Visualisera grafer i Microsoft Sentinel (förhandsversion)

Med grafupplevelsen i Microsoft Defender-portalen kan du utföra interaktiva grafbaserade undersökningar på dina anpassade grafer, till exempel använda ett diagram som skapats för nätfiskeanalys för att hjälpa dig att snabbt utvärdera effekten av en incident nyligen, profilera angriparen och spåra dess sökvägar över Microsoft-telemetri och data från tredje part. Med grafupplevelsen kan du köra graffrågor för att visualisera de insikter som är viktigast för din organisation och stöder ad hoc-bläddering av grafen så att du snabbt kan undersöka entiteter av intresse. Du kan studera grafschemat för att förstå de relationer som definierats i diagrammet och använda någon av de metadata som visas för att begränsa dina resultat. Du kan snabbt verifiera dina resultat med tabellvyn och exportera dem för enkel integrering i befintliga arbetsflöden. Använd Jupyter Notebooks i Microsoft Visual Studio Code för att skapa och materialisera dina anpassade grafer och använd sedan grafupplevelsen i Microsoft Sentinel för att fråga och visualisera dina anpassade grafer.

Använd Microsoft Sentinel diagram för att fråga, visualisera och interagera med grafer för att få nya insikter.

Förhandskrav

  • För att komma åt grafupplevelsen i Microsoft Sentinel och söka grafupplevelsen för att skapa visualiseringar måste du ha rätt behörigheter. Mer information finns i Kom igång med anpassade grafer i Microsoft Sentinel. Användare av Sentinel Scope kan inte komma åt Sentinel Graphs om de inte har tilldelats en av fyra starkt privilegierade roller som åsidosätter omfångsbegränsningar: Security Reader, Security Operator, Security Admin eller Global Admin.

Åtkomstdiagram

Om du vill komma åt grafupplevelsen i Microsoft Sentinel loggar du in på Microsoft Defender-portalen och väljer Microsoft Sentinel>Grafer i navigeringsfönstret.

Sentinel Graph-administrationssidan listar anpassade grafer som du skapade med Microsoft Sentinel-tillägget för Visual Studio Code och materialiserades genom att publicera ett grafjobb. En graf som endast skapats i en interaktiv anteckningsbokssession finns inte tillgänglig på denna sida. Om du inte har publicerat en anpassad graf, se Skapa en anpassad graf för att komma igång.

Om du redan har skapat anpassade grafer visar sidan Graphs i Microsoft Sentinel alla tillgängliga anpassade diagram. Visa en översikt över varje anpassad graf genom att välja menyn ... på valfri grafpanel.

Grafer som publiceras av ett on-demand-grafjobb sparas i 30 dagar och raderas sedan. Schemalagda grafjobb bygger om grafer på sina konfigurerade uppdateringsscheman. Om en graf saknas eller dess data är föråldrad, granska grafens jobbstatus och schema i Microsoft Sentinel-tillägget för Visual Studio Code.

Skärmbild som visar hur du kommer åt Sentinel diagram från Microsoft Sentinel navigeringsfönstret.

Fråga efter ett anpassat diagram

Välj Frågediagram på grafpanelen för att visa graffrågesidan.

Grafförfrågningar faktureras under Microsoft Sentinel grafmätare. För mer information, se Grafavgifter.

Visa schemat för att förstå grafens ontologi – noder, kanter och deras egenskaper som är tillgängliga för frågor.

Skärmbild som visar sidan Sentinel diagramskapande med schemapanelen och frågeindata.

  1. Välj fliken Komma igång

  2. En lista över föreslagna frågor visas. Välj Redigera fråga för Visualisera en graffråga för att kopiera den till frågeredigeraren.

    • Ange flera frågor manuellt eller välj ytterligare föreslagna frågor.
    • Redigeraren stöder ångra (Ctrl+Z) och gör om (Ctrl+Y).
    • Markera rätt fråga i redigeraren innan du kör en fråga.
    • När du skriver GQL-frågor manuellt föreslår redigeraren förutsägelsevärden baserat på diagrammets schema.

    Den här exempelfrågan , Visualisera alla diagram, matchar alla one-hop-anslutningar i diagrammet, hitta en källnod, en riktad relation och en målnod. Den returnerar de fullständiga noderna och relationen för upp till 100 sådana matchningar, vilket gör det användbart för att snabbt utforska rådiagramstrukturen.

    MATCH (x)-[y]->(z)
    RETURN *
    LIMIT 100
    

    Mer information om hur du använder GQL finns i Referens för Graph Query Language (GQL).

    Note

    Fördefinierade frågor inkluderar en standardklausul LIMIT (till exempel LIMIT 100) som begränsar antalet returnerade resultat. Detta standard håller initiala visualiseringar responsiva, men du ser bara en delmängd av din grafdata. För att se alla matchande resultat, redigera frågan för att höja värdet eller ta bort klausulen LIMIT innan du kör den. Att returnera stora resultatmängder kan påverka prestandan, så öka gränsen stegvis för att hitta rätt balans för din graf.

  3. Välj Kör GQL-fråga för att visa resultatet. Du kan avbryta en fråga mitt i körningen. Kopiera innehållet i frågeredigerarens cell för att dela eller spara frågan någon annanstans.

  4. När frågan är klar visas grafvisualiseringen. Vissa frågor använder operatorer som COLLECTLIST det kan inte återges som ett diagram. Operatorer som inte kan renderas som en graf speglas i tabellvyn. När en fråga använder operatorer som inte kan renderas som en graf, visar graffliken ett meddelande som förklarar varför grafen inte kan renderas

  5. Välj valfri nod för att visa nodinformationen, inklusive de egenskaper som är associerade med noden. Använd den här informationen för att informera efterföljande frågor och visualiseringar.

    Skärmbild som visar resultaten i Sentinels grafvisualisering efter att ha kört en GQL-fråga.

  6. Välj fliken Tabell för att visa en tabellrepresentation av dina resultat. Markera en rad för att se underliggande JSON-data för varje cell.

    Skärmbild som visar resultatet av tabellvisualiseringen när du har kört en GQL-fråga.

Interagera med grafer

Använd följande funktioner för att bläddra igenom och utforska dina grafer:

Nodfärger

Noder färgkodas efter typ, vilket gör det enkelt att visualisera de olika entitetstyperna i grafen.

Diagramförklaring

Diagramförklaringen visar alla nodtyper i diagrammet med motsvarande färger och antal. Den visar även alla gränstyper, så att du kan förstå hur noder ansluter till varandra.

Nodetiketter

När du zoomar in i diagrammet visas fler nodetiketter. De första etiketterna som visas är de mest anslutna noderna som representeras av större cirklar. När du fortsätter att zooma visas fler nodetiketter i fallande anslutningsordning.

Håll muspekaren över noderna

När du hovrar över en nod markerar diagrammet dess anslutningar och döljer orelaterade noder och kanter så att du tydligt kan se viktig information och hur noden ansluter till andra. En popup-ruta visas som visar mer information om noden.

Gruppering och avgruppering

Som standard grupperas noder i grafvisualiseringen om de är av samma nodtyp och ansluter till samma ursprungsnod med samma gränstyp. Till exempel "fil"-noder och "nås av"-kanter. Grupperade noder representeras av staplade cirklar i den beskrivande layouten och rombformerna i den förenklade layouten. Nodgruppering ger en renare visualisering med färre noder, vilket är viktigt när du undersöker stora grafer. Om du vill dela upp noder högerklickar du på och väljer dela upp gruppen för att dela upp alla noder. Välj nodgruppen för att öppna ett högerfönster med alla noder i gruppen. Välj enskilda noder att dela upp gruppen och lämna de omarkerade noderna i sin ursprungliga gruppering. Om du vill gruppera om noder högerklickar du på alla noder som ingick i gruppen och väljer Omgruppera.

Visa information om noden

Välj en nod för att öppna ett informationsfönster till höger. Använd metadata som visas i detaljpanelen för att förfina framtida frågor – till exempel genom att filtrera på geografisk region, avdelning eller senast uppdaterat datum.

Utforska anslutna tillgångar

Högerklicka på noden och välj Utforska anslutna tillgångar för att bläddra i diagrammet och visa nästa hopp från den här noden. När du visar den detaljerade återgivningen kan du också bläddra genom att klicka på plusikonen "+" bredvid en nod.

Skärmbild som visar hur du utforskar anslutna tillgångar genom att högerklicka på en nod i grafvisualiseringen.

Filtrera ett diagram

Du kan använda filtren längst upp till höger på grafarbetsytan för att begränsa de visualiserade resultaten efter nodtyp eller kantrelation.

Skärmbild som visar graffilter för nod- och kanttyper.

Dela grafresultat

Du kan dela dina frågeresultat genom att välja Dela fråga. I den här listrutan kan du välja mellan tre alternativ:

  • Kopiera länk till deras senast körda fråga: skapar och kopierar en URL som leder användaren till grafsidan, där den refererade frågan redan finns i GQL-redigeraren.
  • Kopiera länk till kod: skapar och kopierar en delningsbar URL-länk och frågekodinnehållet.
  • Kopiera diagramresultat: skapar och kopierar en delningsbar URL-länk som automatiskt kör frågan för att generera grafen, samt frågekodinnehållet och en skärmbild av det skapade diagrammet.

Du kan också skapa direktlänkar till dina graffrågor som öppnar din grafsida med frågan förifylld och eventuellt kör frågan. Mer information finns i Skapa djupa länkar till Microsoft Sentinel graffrågor.

Tabellvy

Visa en tabellrepresentation av dina data genom att välja fliken Tabell . Från tabellen kan du:

  • Verifiera att din Graph Query Language (GQL)-fråga gav de önskade resultaten.
  • Sök efter och sortera tabellen för att snabbt hitta entiteter av intresse.
  • Visa den underliggande JSON för en enskild cell, vilket ger nyckelkontext som du kan använda i framtida frågor.
  • Exportera till CSV-format för användning i andra befintliga arbetsflöden.

Skärmbild som visar tabellvyn med sök-, sorterings- och exportfunktioner.

Anpassa tabellformatet med hjälp av operatorn RETURN för att definiera kolumnstrukturen eller ordna resultat efter dina önskemål. Mer information finns i GQL-dokumentationen.

Konfigurera visualiseringsalternativ för grafer

I det nedre högra hörnet på grafarbetsytan kan du anpassa grafvisualiseringen med en serie konfigurationsalternativ.

Layouts

Den första inställningsknappen innehåller en serie anpassningsalternativ för grafvisualiseringen.

Välj en grafrenderare

För att hantera både riktade undersökningar och storskalig öppen utforskning använder grafen två olika renderare för att skapa visualiseringar. Som standard är renderaren inställd på "auto", vilket innebär att grafen återges baserat på antalet visade noder. Använd antingen den beskrivande eller förenklade renderaren enligt dina behov. Den beskrivande renderaren passar bäst för mindre grafer där detaljerad kornighet är nyckeln. Den innehåller små förbättringar som plusikoner ("+") bredvid varje nod för enkel grafbläddering, och grupperade noder representeras av staplade cirklar. Den förenklade renderaren passar bättre för stora grafer med tusentals noder, skalning för öppen utforskning av presenterade data och representerar nodgrupper som diamantformer.

Följande bild visar skillnaden mellan den beskrivande renderaren till vänster och den förenklade renderaren till höger.

Skärmbild som visar skillnaden mellan de beskrivande och förenklade renderarna i grafvisualisering.

Välj en graflayout

Du kan ändra layouten för grafen från "force" (standard) till "directed". Force-layouten visar automatiskt noder baserat på deras kopplingar, vilket skapar en sammanlänkad graf där avvikelser är lätta att identifiera. Den riktade layouten följer en striktare struktur som organiserar noder uppifrån och ned på ett rent, linjärt sätt. Följande bild visar den riktade layouten.

Skärmbild som visar den riktade layouten för en grafvisualisering.

Konfigurera grafinteraktionsbeteende

Som standard är alternativet "Bevara positioner för dataändring" markerat. Inställningen "Bevara positioner vid dataförändring" säkerställer att åtgärder som nodanslutningsexpansion eller gruppering/avgruppering inte ändrar positionen av andra noder. Att stänga av inställningen "Bevara positioner vid dataförändring" förskjuter positionen av befintliga noder när nodanslutningsexpansion eller grupperings- och avgrupperingsåtgärder vidtas.

Tillgängliga grafåtgärder

Om du väljer "Justera graf" återställs grafen till dess ursprungliga tillstånd.

Konfigurera graflager

Som standard visas både nod- och kantetiketter i diagrammet samt ikoner för fördefinierade grafer. Inaktivera etiketter och ikoner från inställningsmenyn.

Ange helskärm

Välj helskärmsläge för att visa diagrammet i helskärmsläge, vilket ger betydligt mer utrymme för att utforska visualiseringen.

Zooma för att passa

Välj alternativet Anpassa zoom för att placera om diagrammet så att alla noder syns och upptar större delen av diagrambildytan. Medan alternativet "Realign graph" återställer grafen till dess ursprungliga tillstånd, passar zoom-till-att-fit-alternativet helt enkelt grafen (med flyttade noder eller andra anpassningar) på din skärm.