computação do Azure Machine Learning tem os pacotes mais comuns pré-instalados. Certifique-se de importar o pacote ou a parte relevante do pacote, como um módulo, arquivo, função ou classe.
Os notebooks do Microsoft Sentinel usam um pacote Python chamado MSTICPy, que é uma coleção de ferramentas de segurança cibernética para recuperação, análise, enriquecimento e visualização de dados.
As ferramentas MSTICPy são projetadas especificamente para ajudar na criação de notebooks para busca e investigação e estamos trabalhando ativamente em novos recursos e melhorias. Para saber mais, confira:
- Documentação das Ferramentas de Segurança MSTIC Jupyter e Python
- Introdução aos blocos de anotações Jupyter e MSTICPy no Microsoft Sentinel
- Configurações avançadas para notebooks Jupyter e MSTICPy no Microsoft Sentinel
Localizar blocos de anotações
No Microsoft Sentinel, selecione Notebooks para ver os notebooks fornecidos pelo Microsoft Sentinel. Saiba mais sobre como usar notebooks para caça a ameaças e investigação explorando modelos de notebooks como Credential Scan on Azure Log Analytics e Guided Investigation - Process Alerts.
Para obter mais notebooks criados pela Microsoft ou contribuídos da comunidade, acesse o repositório GitHub do Microsoft Sentinel. Use os notebooks disponíveis no repositório do GitHub do Microsoft Sentinel como ferramentas úteis, ilustrações e exemplos de código que você pode usar ao desenvolver seus próprios notebooks.
O diretório
Sample-Notebookscontém notebooks de exemplo salvos com dados que você pode usar para mostrar a saída esperada.O diretório
HowToscontém notebooks que descrevem conceitos como definir sua versão padrão do Python, criar favoritos do Microsoft Sentinel usando um notebook e muito mais.
Gerenciar o acesso aos notebooks do Microsoft Sentinel
Para usar blocos de anotações Jupyter no Microsoft Sentinel, você deve primeiro ter as permissões corretas, dependendo da sua função de usuário.
Embora você possa executar notebooks do Microsoft Sentinel no JupyterLab ou no Jupyter Classic, no Microsoft Sentinel, os notebooks são executados em uma plataforma do Azure Machine Learning. Para executar notebooks no Microsoft Sentinel, você deve ter acesso adequado tanto ao espaço de trabalho do Microsoft Sentinel quanto a um espaço de trabalho do Azure Machine Learning.
| Permissão | Descrição |
|---|---|
| Permissões do Microsoft Sentinel | Assim como outros recursos do Microsoft Sentinel, para acessar os notebooks no painel Notebooks do Microsoft Sentinel, é necessário ter a função de Leitor do Microsoft Sentinel, Respondedor do Microsoft Sentinel ou Colaborador do Microsoft Sentinel. Para obter mais informações, consulte Permissões no Microsoft Sentinel. |
| Permissões do Azure Machine Learning | Um workspace do Azure Machine Learning é um recurso do Azure. Assim como outros recursos do Azure, quando um novo workspace do Azure Machine Learning é criado, ele vem com funções padrão. Você pode adicionar usuários ao workspace e atribuí-los a uma dessas funções internas. Para obter mais informações, consulte Funções padrão do Azure Machine Learning e funções internas do Azure. Importante: O acesso à função pode ser definido em vários níveis no Azure. Por exemplo, alguém com acesso de proprietário a um espaço de trabalho pode não ter acesso de proprietário ao grupo de recursos que contém o espaço de trabalho. Para obter mais informações, consulte Como funciona o RBAC do Azure. Se você for proprietário de um workspace do Azure ML, poderá adicionar e remover funções do workspace e atribuir funções aos usuários. Para saber mais, confira: - portal do Azure - PowerShell - CLI do Azure - REST API - Azure Resource Manager modelos - CLI do Azure Machine Learning Se as funções internas forem insuficientes, você também poderá criar funções personalizadas. As funções personalizadas podem ter permissões de leitura, gravação e exclusão, além de permissões para recursos de computação, nesse espaço de trabalho. Você pode disponibilizar a função em um nível de espaço de trabalho específico, um grupo de recursos específico ou um nível de assinatura específico. Para obter mais informações, consulte Criar função personalizada. |
Enviar comentários para um bloco de anotações
Envie comentários, solicitações de recursos, relatórios de bugs ou melhorias em blocos de anotações existentes. Acesse o repositório do GitHub do Microsoft Sentinel para abrir uma issue ou fazer um fork e enviar uma contribuição.
Conteúdo relacionado
- Buscar ameaças à segurança com blocos de anotações Jupyter
- Introdução aos blocos de anotações Jupyter e MSTICPy no Microsoft Sentinel
- Procurar ameaças de forma proativa
- Acompanhe os dados durante a busca com o Microsoft Sentinel
Para blogs, vídeos e outros recursos, confira:
- Criar seu primeiro bloco de anotações do Microsoft Sentinel (série de blogs)
- Tutorial: Notebooks do Microsoft Sentinel – Introdução (Vídeo)
- Tutorial: Editar e executar notebooks Jupyter sem sair do Estúdio do Azure Machine Learning (Vídeo)
- Detectar vazamentos de credenciais usando o Azure Sentinel Notebooks (vídeo)
- Webinar: Fundamentos dos notebooks do Microsoft Sentinel (vídeo)
- Jupyter, msticpy e Microsoft Sentinel