探索具有資料探索集合的 Microsoft Sentinel 資料湖

重要事項

部分資訊涉及預售產品,可能在上市前進行大幅修改。 Microsoft 就此處提供的資訊,不作任何明示或默示之擔保。

Microsoft Sentinel Model Context Protocol (MCP) server 中的資料探索工具集合,讓你能利用自然語言搜尋相關資料表,並從 Microsoft Sentinel 的資料湖中擷取資料。 它還包含圖形工具,讓你能對多個 Microsoft Sentinel 圖形進行推理,包括暴露、搜尋和資料風險圖表。

必要條件

要存取資料探索工具集合,您需要具備以下先決條件:

重要事項

Sentinel MCP 工具的存取權限,適用於被指派至少擔任以下任一角色的使用者、受管理身份或服務主體:

  • 安全性系統管理員
  • 資安人員
  • 安全性讀取器

若要在 Defender 入口網站中存取圖表資料,至少必須具備 Microsoft 安全性暴露風險管理中的 唯讀存取權限

新增資料探索集合

要新增資料探索收集,首先設定 Microsoft Sentinel 的統一 MCP 伺服器介面。 請依照步驟操作相容 的 AI 驅動程式碼編輯器與代理建置平台

資料探索集合託管於 https://sentinel.microsoft.com/mcp/data-exploration

資料探索集合中的工具

資料探索收集包含以下工具:

表格目錄上的語意搜尋 (search_tables)

search_tables 工具會發現與特定自然語言輸入相關的資料湖資料表,並回傳結構定義以支援查詢編寫。 使用此工具來探索資料表、了解結構描述,或為 Microsoft Sentinel 工作區建立有效的 Kusto 查詢語言 (KQL) 查詢。 你也可以用它來探索不熟悉的資料來源,或為特定調查或分析任務找出相關的表格。

參數 必要? 描述
query 此參數會輸入關鍵字,用以搜尋連接工作區中相關的資料表。
workspaceId 此參數包含工作區識別碼,限制搜尋範圍為單一連接的 Microsoft Sentinel 資料湖工作區。

支援的資料表

search_tables工具可直接支援幾乎所有已知的標準和合作夥伴內容中樞資料表,包括依類別組織的 Azure 監視器 Log Analytics 資料表以及大多數Microsoft Sentinel 資料表及相關連接器

展開以查看完整的支援第三方資料表清單
提供者 支援的資料表
異常安全 ABNORMAL_CASES_CLABNORMAL_THREAT_MESSAGES_CL
ADO (Azure DevOps) ADOAuditLogs_CL
AIShield AIShield_CL
AliCloud AliCloud_CL
Amazon Web Services (AWS) AWSCloudFront_AccessLog_CLAWSCloudTrailAWSCloudWatchAWSGuardDutyAWSNetworkFirewallAlertAWSNetworkFirewallFlowAWSNetworkFirewallTlsAWSRoute53ResolverAWSS3ServerAccessAWSSecurityHubFindingsAWSVPCFlowAWSWAF
Anvilogic Anvilogic_Alerts_CL
阿帕奇 ApacheHTTPServer_CL
阿爾戈斯 ARGOS_CL
Armis Armis_Activities_CLArmis_Alerts_CLArmis_Devices_CL
Atlassian atlassian_beacon_alerts_CL
Auth0 Auth0AM_CL
更佳的行動裝置 BetterMTDAppLog_CLBetterMTDDeviceLog_CLBetterMTDIncidentLog_CLBetterMTDNetflowLog_CL
比特格拉斯 BitglassLogs_CL
BitSight BitsightAlerts_data_CLBitsightBreaches_data_CLBitsightCompany_details_CLBitsightCompany_rating_details_CLBitsightDiligence_historical_statistics_CLBitsightDiligence_statistics_CLBitsightFindings_data_CLBitsightFindings_summary_CLBitsightGraph_data_CLBitsightIndustrial_statistics_CLBitsightObservation_statistics_CL
方塊 BoxEvents_CLBoxEventsV2_CL
碳黑 CarbonBlackAuditLogs_CLCarbonBlackEvents_CLCarbonBlackNotifications_CL
CBS CBSLog_Azure_1_CL
Cisco Cisco_Umbrella_audit_CLCisco_Umbrella_cloudfirewall_CLCisco_Umbrella_dlp_CLCisco_Umbrella_dns_CLCisco_Umbrella_fileevent_CLCisco_Umbrella_firewall_CLCisco_Umbrella_intrusion_CLCisco_Umbrella_ip_CLCisco_Umbrella_ravpnlogs_CLCisco_Umbrella_ztaflow_CLCisco_Umbrella_ztna_CLCiscoETD_CLCiscoSDWANNetflow_CLCiscoSecureEndpointAuditLogsV2_CLCiscoSecureEndpointEventsV2_CL
Cloudflare Cloudflare_CLCloudflareV2_CL
科尼 CognniIncidents_CL
凝聚力 Cohesity_CL
Commvault CommvaultSecurityIQ_CL
Contrast Security ContrastADR_CLContrastADRIncident_CL
Cribl CriblInternal_CL
CrowdStrike CrowdStrike_Additional_Events_CLCrowdStrikeAlertsCrowdStrikeDetectionsCrowdStrikeHostsCrowdStrikeIncidentsCrowdStrikeVulnerabilities
CyberArk CyberArk_AuditEvents_CL
賽博皮恩 CyberpionActionItems_CL
Cyfirma CyfirmaASCertificatesAlerts_CLCyfirmaASCloudWeaknessAlerts_CLCyfirmaASConfigurationAlerts_CLCyfirmaASDomainIPReputationAlerts_CLCyfirmaASDomainIPVulnerabilityAlerts_CLCyfirmaASOpenPortsAlerts_CLCyfirmaBIDomainITAssetAlerts_CLCyfirmaBIExecutivePeopleAlerts_CLCyfirmaBIMaliciousMobileAppsAlerts_CLCyfirmaBIProductSolutionAlerts_CLCyfirmaBISocialHandlersAlerts_CLCyfirmaCampaigns_CLCyfirmaCompromisedAccounts_CLCyfirmaDBWMDarkWebAlerts_CLCyfirmaDBWMPhishingAlerts_CLCyfirmaDBWMRansomwareAlerts_CLCyfirmaIndicators_CLCyfirmaMalware_CLCyfirmaSPEConfidentialFilesAlerts_CLCyfirmaSPEPIIAndCIIAlerts_CLCyfirmaSPESocialThreatAlerts_CLCyfirmaSPESourceCodeAlerts_CLCyfirmaThreatActors_CLCyfirmaVulnerabilities_CL
威爾士偵察兵 Cymru_Scout_Account_Usage_Data_CLCymru_Scout_Domain_Data_CLCymru_Scout_IP_Data_Communications_CLCymru_Scout_IP_Data_Details_CLCymru_Scout_IP_Data_Fingerprints_CLCymru_Scout_IP_Data_Foundation_CLCymru_Scout_IP_Data_OpenPorts_CLCymru_Scout_IP_Data_PDNS_CLCymru_Scout_IP_Data_Summary_Certs_CLCymru_Scout_IP_Data_Summary_Details_CLCymru_Scout_IP_Data_Summary_Fingerprints_CLCymru_Scout_IP_Data_Summary_OpenPorts_CLCymru_Scout_IP_Data_Summary_PDNS_CLCymru_Scout_IP_Data_x509_CL
西涅里奧 CynerioEvent_CL
Darktrace darktrace_model_alerts_CL
Databricks DatabricksAccountsDatabricksApps, , DatabricksMLflowAcledArtifactDatabricksDataMonitoringDatabricksDataRoomsDatabricksDBFSDatabricksDatabricksSQLDatabricksFeatureStoreDatabricksDeltaPipelinesDatabricksFilesDatabricksFilesystemDatabricksGenieDatabricksGitCredentialsDatabricksGlobalInitScriptsDatabricksDashboardsDatabricksIAMRoleDatabricksGroupsDatabricksIngestionDatabricksInstancePoolsDatabricksJobsDatabricksLakeviewConfigDatabricksLineageTrackingDatabricksClustersDatabricksMarketplaceProviderDatabricksMarketplaceConsumerDatabricksReposDatabricksRemoteHistoryServiceDatabricksRFADatabricksRBACDatabricksPredictiveOptimizationDatabricksPartnerHubDatabricksSecretsDatabricksOnlineTablesDatabricksNotebookDatabricksModelRegistryDatabricksServerlessRealTimeInferenceDatabricksMLflowExperimentDatabricksClusterPoliciesDatabricksSQLDatabricksUnityCatalogDatabricksTablesDatabricksVectorSearchDatabricksSSHDatabricksWebhookNotificationsDatabricksWebTerminalDatabricksBudgetPolicyCentralDatabricksClamAVScanDatabricksWorkspaceDatabricksCapsule8DataplaneDatabricksCloudStorageMetadataDatabricksClusterLibrariesDatabricksSQLPermissionsDatabricksBrickStoreHttpGatewayDatabricksWorkspaceFiles
Dataminr DataminrPulse_Alerts_CL
數位陰影 DigitalShadows_CL
Doppel DoppelTable_CL
德拉戈斯 DragosAlerts_CL
ESI(Exchange 安全洞察) ESIExchangeConfig_CLESIExchangeOnlineConfig_CL
Exchange ExchangeHttpProxy_CLMessageTrackingLog_CL
ExtraHop ExtraHop_Detections_CL
F5 F5Telemetry_ASM_CLF5Telemetry_LTM_CLF5Telemetry_system_CL
Feedly feedly_indicators_CL
Forescout FncEventsDetections_CLFncEventsObservation_CLFncEventsSuricata_CLForescoutHostProperties_CL
Forcepoint ForcepointDLPEvents_CL
基加蒙 Gigamon_CL
GitHub githubscanaudit_CL
Google GCPApigeeGCPAuditLogsGCPCDNGCPCloudRunGCPCloudSQLGCPComputeEngineGCPDNSGCPFirewallLogsGCPIAMGCPIDSGCPLoadBalancerGCPMonitoringGCPNATGCPNATAuditGCPResourceManagerGCPVPCFlowGKEAPIServerGKEApplicationGKEAuditGKEControllerManagerGKEHPADecisionGKESchedulerGoogleCloudSCCGoogleWorkspaceReports
駭客視圖 HackerViewLog_Azure_1_CL
伊盧米奧 Illumio_Auditable_Events_CLIlumioInsights
Imperva ImpervaWAFCloud_CL
Infoblox dossier_atp_CLdossier_atp_threat_CLdossier_dns_CLdossier_geo_CLdossier_infoblox_web_cat_CLdossier_inforank_CLdossier_malware_analysis_v3_CLdossier_nameserver_CLdossier_nameserver_matches_CLdossier_ptr_CLdossier_rpz_feeds_CLdossier_rpz_feeds_records_CLdossier_threat_actor_CLdossier_tld_risk_CLdossier_whois_CLInfoblox_Failed_Indicators_CLInfobloxInsight_CL
資訊安全 InfoSecAnalytics_CL
Jamf 保護 jamfprotectalerts_CLjamfprotecttelemetryv2_CLjamfprotectunifiedlogs_CL
吉拉 Jira_Audit_CLJira_Audit_v2_CL
Juniper JuniperIDP_CL
守護者安全 KeeperSecurityEventNewLogs_CL
LastPass LastPassNativePoller_CL
郵件守衛 365 MailGuard365_Threats_CL
郵件風險 MailRiskEmails_CL
MarkLogic MarkLogicAudit_CL
MDBA MDBALogTable_CL
梅拉基 meraki_CL
Mimecast MimecastAudit_CLMimecastDLP_CLMimecastSIEM_CLMimecastTTPAttachment_CLMimecastTTPImpersonation_CLMimecastTTPUrl_CL
MongoDB MongoDBAudit_CL
MuleSoft MuleSoft_Cloudhub_CL
NCProtect NCProtectUAL_CL
Netskope alertscompromisedcredentialdata_CLalertsctepdata_CL, , Netskope_WebTx_metrics_CLEntity_Scoring_Data_CLeventsapplicationdata_CLEntities_Data_CLDetections_Data_CLAudits_Data_CLeventsauditdata_CLalertsubadata_CLalertssecurityassessmentdata_CLeventsconnectiondata_CLLockdown_Data_CLeventspagedata_CLnet_assets_CLeventsnetworkdata_CLNetskopeAlerts_CLNetskopeWebtxData_CLalertsmalsitedata_CLalertspolicydata_CLNetskopeWebtxErrors_CLalertsmalwaredata_CLalertsquarantinedata_CLalertsremediationdata_CLeventsincidentdata_CLalertsdlpdata_CLweb_assets_CL
Nginx NGINX_CLNginxUpstreamUpdateLogs
NordPass NordPassEventLogs_CL
OCI (Oracle 雲端基礎架構) OCI_LogsV2_CL
Okta Okta_CLOktaSystemLogs
1密碼 OnePasswordEventLogs_CL
OneLogin OneLoginEventsV2_CLOneLoginUsersV2_CL
Oracle OracleCloudDatabase
Orca OrcaAlerts_CL
Palo Alto Networks CortexXDR_Incidents_CLPaloAltoCortexXDR_Incidents_CLPaloAltoPrismaCloudAlertV2_CL
边界 81 Perimeter81_CL
PostgreSQL PostgreSQL_CL
普蘭瑟 prancer_CL
證明點 ProofPointTAPClicksPermittedV2_CLProofPointTAPMessagesDeliveredV2_CL
夸利斯 QualysHostDetectionV3_CLQualysKB_CL
Rapid7 Nexpose/InsightVM NexposeInsightVMCloud_assets_CLNexposeInsightVMCloud_vulnerabilities_CL
Rubrik Rubrik_Anomaly_Data_CLRubrik_Events_Data_CLRubrik_Ransomware_Data_CLRubrik_ThreatHunt_Data_CL
SailPoint SailPointIDN_Events_CLSailPointIDN_Triggers_CL
Salesforce SalesforceServiceCloudV2_CL
SAP SAPBTPAuditLog_CLSAPETDAlerts_CLSAPETDInvestigations_CL
安全橋 SecurityBridgeLogs_CL
哨兵一號 SentinelOne_CLSentinelOneActivities_CLSentinelOneAgents_CLSentinelOneAlerts_CLSentinelOneGroups_CLSentinelOneThreats_CL
Snowflake SnowflakeLoad_CLSnowflakeLogin_CLSnowflakeMaterializedView_CLSnowflakeQuery_CLSnowflakeRoleGrant_CLSnowflakeRoles_CLSnowflakeTables_CLSnowflakeTableStorageMetrics_CLSnowflakeUserGrant_CLSnowflakeUsers_CL
Sonrai Sonrai_Tickets_CL
索福斯 SophosCloudOptix_CLSophosEP_CLSophosEPEvents_CL
Squid 代理伺服器 SquidProxy_CL
賽門鐵克 SymantecICDx_CL
塔隆 Talon_CL
Tenable Tenable_VM_Asset_CLTenable_VM_Compliance_CLTenable_VM_Vuln_CLTenable_WAS_Vuln_CL
TheHive TheHive_CL
西奧姆 TheomAlerts_CL
雄貓 Tomcat_CL
趨勢科技 TrendMicro_XDR_OAT_CLTrendMicro_XDR_RCA_Result_CLTrendMicro_XDR_RCA_Task_CLTrendMicro_XDR_WORKBENCH_CL
瓦羅尼斯 VaronisAlerts_CL
維克特拉 VectraStream_CL
Veeam VeeamAuthorizationEvents_CLVeeamCovewareFindings_CLVeeamMalwareEvents_CLVeeamOneTriggeredAlarms_CLVeeamSecurityComplianceAnalyzer_CLVeeamSessions_CL
WatchGuard WsSecurityEvents_CL
Meta 的工作區 Workplace_Facebook_CL
零福克斯 ZeroFox_CTI_advanced_dark_web_CLZeroFox_CTI_botnet_CLZeroFox_CTI_breaches_CLZeroFox_CTI_C2_CLZeroFox_CTI_compromised_credentials_CLZeroFox_CTI_credit_cards_CLZeroFox_CTI_dark_web_CLZeroFox_CTI_discord_CLZeroFox_CTI_disruption_CLZeroFox_CTI_email_addresses_CLZeroFox_CTI_exploits_CLZeroFox_CTI_irc_CLZeroFox_CTI_malware_CLZeroFox_CTI_national_ids_CLZeroFox_CTI_phishing_CLZeroFox_CTI_phone_numbers_CLZeroFox_CTI_ransomware_CLZeroFox_CTI_telegram_CLZeroFox_CTI_threat_actors_CLZeroFox_CTI_vulnerabilities_CLZeroFoxAlertPoller_CL
縮放 Zoom_CL
Zscaler ZNSegmentAudit_CLZPA_CL
其他 Failed_Range_To_Ingest_CL、、 FinanceOperationsActivity_CLfluentbit_CLIntegrationTable_CLIntegrationTableIncidents_CL

以下 Microsoft Sentinel 表格不被支援:

不支援的 Microsoft Sentinel 表格  
  • AliCloudActionTrailLogs_CL
  • argsentdc_CL
  • Audit_CL
  • Auth0Logs_CL
  • Awareness_Performance_Details_CL
  • Awareness_SafeScore_Details_CL
  • Awareness_User_Data_CL
  • Awareness_Watchlist_Details_CL
  • CarbonBlack_Alerts_CL
  • Cisco_Umbrella_proxy_CL
  • Cloud_Integrated_CL
  • CloudGuard_SecurityEvents_CL
  • ConfluenceAuditLogs_CL
  • CortexXpanseAlerts_CL
  • CyberSixgill_Alerts_CL
  • DruvaSecurityEvents_CL
  • DynatraceAttacks_CL
  • DynatraceAuditLogs_CL
  • DynatraceProblems_CL
  • DynatraceSecurityProblems_CL
  • ErmesBrowserSecurityEvents_CL
  • FireworkV2_CL
  • Garrison_ULTRARemoteLogs_CL
  • GCPLoadBalancerLogs_CL
  • GitHubAuditLogsV2_CL
  • Health_Data_CL
  • Illumio_Flow_Events_CL
  • IllumioInsightsSummary_CL
  • iocsent_CL
  • Island_Admin_CL
  • Island_User_CL
  • JBossEvent_CL
  • LookoutMtdV2_CL
  • ObsidianActivity_CL
  • ObsidianThreat_CL
  • Onapsis_Defend_CL
  • OneTrustMetadataV3_CL
  • OracleWebLogicServer_CL
  • PaloAltoCortexXDR_Alerts_CL
  • PaloAltoCortexXDR_Audit_Agent_CL
  • PaloAltoCortexXDR_Audit_Management_CL
  • PaloAltoCortexXDR_Endpoints_CL
  • Phosphorus_CL
  • PingOne_AuditActivitiesV2_CL
  • PrismaCloudCompute_CL
  • ProofpointPODMailLog_CL
  • ProofpointPODMessage_CL
  • ProofPointTAPClicksBlockedV2_CL
  • ProofPointTAPMessagesBlockedV2_CL
  • RSAIDPlus_AdminLogs_CL
  • SAPLogServ_CL
  • Seg_Cg_CL
  • Seg_Dlp_CL
  • SeraphicWebSecurity_CL
  • SlackAuditV2_CL
  • Tenable_WAS_Asset_CL
  • TransmitSecurityActivity_CL
  • Ttp_Attachment_CL
  • Ttp_Impersonation_CL
  • Ttp_Url_CL
  • Ubiquiti_CL
  • ValenceAlert_CL
  • vcenter_CL
  • ZimperiumThreatLog_CL
  • ZNSegmentAuditNativePoller_CL

在 Microsoft Sentinel 資料湖上執行 KQL (Kusto 查詢語言) 查詢 (query_lake)

該工具會query_lake對指定的 Microsoft Sentinel 資料湖工作區執行單一 KQL 查詢,並回傳原始結果集。 它設計用於聚焦的調查或分析檢索,而非大量輸出。 使用此工具推進調查或分析工作流程,並取得安全事件、警示、資產、身份、裝置或豐富資料。 你也可以搭配 search_tables 工具,辨識相關的資料表結構描述並建立有效的 KQL 查詢。

參數 必要? 描述
query 此參數接收一個格式良好的 KQL 查詢,以從 Microsoft Sentinel 資料湖工作區擷取資料。
workspaceId 此參數包含工作區識別碼,限制搜尋範圍為單一連接的 Microsoft Sentinel 資料湖工作區。

列出工作區 (list_sentinel_workspaces)

list_sentinel_workspaces 工具會列出您可使用的所有 Microsoft Sentinel 資料湖工作區名稱和 ID 配對。 加入工作區名稱可提供有助於理解的背景資訊,讓你了解目前使用的是哪個工作區。 在使用其他 Microsoft Sentinel 工具之前,請先執行這個工具,因為這些工具需要工作空間 ID 參數才能正常運作。

實體分析器

analyze_user_entityanalyze_url_entity 實體分析工具會使用 AI 分析您組織在 Microsoft Sentinel 資料湖中的資料。 他們提供關於網址、網域和使用者實體的判決與詳細見解。 這些實體分析工具有助於消除通常為豐富與調查實體所需的手動資料收集與複雜整合。

例如,analyze_user_entity 會根據使用者的驗證模式、行為異常、貴組織內的活動等資訊進行研判,並提供判定結果與分析。 analyze_url_entity 工具會根據 Microsoft 威脅情報、您在 Microsoft Sentinel 威脅情報平台 (TIP) 中的自訂威脅情報,以及貴組織內的 URL 活動進行推理。 它也會檢查 Microsoft Sentinel 的監控清單,以提供判斷和分析。

實體分析工具可能需要幾分鐘才能產生結果,因此請使用 analyze_user_entity OR analyze_url_entity 工具開始每個實體的分析,並用 get_entity_analysis 工具輪詢分析結果。

重要事項

要使用實體分析工具,你還需要以下角色:

  • Security Copilot 貢獻者 – 此角色需要使用此工具,而此工具會耗用安全性計算單位 (SCU),以提供經推理的實體風險分析。
  • Security Copilot 擁有者 (選用) – 此角色僅需檢視及監控 SCU 使用情況。

欲了解更多資訊,請參閱「了解 Microsoft Security Copilot 中的認證。」

開始分析 (analyze_user_entityanalyze_url_entity)

請使用以下參數啟動使用者或 URL 實體分析工作。

參數 必要? 描述
Microsoft Entra 物件識別碼、使用者主體名稱 (UPN) 或 URL 這個參數會包含你想分析的使用者或網址。
startTime 此參數包含分析視窗的起始時間。
endTime 此參數包含分析視窗的結束時間。
workspaceId 此參數包含工作區識別碼,限制搜尋範圍為單一連接的 Microsoft Sentinel 資料湖工作區。

analyze_user_entityanalyze_url_entity工具會回傳一個識別碼值,你可以把它當作輸入輸入給get_entity_analysis工具。

擷取分析結果 (get_entity_analysis)

使用此 get_entity_analysis 工具可取得先前開始的實體分析作業結果。

參數 必要? 描述
analysisId 此參數會接收從 start 分析工具接收到的工作識別碼。

雖然 get_entity_analysis 工具會自動持續輪詢幾分鐘,直到結果就緒,但該工具的內部逾時設定可能不足以應付耗時較長的分析作業。 你可能需要多次執行 get_entity_analysis 才能得到結果。

注意事項

加入像 render the results as returned exactly from the tool這樣的提示可能會有幫助,這有助於確保分析器回應時不會被 MCP 用戶端額外處理。

其他資訊

使用實體分析工具時,請留意以下限制與資料需求。

  • analyze_user_entity 支援最多七天的時間窗口,以最大化結果的準確性。

  • analyze_user_entity 僅適用於具有 Microsoft Entra 物件識別碼的使用者。 僅限內部部署 Active Directory 的使用者不支援進行使用者分析。

  • analyze_user_entity 為確保分析準確,資料湖中必須包含以下表格:

    • AlertEvidence

    • 登入記錄

    • CloudAppEvents

    • IdentityInfo(僅適用於具有 適用於身分識別的 Microsoft Defender、Microsoft Defender for Cloud Apps 或 適用於端點的 Microsoft Defender P2 授權的租用戶)

      如果你沒有這些必備的資料表, analyze_user_entity 系統會產生錯誤訊息,列出你未加入的表格,並附上相應的入職文件連結。

  • analyze_user_entity 當以下資料表同時存在於資料湖中,且即使這些資料表無法使用,仍持續運作並評估風險時,效果最佳:

  • analyze_url_entity 當以下資料表存在於資料湖中時效果最佳,且即使這些資料表無法使用,仍持續工作並評估風險:

  • 同時執行多個實體分析儀實例會增加每次執行的延遲。 為避免逾時並避免觸及實體分析器的 預覽閾值,建議同時執行最多五項分析,然後根據組織中邏輯應用程式被觸發的頻率調整。

圖譜工具 (預覽)

重要事項

此資訊涉及可能在上市前進行重大修改的預發布產品。 Microsoft 就此處提供的資訊,不作任何明示或默示之擔保。

這些圖表工具讓你能對多個 Microsoft Sentinel 圖進行推理,包括曝光圖、獵圖和爆炸半徑圖。 透過這些工具,你可以在自然語言查詢時,蒐集洞見並做出數據驅動的決策。

爆炸半徑探測器 (find_blastradius)

此工具透過探索組織關鍵資產的傳播路徑,評估節點的爆炸半徑。 它詳細說明了從你提供的實體開始的路徑,評估風險,並指定降低風險的建議。

參數 必要? 描述
sourceName 此參數會納入關鍵字,以搜尋與圖中實體相符的相關資訊。 它可以是一個節點,也可以是一組節點。

連結與路徑發現 (find_walkable_paths)

此工具列舉任意一對來源與目標之間的連結。 它分析連接的性質,然後決定是否能穿越以進行橫向移動。

參數 必要? 描述
sourceName 此參數會輸入關鍵字,以匹配圖中路徑起點的實體。
targetName 此參數會納入關鍵字,以匹配圖中路徑目標的實體。

曝光周界分析儀 (find_exposure_perimeter)

此工具列出來自其他實體到指定實體的連線。 它有助於你判斷該實體面臨的風險。 工具可能會根據結果回傳優先建議。

參數 必要? 描述
targetName 此參數會輸入關鍵字以識別並匹配圖中的實體;節點的名字。
minPathLength 此參數會取路徑中最小的跳數。
maxPathLength 此參數會考慮路徑中跳數的最大數。
resultsCountLimit 此參數包含最多可返回的路徑數量。

兩個實體之間的路徑 (find_connected_nodes)

此工具列出兩個實體間可穿越的路徑,符合描述該實體的條件或特徵。

參數 必要? 描述
sourceNodeLabel 這個參數會接收一個有效的來源標籤來進行過濾。 對於受支援的標籤,請使用 get_graph_context 工具。
sourceNodeProperties 此參數包含起始點實體的有效屬性列表,並以逗號分隔。 如需支援的屬性,請使用 get_graph_context 工具。
targetNodeLabel 此參數會接收一個有效的目標標籤作為篩選。 對於受支援的標籤,請使用 get_graph_context 工具。
targetNodeProperties 此參數包含終點實體的有效屬性列表,並以逗號分隔。 如需支援的屬性,請使用 get_graph_context 工具。
resultsCountLimit 此參數會接收可回傳的最大結果數量。

節點相符 (find_nodes)

此工具會根據給定條件或特徵,尋找並匹配圖中所代表的節點實體。 它會回傳符合定義條件的節點清單。

參數 必要? 描述
validNodeLabel 此參數會接收一個節點標籤以匹配。 對於受支援的標籤,請使用 get_graph_context 工具。
validNodeProperties 此參數接受一份要比對的屬性清單,並以逗號分隔。 如需支援的屬性,請使用 get_graph_context 工具。
resultsLimit 此參數會接收可回傳的最大結果數量。

圖表 (get_graph_context) 的一般資訊與背景

此工具提供參數的背景資訊,並作為參考,幫助您了解可以使用哪些工具、功能或參數。 用它當作輔助工具,取得圖的上下文,這樣你就能更好地使用收藏中其他圖形 MCP 工具。

圖表工具的其他資訊

  • 若要只在圖表中設定結果範圍,請在提示中加入 in my graph
  • 查詢身份時不支援使用者主體名稱 (UPN) 。
  • 當你指定實體的類型時,請將其置於名稱之前。
  • 安裝與設定圖表工具集合不需額外付費。 不過,當你開始使用這些工具查詢 Microsoft Sentinel 圖時,就會啟動圖形計量器。 欲了解更多資訊,請參閱:規劃成本並了解 Microsoft Sentinel 的定價與計費

範例提示

以下範例提示展示了你可以如何運用資料探索集合:

  • 找出前三名風險最高的使用者,並說明他們為何有風險。
  • 找出過去24小時內的登入失敗案例,並給我一個主要發現的簡要摘要。
  • 找出對外網路連線數量異常高的裝置。
  • 請協助我確認使用者 <Microsoft Entra 物件識別碼> 是否已遭入侵。
  • 調查過去七天內有密碼噴射警報的用戶,並告訴我是否有人被入侵。
  • 找出 <威脅分析報告>中的所有 URL IOC,並加以分析,告訴我 Microsoft 對這些項目的所有已知資訊。
  • 如果節點X被入侵,爆炸半徑是多少?
  • 列出從使用者 X 到關鍵資產的所有路徑。
  • 我關鍵 SQL 伺服器的暴露邊界是多少?

Microsoft Sentinel MCP 工具如何與您的代理程式協同運作

以下範例展示了代理如何透過動態協調資料探索工具來回應提示。

範例提示:Find the top three users that are at risk and explain why they're at risk.

典型回應(GitHub Copilot 使用 Claude Sonnet 4):

GitHub Copilot 回應的截圖。

說明:

  • 當代理收到提示時,會搜尋包含使用者風險與安全資訊的相關資料表。 它從將提示拆解成搜尋關鍵字來尋找表格開始。

    根據範例提示詞,其搜尋結果會從使用者可存取的資料表範圍內辨識出四個相關資料表:

    • AADNonInteractiveUserSignInLogs - 非互動式 Microsoft Entra ID 登入事件
    • BehaviorAnalytics - 使用者與實體行為分析 (UEBA) 資料
    • SigninLogs - 互動式 Microsoft Entra ID 登入事件
    • AADUserRiskEvents - 身份保護風險偵測

    代理在搜尋包含使用者風險與安全資訊的相關資料表的截圖。

  • 代理程式這次使用較廣泛的詞彙,再次利用 資料表目錄上的語意搜尋search_tables)工具,尋找其他它應從中查詢資料、以影響其推理的資料表。

    代理程式使用較廣泛的關鍵字進行搜尋的截圖。

  • 代理程式會識別相關資料表,然後使用 在 Microsoft Sentinel 資料湖上執行 KQL(Kusto 查詢語言)查詢query_lake)工具來查詢資料,並找出風險最高的前三位使用者。 第一次嘗試失敗,因為 KQL 查詢存在語意錯誤。

    代理嘗試執行 KQL 查詢時出現語意錯誤的截圖。

  • 代理程式會自行修正 KQL 查詢,並成功從 Microsoft Sentinel 資料湖取得資料,找出有風險的使用者。

    代理成功執行修正後 KQL 查詢的截圖。

  • 客服人員會再執行一次查詢,以獲得風險使用者的詳細資訊,以提供更清楚的背景說明他們為何處於風險之中。

    代理執行另一項查詢以取得詳細使用者資訊的截圖。

  • 代理會以完整的分析回應使用者。