重要事項
部分資訊涉及預售產品,可能在上市前進行大幅修改。 Microsoft 就此處提供的資訊,不作任何明示或默示之擔保。
Microsoft Sentinel Model Context Protocol (MCP) server 中的資料探索工具集合,讓你能利用自然語言搜尋相關資料表,並從 Microsoft Sentinel 的資料湖中擷取資料。 它還包含圖形工具,讓你能對多個 Microsoft Sentinel 圖形進行推理,包括暴露、搜尋和資料風險圖表。
必要條件
要存取資料探索工具集合,您需要具備以下先決條件:
- Microsoft Sentinel 資料湖與圖表
- 已將 Microsoft Sentinel 資料湖上線至 Defender 入口網站 (圖形工具必要項目)
- 任何支援的 AI 驅動程式碼編輯器與代理建置平台:
重要事項
Sentinel MCP 工具的存取權限,適用於被指派至少擔任以下任一角色的使用者、受管理身份或服務主體:
- 安全性系統管理員
- 資安人員
- 安全性讀取器
若要在 Defender 入口網站中存取圖表資料,至少必須具備 Microsoft 安全性暴露風險管理中的 唯讀存取權限。
新增資料探索集合
要新增資料探索收集,首先設定 Microsoft Sentinel 的統一 MCP 伺服器介面。 請依照步驟操作相容 的 AI 驅動程式碼編輯器與代理建置平台。
資料探索集合託管於 https://sentinel.microsoft.com/mcp/data-exploration。
資料探索集合中的工具
資料探索收集包含以下工具:
- 在資料表目錄上進行語意搜尋:發現相關的資料湖資料表及其結構。
- 執行 KQL 查詢:對 Microsoft Sentinel 資料湖工作空間執行 KQL 查詢。
- 列出工作空間:列出所有可用的 Microsoft Sentinel 資料湖工作區。
- 實體分析器:具有 AI 驅動的風險判定與深入解析的分析使用者和 URL。
- 圖工具 (預覽版):針對暴露、搜捕和資料風險圖進行推理。
表格目錄上的語意搜尋 (search_tables)
該 search_tables 工具會發現與特定自然語言輸入相關的資料湖資料表,並回傳結構定義以支援查詢編寫。 使用此工具來探索資料表、了解結構描述,或為 Microsoft Sentinel 工作區建立有效的 Kusto 查詢語言 (KQL) 查詢。 你也可以用它來探索不熟悉的資料來源,或為特定調查或分析任務找出相關的表格。
| 參數 | 必要? | 描述 |
|---|---|---|
query |
是 | 此參數會輸入關鍵字,用以搜尋連接工作區中相關的資料表。 |
workspaceId |
否 | 此參數包含工作區識別碼,限制搜尋範圍為單一連接的 Microsoft Sentinel 資料湖工作區。 |
支援的資料表
此search_tables工具可直接支援幾乎所有已知的標準和合作夥伴內容中樞資料表,包括依類別組織的 Azure 監視器 Log Analytics 資料表以及大多數Microsoft Sentinel 資料表及相關連接器。
展開以查看完整的支援第三方資料表清單
| 提供者 | 支援的資料表 |
|---|---|
| 異常安全 |
ABNORMAL_CASES_CL、ABNORMAL_THREAT_MESSAGES_CL |
| ADO (Azure DevOps) | ADOAuditLogs_CL |
| AIShield | AIShield_CL |
| AliCloud | AliCloud_CL |
| Amazon Web Services (AWS) |
AWSCloudFront_AccessLog_CL、AWSCloudTrail、AWSCloudWatch、AWSGuardDuty、AWSNetworkFirewallAlert、AWSNetworkFirewallFlow、AWSNetworkFirewallTls、AWSRoute53Resolver、AWSS3ServerAccess、AWSSecurityHubFindings、AWSVPCFlow、AWSWAF |
| Anvilogic | Anvilogic_Alerts_CL |
| 阿帕奇 | ApacheHTTPServer_CL |
| 阿爾戈斯 | ARGOS_CL |
| Armis |
Armis_Activities_CL、Armis_Alerts_CL、Armis_Devices_CL |
| Atlassian | atlassian_beacon_alerts_CL |
| Auth0 | Auth0AM_CL |
| 更佳的行動裝置 |
BetterMTDAppLog_CL、BetterMTDDeviceLog_CL、BetterMTDIncidentLog_CL、BetterMTDNetflowLog_CL |
| 比特格拉斯 | BitglassLogs_CL |
| BitSight |
BitsightAlerts_data_CL, BitsightBreaches_data_CL, BitsightCompany_details_CLBitsightCompany_rating_details_CLBitsightDiligence_historical_statistics_CLBitsightDiligence_statistics_CLBitsightFindings_data_CLBitsightFindings_summary_CLBitsightGraph_data_CLBitsightIndustrial_statistics_CLBitsightObservation_statistics_CL |
| 方塊 |
BoxEvents_CL、BoxEventsV2_CL |
| 碳黑 |
CarbonBlackAuditLogs_CL、CarbonBlackEvents_CL、CarbonBlackNotifications_CL |
| CBS | CBSLog_Azure_1_CL |
| Cisco |
Cisco_Umbrella_audit_CL、Cisco_Umbrella_cloudfirewall_CL、Cisco_Umbrella_dlp_CL、Cisco_Umbrella_dns_CL、Cisco_Umbrella_fileevent_CL、Cisco_Umbrella_firewall_CL、Cisco_Umbrella_intrusion_CL、Cisco_Umbrella_ip_CL、Cisco_Umbrella_ravpnlogs_CL、Cisco_Umbrella_ztaflow_CL、Cisco_Umbrella_ztna_CL、CiscoETD_CL、CiscoSDWANNetflow_CL、CiscoSecureEndpointAuditLogsV2_CL、CiscoSecureEndpointEventsV2_CL |
| Cloudflare |
Cloudflare_CL、CloudflareV2_CL |
| 科尼 | CognniIncidents_CL |
| 凝聚力 | Cohesity_CL |
| Commvault | CommvaultSecurityIQ_CL |
| Contrast Security |
ContrastADR_CL、ContrastADRIncident_CL |
| Cribl | CriblInternal_CL |
| CrowdStrike |
CrowdStrike_Additional_Events_CL、CrowdStrikeAlerts、CrowdStrikeDetections、CrowdStrikeHosts、CrowdStrikeIncidents、CrowdStrikeVulnerabilities |
| CyberArk | CyberArk_AuditEvents_CL |
| 賽博皮恩 | CyberpionActionItems_CL |
| Cyfirma |
CyfirmaASCertificatesAlerts_CL,CyfirmaASCloudWeaknessAlerts_CLCyfirmaASConfigurationAlerts_CLCyfirmaASDomainIPReputationAlerts_CLCyfirmaASDomainIPVulnerabilityAlerts_CLCyfirmaASOpenPortsAlerts_CLCyfirmaBIDomainITAssetAlerts_CLCyfirmaBIExecutivePeopleAlerts_CLCyfirmaBIMaliciousMobileAppsAlerts_CLCyfirmaBIProductSolutionAlerts_CLCyfirmaBISocialHandlersAlerts_CLCyfirmaCampaigns_CLCyfirmaCompromisedAccounts_CLCyfirmaDBWMDarkWebAlerts_CLCyfirmaDBWMPhishingAlerts_CLCyfirmaDBWMRansomwareAlerts_CLCyfirmaIndicators_CLCyfirmaMalware_CLCyfirmaSPEConfidentialFilesAlerts_CLCyfirmaSPEPIIAndCIIAlerts_CLCyfirmaSPESocialThreatAlerts_CLCyfirmaSPESourceCodeAlerts_CLCyfirmaThreatActors_CLCyfirmaVulnerabilities_CL |
| 威爾士偵察兵 |
Cymru_Scout_Account_Usage_Data_CL、Cymru_Scout_Domain_Data_CL、Cymru_Scout_IP_Data_Communications_CL、Cymru_Scout_IP_Data_Details_CL、Cymru_Scout_IP_Data_Fingerprints_CL、Cymru_Scout_IP_Data_Foundation_CL、Cymru_Scout_IP_Data_OpenPorts_CL、Cymru_Scout_IP_Data_PDNS_CL、Cymru_Scout_IP_Data_Summary_Certs_CL、Cymru_Scout_IP_Data_Summary_Details_CL、Cymru_Scout_IP_Data_Summary_Fingerprints_CL、Cymru_Scout_IP_Data_Summary_OpenPorts_CL、Cymru_Scout_IP_Data_Summary_PDNS_CL、Cymru_Scout_IP_Data_x509_CL |
| 西涅里奧 | CynerioEvent_CL |
| Darktrace | darktrace_model_alerts_CL |
| Databricks |
DatabricksAccounts, DatabricksApps, , DatabricksMLflowAcledArtifactDatabricksDataMonitoringDatabricksDataRoomsDatabricksDBFSDatabricksDatabricksSQLDatabricksFeatureStoreDatabricksDeltaPipelinesDatabricksFilesDatabricksFilesystemDatabricksGenieDatabricksGitCredentialsDatabricksGlobalInitScriptsDatabricksDashboardsDatabricksIAMRoleDatabricksGroupsDatabricksIngestionDatabricksInstancePoolsDatabricksJobsDatabricksLakeviewConfigDatabricksLineageTrackingDatabricksClustersDatabricksMarketplaceProviderDatabricksMarketplaceConsumerDatabricksReposDatabricksRemoteHistoryServiceDatabricksRFADatabricksRBACDatabricksPredictiveOptimizationDatabricksPartnerHubDatabricksSecretsDatabricksOnlineTablesDatabricksNotebookDatabricksModelRegistryDatabricksServerlessRealTimeInferenceDatabricksMLflowExperimentDatabricksClusterPoliciesDatabricksSQLDatabricksUnityCatalogDatabricksTablesDatabricksVectorSearchDatabricksSSHDatabricksWebhookNotificationsDatabricksWebTerminalDatabricksBudgetPolicyCentralDatabricksClamAVScanDatabricksWorkspaceDatabricksCapsule8DataplaneDatabricksCloudStorageMetadataDatabricksClusterLibrariesDatabricksSQLPermissionsDatabricksBrickStoreHttpGatewayDatabricksWorkspaceFiles |
| Dataminr | DataminrPulse_Alerts_CL |
| 數位陰影 | DigitalShadows_CL |
| Doppel | DoppelTable_CL |
| 德拉戈斯 | DragosAlerts_CL |
| ESI(Exchange 安全洞察) |
ESIExchangeConfig_CL、ESIExchangeOnlineConfig_CL |
| Exchange |
ExchangeHttpProxy_CL、MessageTrackingLog_CL |
| ExtraHop | ExtraHop_Detections_CL |
| F5 |
F5Telemetry_ASM_CL、F5Telemetry_LTM_CL、F5Telemetry_system_CL |
| Feedly | feedly_indicators_CL |
| Forescout |
FncEventsDetections_CL、FncEventsObservation_CL、FncEventsSuricata_CL、ForescoutHostProperties_CL |
| Forcepoint | ForcepointDLPEvents_CL |
| 基加蒙 | Gigamon_CL |
| GitHub | githubscanaudit_CL |
GCPApigee,GCPAuditLogsGCPCDNGCPCloudRunGCPCloudSQLGCPComputeEngineGCPDNSGCPFirewallLogsGCPIAMGCPIDSGCPLoadBalancerGCPMonitoringGCPNATGCPNATAuditGCPResourceManagerGCPVPCFlowGKEAPIServerGKEApplicationGKEAuditGKEControllerManagerGKEHPADecisionGKESchedulerGoogleCloudSCCGoogleWorkspaceReports |
|
| 駭客視圖 | HackerViewLog_Azure_1_CL |
| 伊盧米奧 |
Illumio_Auditable_Events_CL、IlumioInsights |
| Imperva | ImpervaWAFCloud_CL |
| Infoblox |
dossier_atp_CL、dossier_atp_threat_CL、dossier_dns_CL、dossier_geo_CL、dossier_infoblox_web_cat_CL、dossier_inforank_CL、dossier_malware_analysis_v3_CL、dossier_nameserver_CL、dossier_nameserver_matches_CL、dossier_ptr_CL、dossier_rpz_feeds_CL、dossier_rpz_feeds_records_CL、dossier_threat_actor_CL、dossier_tld_risk_CL、dossier_whois_CL、Infoblox_Failed_Indicators_CL、InfobloxInsight_CL |
| 資訊安全 | InfoSecAnalytics_CL |
| Jamf 保護 |
jamfprotectalerts_CL、jamfprotecttelemetryv2_CL、jamfprotectunifiedlogs_CL |
| 吉拉 |
Jira_Audit_CL、Jira_Audit_v2_CL |
| Juniper | JuniperIDP_CL |
| 守護者安全 | KeeperSecurityEventNewLogs_CL |
| LastPass | LastPassNativePoller_CL |
| 郵件守衛 365 | MailGuard365_Threats_CL |
| 郵件風險 | MailRiskEmails_CL |
| MarkLogic | MarkLogicAudit_CL |
| MDBA | MDBALogTable_CL |
| 梅拉基 | meraki_CL |
| Mimecast |
MimecastAudit_CL、MimecastDLP_CL、MimecastSIEM_CL、MimecastTTPAttachment_CL、MimecastTTPImpersonation_CL、MimecastTTPUrl_CL |
| MongoDB | MongoDBAudit_CL |
| MuleSoft | MuleSoft_Cloudhub_CL |
| NCProtect | NCProtectUAL_CL |
| Netskope |
alertscompromisedcredentialdata_CL, alertsctepdata_CL, , Netskope_WebTx_metrics_CLEntity_Scoring_Data_CLeventsapplicationdata_CLEntities_Data_CLDetections_Data_CLAudits_Data_CLeventsauditdata_CLalertsubadata_CLalertssecurityassessmentdata_CLeventsconnectiondata_CLLockdown_Data_CLeventspagedata_CLnet_assets_CLeventsnetworkdata_CLNetskopeAlerts_CLNetskopeWebtxData_CLalertsmalsitedata_CLalertspolicydata_CLNetskopeWebtxErrors_CLalertsmalwaredata_CLalertsquarantinedata_CLalertsremediationdata_CLeventsincidentdata_CLalertsdlpdata_CLweb_assets_CL |
| Nginx |
NGINX_CL、NginxUpstreamUpdateLogs |
| NordPass | NordPassEventLogs_CL |
| OCI (Oracle 雲端基礎架構) | OCI_LogsV2_CL |
| Okta |
Okta_CL、OktaSystemLogs |
| 1密碼 | OnePasswordEventLogs_CL |
| OneLogin |
OneLoginEventsV2_CL、OneLoginUsersV2_CL |
| Oracle | OracleCloudDatabase |
| Orca | OrcaAlerts_CL |
| Palo Alto Networks |
CortexXDR_Incidents_CL、PaloAltoCortexXDR_Incidents_CL、PaloAltoPrismaCloudAlertV2_CL |
| 边界 81 | Perimeter81_CL |
| PostgreSQL | PostgreSQL_CL |
| 普蘭瑟 | prancer_CL |
| 證明點 |
ProofPointTAPClicksPermittedV2_CL、ProofPointTAPMessagesDeliveredV2_CL |
| 夸利斯 |
QualysHostDetectionV3_CL、QualysKB_CL |
| Rapid7 Nexpose/InsightVM |
NexposeInsightVMCloud_assets_CL、NexposeInsightVMCloud_vulnerabilities_CL |
| Rubrik |
Rubrik_Anomaly_Data_CL、Rubrik_Events_Data_CL、Rubrik_Ransomware_Data_CL、Rubrik_ThreatHunt_Data_CL |
| SailPoint |
SailPointIDN_Events_CL、SailPointIDN_Triggers_CL |
| Salesforce | SalesforceServiceCloudV2_CL |
| SAP |
SAPBTPAuditLog_CL、SAPETDAlerts_CL、SAPETDInvestigations_CL |
| 安全橋 | SecurityBridgeLogs_CL |
| 哨兵一號 |
SentinelOne_CL、SentinelOneActivities_CL、SentinelOneAgents_CL、SentinelOneAlerts_CL、SentinelOneGroups_CL、SentinelOneThreats_CL |
| Snowflake |
SnowflakeLoad_CL、SnowflakeLogin_CL、SnowflakeMaterializedView_CL、SnowflakeQuery_CL、SnowflakeRoleGrant_CL、SnowflakeRoles_CL、SnowflakeTables_CL、SnowflakeTableStorageMetrics_CL、SnowflakeUserGrant_CL、SnowflakeUsers_CL |
| Sonrai | Sonrai_Tickets_CL |
| 索福斯 |
SophosCloudOptix_CL、SophosEP_CL、SophosEPEvents_CL |
| Squid 代理伺服器 | SquidProxy_CL |
| 賽門鐵克 | SymantecICDx_CL |
| 塔隆 | Talon_CL |
| Tenable |
Tenable_VM_Asset_CL、Tenable_VM_Compliance_CL、Tenable_VM_Vuln_CL、Tenable_WAS_Vuln_CL |
| TheHive | TheHive_CL |
| 西奧姆 | TheomAlerts_CL |
| 雄貓 | Tomcat_CL |
| 趨勢科技 |
TrendMicro_XDR_OAT_CL、TrendMicro_XDR_RCA_Result_CL、TrendMicro_XDR_RCA_Task_CL、TrendMicro_XDR_WORKBENCH_CL |
| 瓦羅尼斯 | VaronisAlerts_CL |
| 維克特拉 | VectraStream_CL |
| Veeam |
VeeamAuthorizationEvents_CL、VeeamCovewareFindings_CL、VeeamMalwareEvents_CL、VeeamOneTriggeredAlarms_CL、VeeamSecurityComplianceAnalyzer_CL、VeeamSessions_CL |
| WatchGuard | WsSecurityEvents_CL |
| Meta 的工作區 | Workplace_Facebook_CL |
| 零福克斯 |
ZeroFox_CTI_advanced_dark_web_CL,ZeroFox_CTI_botnet_CLZeroFox_CTI_breaches_CLZeroFox_CTI_C2_CLZeroFox_CTI_compromised_credentials_CLZeroFox_CTI_credit_cards_CLZeroFox_CTI_dark_web_CLZeroFox_CTI_discord_CLZeroFox_CTI_disruption_CLZeroFox_CTI_email_addresses_CLZeroFox_CTI_exploits_CLZeroFox_CTI_irc_CLZeroFox_CTI_malware_CLZeroFox_CTI_national_ids_CLZeroFox_CTI_phishing_CLZeroFox_CTI_phone_numbers_CLZeroFox_CTI_ransomware_CLZeroFox_CTI_telegram_CLZeroFox_CTI_threat_actors_CLZeroFox_CTI_vulnerabilities_CLZeroFoxAlertPoller_CL |
| 縮放 | Zoom_CL |
| Zscaler |
ZNSegmentAudit_CL、ZPA_CL |
| 其他 |
Failed_Range_To_Ingest_CL、、 FinanceOperationsActivity_CL、 fluentbit_CL、 IntegrationTable_CL、 IntegrationTableIncidents_CL |
以下 Microsoft Sentinel 表格不被支援:
| 不支援的 Microsoft Sentinel 表格 | |
|---|---|
|
|
在 Microsoft Sentinel 資料湖上執行 KQL (Kusto 查詢語言) 查詢 (query_lake)
該工具會query_lake對指定的 Microsoft Sentinel 資料湖工作區執行單一 KQL 查詢,並回傳原始結果集。 它設計用於聚焦的調查或分析檢索,而非大量輸出。 使用此工具推進調查或分析工作流程,並取得安全事件、警示、資產、身份、裝置或豐富資料。 你也可以搭配 search_tables 工具,辨識相關的資料表結構描述並建立有效的 KQL 查詢。
| 參數 | 必要? | 描述 |
|---|---|---|
query |
是 | 此參數接收一個格式良好的 KQL 查詢,以從 Microsoft Sentinel 資料湖工作區擷取資料。 |
workspaceId |
否 | 此參數包含工作區識別碼,限制搜尋範圍為單一連接的 Microsoft Sentinel 資料湖工作區。 |
列出工作區 (list_sentinel_workspaces)
list_sentinel_workspaces 工具會列出您可使用的所有 Microsoft Sentinel 資料湖工作區名稱和 ID 配對。 加入工作區名稱可提供有助於理解的背景資訊,讓你了解目前使用的是哪個工作區。 在使用其他 Microsoft Sentinel 工具之前,請先執行這個工具,因為這些工具需要工作空間 ID 參數才能正常運作。
實體分析器
analyze_user_entity 和 analyze_url_entity 實體分析工具會使用 AI 分析您組織在 Microsoft Sentinel 資料湖中的資料。 他們提供關於網址、網域和使用者實體的判決與詳細見解。 這些實體分析工具有助於消除通常為豐富與調查實體所需的手動資料收集與複雜整合。
例如,analyze_user_entity 會根據使用者的驗證模式、行為異常、貴組織內的活動等資訊進行研判,並提供判定結果與分析。
analyze_url_entity 工具會根據 Microsoft 威脅情報、您在 Microsoft Sentinel 威脅情報平台 (TIP) 中的自訂威脅情報,以及貴組織內的 URL 活動進行推理。 它也會檢查 Microsoft Sentinel 的監控清單,以提供判斷和分析。
實體分析工具可能需要幾分鐘才能產生結果,因此請使用 analyze_user_entity OR analyze_url_entity 工具開始每個實體的分析,並用 get_entity_analysis 工具輪詢分析結果。
重要事項
要使用實體分析工具,你還需要以下角色:
- Security Copilot 貢獻者 – 此角色需要使用此工具,而此工具會耗用安全性計算單位 (SCU),以提供經推理的實體風險分析。
- Security Copilot 擁有者 (選用) – 此角色僅需檢視及監控 SCU 使用情況。
欲了解更多資訊,請參閱「了解 Microsoft Security Copilot 中的認證。」
開始分析 (analyze_user_entity 與 analyze_url_entity)
請使用以下參數啟動使用者或 URL 實體分析工作。
| 參數 | 必要? | 描述 |
|---|---|---|
| Microsoft Entra 物件識別碼、使用者主體名稱 (UPN) 或 URL | 是 | 這個參數會包含你想分析的使用者或網址。 |
startTime |
是 | 此參數包含分析視窗的起始時間。 |
endTime |
是 | 此參數包含分析視窗的結束時間。 |
workspaceId |
否 | 此參數包含工作區識別碼,限制搜尋範圍為單一連接的 Microsoft Sentinel 資料湖工作區。 |
analyze_user_entity和analyze_url_entity工具會回傳一個識別碼值,你可以把它當作輸入輸入給get_entity_analysis工具。
擷取分析結果 (get_entity_analysis)
使用此 get_entity_analysis 工具可取得先前開始的實體分析作業結果。
| 參數 | 必要? | 描述 |
|---|---|---|
analysisId |
是 | 此參數會接收從 start 分析工具接收到的工作識別碼。 |
雖然 get_entity_analysis 工具會自動持續輪詢幾分鐘,直到結果就緒,但該工具的內部逾時設定可能不足以應付耗時較長的分析作業。 你可能需要多次執行 get_entity_analysis 才能得到結果。
注意事項
加入像 render the results as returned exactly from the tool這樣的提示可能會有幫助,這有助於確保分析器回應時不會被 MCP 用戶端額外處理。
其他資訊
使用實體分析工具時,請留意以下限制與資料需求。
analyze_user_entity支援最多七天的時間窗口,以最大化結果的準確性。analyze_user_entity僅適用於具有 Microsoft Entra 物件識別碼的使用者。 僅限內部部署 Active Directory 的使用者不支援進行使用者分析。analyze_user_entity為確保分析準確,資料湖中必須包含以下表格:IdentityInfo(僅適用於具有 適用於身分識別的 Microsoft Defender、Microsoft Defender for Cloud Apps 或 適用於端點的 Microsoft Defender P2 授權的租用戶)
如果你沒有這些必備的資料表,
analyze_user_entity系統會產生錯誤訊息,列出你未加入的表格,並附上相應的入職文件連結。
analyze_user_entity當以下資料表同時存在於資料湖中,且即使這些資料表無法使用,仍持續運作並評估風險時,效果最佳:analyze_url_entity當以下資料表存在於資料湖中時效果最佳,且即使這些資料表無法使用,仍持續工作並評估風險:-
如果你沒有這些表格,系統
analyze_url_entity會產生一個帶有免責聲明的回覆,列出你沒有加入的表格,並附上對應的入職文件連結。
同時執行多個實體分析儀實例會增加每次執行的延遲。 為避免逾時並避免觸及實體分析器的 預覽閾值,建議同時執行最多五項分析,然後根據組織中邏輯應用程式被觸發的頻率調整。
圖譜工具 (預覽)
重要事項
此資訊涉及可能在上市前進行重大修改的預發布產品。 Microsoft 就此處提供的資訊,不作任何明示或默示之擔保。
這些圖表工具讓你能對多個 Microsoft Sentinel 圖進行推理,包括曝光圖、獵圖和爆炸半徑圖。 透過這些工具,你可以在自然語言查詢時,蒐集洞見並做出數據驅動的決策。
爆炸半徑探測器 (find_blastradius)
此工具透過探索組織關鍵資產的傳播路徑,評估節點的爆炸半徑。 它詳細說明了從你提供的實體開始的路徑,評估風險,並指定降低風險的建議。
| 參數 | 必要? | 描述 |
|---|---|---|
sourceName |
是 | 此參數會納入關鍵字,以搜尋與圖中實體相符的相關資訊。 它可以是一個節點,也可以是一組節點。 |
連結與路徑發現 (find_walkable_paths)
此工具列舉任意一對來源與目標之間的連結。 它分析連接的性質,然後決定是否能穿越以進行橫向移動。
| 參數 | 必要? | 描述 |
|---|---|---|
sourceName |
是 | 此參數會輸入關鍵字,以匹配圖中路徑起點的實體。 |
targetName |
是 | 此參數會納入關鍵字,以匹配圖中路徑目標的實體。 |
曝光周界分析儀 (find_exposure_perimeter)
此工具列出來自其他實體到指定實體的連線。 它有助於你判斷該實體面臨的風險。 工具可能會根據結果回傳優先建議。
| 參數 | 必要? | 描述 |
|---|---|---|
targetName |
是 | 此參數會輸入關鍵字以識別並匹配圖中的實體;節點的名字。 |
minPathLength |
否 | 此參數會取路徑中最小的跳數。 |
maxPathLength |
否 | 此參數會考慮路徑中跳數的最大數。 |
resultsCountLimit |
否 | 此參數包含最多可返回的路徑數量。 |
兩個實體之間的路徑 (find_connected_nodes)
此工具列出兩個實體間可穿越的路徑,符合描述該實體的條件或特徵。
| 參數 | 必要? | 描述 |
|---|---|---|
sourceNodeLabel |
是 | 這個參數會接收一個有效的來源標籤來進行過濾。 對於受支援的標籤,請使用 get_graph_context 工具。 |
sourceNodeProperties |
否 | 此參數包含起始點實體的有效屬性列表,並以逗號分隔。 如需支援的屬性,請使用 get_graph_context 工具。 |
targetNodeLabel |
是 | 此參數會接收一個有效的目標標籤作為篩選。 對於受支援的標籤,請使用 get_graph_context 工具。 |
targetNodeProperties |
否 | 此參數包含終點實體的有效屬性列表,並以逗號分隔。 如需支援的屬性,請使用 get_graph_context 工具。 |
resultsCountLimit |
否 | 此參數會接收可回傳的最大結果數量。 |
節點相符 (find_nodes)
此工具會根據給定條件或特徵,尋找並匹配圖中所代表的節點實體。 它會回傳符合定義條件的節點清單。
| 參數 | 必要? | 描述 |
|---|---|---|
validNodeLabel |
是 | 此參數會接收一個節點標籤以匹配。 對於受支援的標籤,請使用 get_graph_context 工具。 |
validNodeProperties |
否 | 此參數接受一份要比對的屬性清單,並以逗號分隔。 如需支援的屬性,請使用 get_graph_context 工具。 |
resultsLimit |
否 | 此參數會接收可回傳的最大結果數量。 |
圖表 (get_graph_context) 的一般資訊與背景
此工具提供參數的背景資訊,並作為參考,幫助您了解可以使用哪些工具、功能或參數。 用它當作輔助工具,取得圖的上下文,這樣你就能更好地使用收藏中其他圖形 MCP 工具。
圖表工具的其他資訊
- 若要只在圖表中設定結果範圍,請在提示中加入
in my graph。 - 查詢身份時不支援使用者主體名稱 (UPN) 。
- 當你指定實體的類型時,請將其置於名稱之前。
- 安裝與設定圖表工具集合不需額外付費。 不過,當你開始使用這些工具查詢 Microsoft Sentinel 圖時,就會啟動圖形計量器。 欲了解更多資訊,請參閱:規劃成本並了解 Microsoft Sentinel 的定價與計費。
範例提示
以下範例提示展示了你可以如何運用資料探索集合:
- 找出前三名風險最高的使用者,並說明他們為何有風險。
- 找出過去24小時內的登入失敗案例,並給我一個主要發現的簡要摘要。
- 找出對外網路連線數量異常高的裝置。
- 請協助我確認使用者 <Microsoft Entra 物件識別碼> 是否已遭入侵。
- 調查過去七天內有密碼噴射警報的用戶,並告訴我是否有人被入侵。
- 找出 <威脅分析報告>中的所有 URL IOC,並加以分析,告訴我 Microsoft 對這些項目的所有已知資訊。
- 如果節點X被入侵,爆炸半徑是多少?
- 列出從使用者 X 到關鍵資產的所有路徑。
- 我關鍵 SQL 伺服器的暴露邊界是多少?
Microsoft Sentinel MCP 工具如何與您的代理程式協同運作
以下範例展示了代理如何透過動態協調資料探索工具來回應提示。
範例提示:Find the top three users that are at risk and explain why they're at risk.
典型回應(GitHub Copilot 使用 Claude Sonnet 4):
說明:
當代理收到提示時,會搜尋包含使用者風險與安全資訊的相關資料表。 它從將提示拆解成搜尋關鍵字來尋找表格開始。
根據範例提示詞,其搜尋結果會從使用者可存取的資料表範圍內辨識出四個相關資料表:
-
AADNonInteractiveUserSignInLogs- 非互動式 Microsoft Entra ID 登入事件 -
BehaviorAnalytics- 使用者與實體行為分析 (UEBA) 資料 -
SigninLogs- 互動式 Microsoft Entra ID 登入事件 -
AADUserRiskEvents- 身份保護風險偵測
-
代理程式這次使用較廣泛的詞彙,再次利用 資料表目錄上的語意搜尋(
search_tables)工具,尋找其他它應從中查詢資料、以影響其推理的資料表。代理程式會識別相關資料表,然後使用 在 Microsoft Sentinel 資料湖上執行 KQL(Kusto 查詢語言)查詢(
query_lake)工具來查詢資料,並找出風險最高的前三位使用者。 第一次嘗試失敗,因為 KQL 查詢存在語意錯誤。代理程式會自行修正 KQL 查詢,並成功從 Microsoft Sentinel 資料湖取得資料,找出有風險的使用者。
客服人員會再執行一次查詢,以獲得風險使用者的詳細資訊,以提供更清楚的背景說明他們為何處於風險之中。
代理會以完整的分析回應使用者。