Поделиться через


Сравнение книг, сборников схем и записных книжек

Книги, сборники схем и записные книжки являются ключевыми ресурсами в Microsoft Sentinel, которые помогают автоматизировать ответы, визуализировать данные и анализировать данные соответственно. Иногда бывает сложно отслеживать, какой тип ресурса подходит для вашей задачи.

Эта статья помогает различать книги, сборники схем и записные книжки в Microsoft Sentinel:

  • После подключения источников данных к Microsoft Sentinel визуализировать и отслеживать данные с помощью книг в Microsoft Sentinel. Книги Microsoft Sentinel основаны на книгах Azure Monitor и добавляют таблицы и диаграммы с аналитикой для журналов и запросов к средствам, уже доступным в Azure.
  • Записные книжки Jupyter в Microsoft Sentinel — это мощный инструмент для исследований безопасности и охоты, обеспечивая полную программируемость с огромной коллекцией библиотек для машинного обучения, визуализации и анализа данных. Хотя многие распространенные задачи можно выполнять на портале, среда Jupyter расширяет возможности работы с данными.
  • Используйте сборники схем Microsoft Sentinel для запуска предварительно настроенных наборов действий по исправлению для автоматизации и оркестрации реагирования на угрозы.

Сравнение по persona

В следующей таблице сравниваются сборники схем Microsoft Sentinel, книги и записные книжки пользователя:

Ресурс Description
книги
  • Инженеры SOC
  • Аналитики всех уровней
Записные книжки
  • Охотники на угрозы и аналитики уровней 2/3
  • Специалисты по расследованию инцидентов
  • Для специалистов по обработке и анализу данных
  • Исследователи безопасности
Сборники тренировочных заданий
  • Инженеры SOC
  • Аналитики всех уровней

Сравнение по использованию

В следующей таблице сравниваются сборники схем Microsoft Sentinel, книги и записные книжки по варианту использования:

Ресурс Description
Сборники тренировочных заданий Автоматизация простых, повторяемых задач:
  • Прием внешних данных
  • Обогащение данных с помощью поиска ti, geoIP и т. д.
  • Исследование
  • Исправление
Записные книжки
  • Запрос данных Microsoft Sentinel и внешних данных
  • Обогащение данных с помощью поиска ti, geoIP и подстановок WhoIs и т. д.
  • Исследование
  • Визуализация
  • Охота
  • Машинное обучение и аналитика больших данных
книги
  • Визуализация

Сравнение преимуществ и проблем

В следующей таблице сравниваются преимущества и недостатки сборников схем, книг и записных книжек в Microsoft Sentinel:

Ресурс Достоинства Сложности
Сборники тренировочных заданий
  • Лучше всего подходит для отдельных повторяемых задач
  • Знание кода не требуется
  • Не подходит для нерегламентированных и сложных цепочек задач
  • Плохо поддерживает документирование и совместное использование свидетельств
Записные книжки
  • Лучше всего подходит для сложных цепочек повторяемых задач
  • Решение конкретных задач с более точным контролем процедур
  • Упрощение работы с интерактивными функциями
  • Расширенные библиотеки Python для обработки и визуализации данных
  • Машинное обучение и пользовательский анализ
  • Легко документировать и предоставлять общий доступ к данным анализа
  • Кривая высокого обучения и требует знаний по написанию кода
книги
  • Лучше всего подходит для высокоуровневого представления данных Microsoft Sentinel
  • Не нужно уметь программировать
  • Не удается интегрировать с внешними данными