Microsoft Sentinel'da Jupyter not defterlerini ve MSTICPy'i kullanmaya başlama

Bu makalede, Microsoft Sentinel'da Jupyter not defterlerini çalıştırmak için temel yapılandırmaları ayarlayan ve basit sorgu çalıştırma örnekleri sağlayan Microsoft Sentinel ML Not Defterleri için Başlangıç Kılavuzu'nun nasıl çalıştırıldığı açıklanır. Başlamadan önce izinler, Python kurulumu ve dış veri sağlayıcısı hesapları gibi önkoşulları tamamladığınızdan emin olun.

Microsoft Sentinel ML Not Defterleri için Başlangıç Kılavuzu, Microsoft Sentinel not defterlerinde güvenlik araştırmalarını ve tehdit avcılığı özelliklerini geliştirmek için tasarlanmış güçlü bir Python kitaplığı olan MSTICPy'yi kullanır. MSTICPy veri zenginleştirme, görselleştirme, anomali algılama ve otomatik sorgular için yerleşik araçlar sunarak analistlerin iş akışlarını kapsamlı özel kodlama olmadan kolaylaştırmalarına yardımcı olur.

Daha fazla bilgi için bkz. Araştırmalara güç vermek için not defterlerini kullanma ve Güvenlik tehditlerini avlamak için Jupyter not defterlerini kullanma.

Önemli

31 Mart 2027'nin ardından Microsoft Sentinel artık Azure portal desteklenmeyecektir ve yalnızca Microsoft Defender portalında kullanılabilir. Azure portal Microsoft Sentinel kullanan tüm müşteriler Defender portalına yönlendirilir ve yalnızca Defender portalında Microsoft Sentinel kullanır.

Azure portal hala Microsoft Sentinel kullanıyorsanız, sorunsuz bir geçiş sağlamak ve Microsoft Defender tarafından sunulan birleşik güvenlik işlemleri deneyiminden tam olarak yararlanmak için Defender portalına geçişinizi planlamaya başlamanızı öneririz.

Önkoşullar

Başlamadan önce gerekli izinlere ve kaynaklara sahip olduğunuzdan emin olun.

Önkoşul Açıklama
İzinler Microsoft Sentinel not defterlerini kullanmak için gerekli izinlere sahip olduğunuzdan emin olun.

Daha fazla bilgi için bkz. Microsoft Sentinel not defterlerine erişimi yönetme.
Python Bu makaledeki adımları gerçekleştirmek için Python 3.6 veya üzeri gerekir.

Azure Machine Learning'de Python 3.8 çekirdeği (önerilen) veya Python 3.6 çekirdeği kullanabilirsiniz. Bu makalede açıklanan not defterini başka bir Jupyter ortamında kullanıyorsanız Python 3.6 veya üzerini destekleyen herhangi bir çekirdeği kullanabilirsiniz.

MSTICPy not defterlerini Microsoft Sentinel ve Azure Machine Learning (ML) dışında kullanmak için Python ortamınızı da yapılandırmanız gerekir. Gerekli paketlerin çoğunu içeren Anaconda dağıtımıyla Python 3.6 veya üzerini yükleyin.
MaxMind GeoLite2 Bu not defteri IP adresleri için MaxMind GeoLite2 coğrafi konum arama hizmetini kullanır. MaxMind GeoLite2 hizmetini kullanmak için bir lisans anahtarı gerekir. Maxmind kayıt sayfasında ücretsiz bir hesap ve anahtar için kaydolabilirsiniz.
VirusTotal Bu not defteri, tehdit bilgileri kaynağı olarak VirusTotal (VT) kullanır. VirusTotal tehdit bilgileri aramasını kullanmak için bir VirusTotal hesabına ve API anahtarına ihtiyacınız vardır.

VT kurumsal anahtarı kullanıyorsanız, bunu msticpyconfig.yaml dosyası yerine bir Azure Key Vault depolayın. Daha fazla bilgi için MSTICPY belgelerindeki Gizli dizilerini Key Vault gizli dizileri olarak belirtme bölümüne bakın.

Şu anda bir Azure Key Vault ayarlamak istemiyorsanız, Key Vault depolama alanı ayarlayana kadar ücretsiz bir hesap için kaydolun ve kullanın.

Başlangıç Kılavuzu not defterini yükleyip çalıştırın

Aşağıdaki adımlarda, Microsoft Sentinel ile Başlarken Kılavuzu not defterinin nasıl başlatıldığı açıklanmaktadır.

  1. Defender portalındaki Microsoft Sentinel için Microsoft Sentinel>Tehdit yönetimi>Not Defterleri'ni seçin. Azure portal Microsoft Sentinel için Tehdit yönetimi'ninaltındaNot Defterleri'ni seçin.

  2. Şablonlar sekmesinde ml not defterleri Microsoft Sentinel için Başlangıç Kılavuzu'nu seçin.

  3. Şablondan oluştur'u seçin.

  4. Adı düzenleyin ve Azure Machine Learning çalışma alanını uygun şekilde seçin.

  5. Not defterini Azure Machine Learning çalışma alanınıza kaydetmek için Kaydet'i seçin.

  6. Not defterini çalıştırmak için Not defterini başlat'ı seçin. Not defteri bir dizi hücre içerir:

    • Markdown hücreleri, not defterini kullanma yönergelerini içeren metin ve grafikler içerir
    • Kod hücreleri, not defteri işlevlerini gerçekleştiren yürütülebilir kod içerir
  7. Sayfanın üst kısmından Compute'u seçin.

  8. Not defterindeki yönergeleri kullanarak markdown hücrelerini okuyarak ve kod hücrelerini sırayla çalıştırarak devam edin. Hücrelerin atlanması veya sıranın dışında çalıştırılması, not defterinin ilerleyen bölümlerinde hatalara neden olabilir.

    Gerçekleştirilen işleve bağlı olarak, hücredeki kod hızla çalışabilir veya tamamlanması biraz zaman alabilir. Hücre çalışırken, oynat düğmesi bir yükleme göstergesine dönüşür ve durum, geçen süreyle birlikte hücrenin altında görüntülenir.

    İlk kez bir kod hücresi çalıştırdığınızda işlem ayarlarınıza bağlı olarak oturumu başlatmak birkaç dakika sürebilir. Not defteri kod hücrelerini çalıştırmaya hazır olduğunda Hazır göstergesi gösterilir. Örneğin:

    Kod hücrelerini çalıştırmaya hazır makine öğrenmesi ortamının ekran görüntüsü.

Microsoft Sentinel ML Not Defterleri için Başlangıç Kılavuzu aşağıdaki etkinliklere yönelik bölümler içerir:

Name Açıklama
Giriş Not defterinin temellerini açıklayın ve not defterlerinin nasıl çalıştığını görmek için çalıştırabileceğiniz örnek kod sağlar.
Not defterini ve MSTICPy'yi başlatma Ortamınızı not defterinin kalan kısmını çalıştırmaya hazır hâle getirmenize yardımcı olur. Not defterini başlatırken, henüz bir şey yapılandırmadığınız için eksik ayarlarla ilgili yapılandırma uyarıları beklenir.
Microsoft Sentinel'den Veri Sorgulama Microsoft Sentinel ayarlarını doğrulamanıza, yapılandırmanıza ve test olmanıza yardımcı olur. Microsoft Sentinel için kimlik doğrulaması yapmak ve bağlantıyı test etmek için bir örnek sorgu çalıştırmak için bu bölümdeki kodu kullanın.
Dış veri sağlayıcılarını yapılandırma ve test etme (VirusTotal ve Maxmind GeoLite2) Örnek tehdit bilgileri hizmeti olarak VirusTotal ve örnek coğrafi konum arama hizmeti olarak MaxMind GeoLite2 ayarlarını yapılandırmanıza yardımcı olur. Sağlayıcı bağlantılarını test etmek üzere bu veri sağlayıcılarına yönelik örnek sorgular çalıştırmak için bu bölümdeki kodu kullanın.

Microsoft Sentinel ML Notebooks için Başlama Rehberi'ndeki kod, dizüstü bilgisayarınızı yapılandırmak için kullandığınız MpConfigEdit adlı sekmeli bir yapılandırma aracını başlatıyor. MpConfigEdit aracında değişiklik yaparken, sonraki sekmeye geçmeden önce değişikliklerinizi kaydettiğinizden emin olun. Not defteri ayarları, çalışma alanınızın ilk ayrıntılarıyla otomatik olarak doldurulan msticpyconfig.yaml dosyasında depolanır.

Ayarların her biri ve msticpyconfig.yaml dosyası da dahil olmak üzere not defteri yapılandırma işlemini tamamen anlamak için markdown hücrelerini dikkatle okuduğunuzdan emin olun. Sonraki adımlar, ek kaynaklar ve Azure Sentinel Not Defterleri wiki'sinden sık sorulan sorular not defterinin sonundan bağlanır.

Sorgularınızı özelleştirme (isteğe bağlı)

Microsoft Sentinel ML Not Defterleri için Başlangıç Kılavuzu, not defterlerini öğrenirken kullanabileceğiniz örnek sorgular sağlar. Daha fazla sorgu mantığı ekleyerek yerleşik sorguları özelleştirin veya işlevini kullanarak exec_query eksiksiz sorgular çalıştırın. Örneğin, çoğu yerleşik sorgu, filtreleri veya diğer işlemleri sorgulara eklemek için kullanabileceğiniz parametresini destekler add_query_items .

  1. Uyarı sayısını uyarı adına göre özetleyen bir veri çerçevesi eklemek için aşağıdaki kod hücresini çalıştırın:

    from datetime import datetime, timedelta
    
    qry_prov.SecurityAlert.list_alerts(
       start=datetime.utcnow() - timedelta(28),
        end=datetime.utcnow(),
        add_query_items="| summarize NumAlerts=count() by AlertName"
    )
    
  2. Tam Kusto Sorgu Dili (KQL) sorgu dizesini sorgu sağlayıcısına geçirin. Sorgu bağlı çalışma alanında çalıştırılır ve veriler panda DataFrame olarak döndürülür. Çalıştır:

    # Define your query
    test_query = """
    OfficeActivity
    | where TimeGenerated > ago(1d)
    | take 10
    """
    
    # Pass the query to your QueryProvider
    office_events_df = qry_prov.exec_query(test_query)
    display(office_events_df.head())
    
    

Daha fazla bilgi için bkz.:

Rehberliği diğer not defterlerine uygulayın

Bu makaledeki adımlarda, Microsoft Sentinel aracılığıyla Azure Machine Learning çalışma alanınızda Microsoft Sentinel ML Not Defterleri için Başlarken Kılavuzu'nun nasıl çalıştırıldığı açıklanmaktadır. Bu makaleyi, yerel olarak da dahil olmak üzere diğer ortamlarda not defterlerini başlatmak ve yapılandırmak için rehberlik olarak da kullanabilirsiniz.

Birkaç Microsoft Sentinel not defteri, Kimlik Bilgisi Tarayıcısı not defterleri veya PowerShell ve C# örnekleri gibi MSTICPy 'yi (Microsoft Sentinel not defterlerindeki güvenlik araştırmaları için Python kitaplığı) kullanmaz. MSTICpy kullanmayan not defterleri, Başlarken Kılavuzu not defterini yükleme ve çalıştırma başlığında açıklanan MSTICPy yapılandırmasına ihtiyaç duymaz.

Aşağıdakiler gibi diğer Microsoft Sentinel not defterlerini deneyin:

  • Not Defteri Ortamınızı Yapılandırma
  • Cybersec not defterinin özelliklerine bir bakış
  • Not Defterlerinde Makine Öğrenmesi Örnekleri
  • Hesaplar, etki alanları ve URL'ler, IP adresleri ile Linux veya Windows ana bilgisayarlarına yönelik çeşitleri de içeren Varlık Gezgini serisi.

Daha fazla bilgi için bkz.:

Daha fazla bilgi için bkz.: