Jupyter 筆記本結合了完整的程式設計與大量機器學習、視覺化與資料分析的函式庫。 這些特性使 Jupyter 成為安全調查與狩獵中極具吸引力的工具。
Microsoft Sentinel 的基礎是資料儲存;它結合了高效能查詢、動態結構,並能擴展到龐大的資料量。 Azure 入口網站及所有 Microsoft Sentinel 工具皆使用共用 API 來存取此資料庫。 同樣的 API 也可用於外部工具,如 Jupyter 筆記本和 Python。
重要事項
自 2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel。
如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗。
何時使用 Jupyter 筆記本
雖然許多常見任務可以在入口網站中完成,Jupyter 擴展了你能利用這些資料的範圍。
例如,您可以使用筆記本來:
- 執行分析,執行 Microsoft Sentinel 未提供的現成分析,例如部分 Python 機器學習功能。
- 建立 Microsoft Sentinel 未內建提供的資料視覺化,例如自訂時間軸和流程樹
- 整合 Microsoft Sentinel 以外的資料來源,例如本地端資料集。
我們將 Jupyter 體驗整合進 Azure 入口網站,讓您輕鬆建立並執行筆記本來分析資料。 Kqlmagic 函式庫充當橋樑,讓你能夠將 Microsoft Sentinel 中的 Kusto 查詢語言 (KQL) 查詢直接在筆記本中執行。
由 Microsoft 的一些資安分析師開發的多款筆記型電腦,隨 Microsoft Sentinel 一同包裝:
- 有些筆記本是針對特定情境設計,可以直接使用。
- 其他則是作為範例,展示技巧與功能,方便你複製或改編用於自己的筆記本。
從 Microsoft Sentinel GitHub 儲存庫匯入其他筆記本。
Jupyter 筆記本的運作原理
筆記本有兩個組成部分:
- 瀏覽器介面,你可以輸入並執行查詢與程式碼,並顯示執行結果。
- 一個核心,負責解析與執行程式碼本身。
Microsoft Sentinel 筆記本的核心在 Azure 虛擬機器 (VM) 上執行。 虛擬機實例可以同時執行多個筆記本。 如果你的筆記型電腦包含複雜的機器學習模型,有多種授權選項可以使用更強大的虛擬機。
了解 Python 套件
Microsoft Sentinel 筆記型電腦使用許多流行的 Python 函式庫,如 pandas、matplotlib、bokeh 等。 還有許多其他 Python 套件可供選擇,涵蓋以下領域:
- 視覺化與圖像
- 資料處理與分析
- 統計學與數值計算
- 機器學習與深度學習
為了避免在筆記本儲存格中輸入或貼上複雜且重複的程式碼,大多數 Python 筆記本依賴第三方函式庫,稱為 套件。 要在筆記本中使用套件,你需要同時安裝並匯入該套件。 Azure Machine Learning Compute 已預先安裝大多數常見套件。 確保你匯入套件,或套件中相關的部分,例如模組、檔案、函式或類別。
Microsoft Sentinel 筆記型電腦使用名為 MSTICPy 的 Python 套件,這是一套用於資料檢索、分析、豐富與視覺化的資安工具集合。
MSTICPy 工具專門設計來協助製作狩獵和調查筆記本,我們正積極開發新功能與改進。 如需詳細資訊,請參閱:
- MSTIC Jupyter 與 Python 安全工具文件
- 開始在 Microsoft Sentinel 中使用 Jupyter Notebook 和 MSTICPy
- Jupyter 筆記型電腦與 MSTICPy 在 Microsoft Sentinel 中的進階設定
尋找筆記型電腦
在 Microsoft Sentinel 中,選擇筆記型電腦以查看 Microsoft Sentinel 提供的筆記型電腦。 透過探索筆記本範本(例如 Credential Scan on Azure Log Analytics 和 Guided Investigation - Process Alerts),深入了解如何在威脅狩獵與調查中使用筆記本。
想看更多由 Microsoft 製作或社群貢獻的筆記本,請前往 Microsoft Sentinel GitHub 倉庫。 使用Microsoft Sentinel GitHub倉庫中分享的筆記本,作為開發自己筆記本時可用的工具、插圖和程式碼範例。
Sample-Notebooks目錄包含已儲存資料的範例 Notebook,您可以使用這些資料顯示預期的輸出。該
HowTos目錄包含筆記本,描述了設定預設 Python 版本、從筆記本建立 Microsoft Sentinel 書籤等概念。
管理對 Microsoft Sentinel 筆記本的存取
要在 Microsoft Sentinel 中使用 Jupyter 筆記本,您必須先根據使用者角色取得正確的權限。
雖然你可以在 JupyterLab 或 Jupyter classic 中運行 Microsoft Sentinel 筆記本,但在 Microsoft Sentinel 中,筆記本是運行在 Azure 機器學習平台上。 要在 Microsoft Sentinel 中執行筆記型電腦,您必須同時擁有 Microsoft Sentinel workspace 與 Azure Machine Learning workspace 的適當存取權限。
| 權限 | 描述 |
|---|---|
| Microsoft Sentinel 許可權 | 如同其他 Microsoft Sentinel 資源,若要存取 Microsoft Sentinel [Notebook] 刀鋒視窗中的 Notebook,必須具備 Microsoft Sentinel 讀者、Microsoft Sentinel 回應者或 Microsoft Sentinel 參與者角色。 欲了解更多資訊,請參閱 Microsoft Sentinel 中的權限。 |
| Azure Machine Learning 許可權 | Azure Machine Learning workspace 是 Azure 資源。 和其他 Azure 資源一樣,當建立新的 Azure 機器學習工作空間時,會附帶預設的角色。 你可以將使用者加入工作區,並將他們指派到這些內建角色之一。 欲了解更多資訊,請參閱 Azure Machine Learning 預設角色與 Azure 內建角色。 重要提示:角色存取權限可在 Azure 中設定至多個層級。 例如,擁有擁有者權限的人可能無法存取包含該工作區的資源群組。 欲了解更多資訊,請參閱 Azure RBAC 運作方式。 如果你是 Azure 機器學習工作區的擁有者,你可以新增或移除該工作區的角色,並將角色指派給使用者。 如需詳細資訊,請參閱: - Azure 入口網站 - PowerShell - Azure CLI - REST API - Azure Resource Manager範本 - Azure Machine Learning CLI 如果內建角色不夠,你也可以建立自訂角色。 自訂角色可能在該工作區擁有讀寫、刪除和計算資源權限。 你可以讓這個角色在特定工作區層級、特定資源群組層級或訂閱層級提供。 欲了解更多資訊,請參閱 建立自訂角色。 |
提交筆記本意見回饋
提交回饋、功能請求、錯誤回報,或對現有筆記本的改進建議。 請前往 Microsoft Sentinel GitHub 倉庫創建議題,或分支並上傳貢獻。
相關內容
- 用 Jupyter 筆記本搜尋安全威脅
- 開始在 Microsoft Sentinel 中使用 Jupyter Notebook 和 MSTICPy
- 主動獵捕威脅
- 使用 Microsoft Sentinel 在搜捕期間追蹤資料
關於部落格、影片及其他資源,請參見: