Erste Schritte mit Jupyter Notebooks und MSTICPy in Microsoft Sentinel

In diesem Artikel wird beschrieben, wie Sie das Notebook „Erste Schritte mit Microsoft Sentinel ML-Notebooks“ ausführen, das grundlegende Konfigurationen zum Ausführen von Jupyter-Notebooks in Microsoft Sentinel einrichtet und Beispiele dafür bereitstellt, wie einfache Abfragen ausgeführt werden. Bevor Sie beginnen, stellen Sie sicher, dass Sie die Voraussetzungen erfüllen, einschließlich Berechtigungen, der Python-Einrichtung und Konten bei externen Datenanbietern.

Das Erste Schritte-Handbuch für Microsoft Sentinel ML-Notebooks verwendet MSTICPy, eine leistungsstarke Python-Bibliothek, die sicherheitsrelevante Untersuchungen und bedrohungssuche in Microsoft Sentinel Notebooks verbessert. MSTICPy bietet integrierte Tools für Datenanreicherung, Visualisierung, Anomalieerkennung und automatisierte Abfragen und hilft Analysten dabei, ihren Workflow ohne umfangreiche benutzerdefinierte Codierung zu optimieren.

Weitere Informationen finden Sie unter Verwenden von Notebooks zum Durchführen von Untersuchungen und Verwenden von Jupyter Notebooks zur Suche nach Sicherheitsbedrohungen.

Wichtig

Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden zum Defender-Portal umgeleitet und verwenden Microsoft Sentinel nur im Defender-Portal.

Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen.

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass Sie über die erforderlichen Berechtigungen und Ressourcen verfügen.

Voraussetzungen Beschreibung
Berechtigungen Um Notebooks in Microsoft Sentinel zu verwenden, stellen Sie sicher, dass Sie über die erforderlichen Berechtigungen verfügen.

Weitere Informationen finden Sie unter Verwalten des Zugriffs auf Microsoft Sentinel Notebooks.
Python Zum Ausführen der Schritte in diesem Artikel benötigen Sie Python 3.6 oder höher.

In Azure Machine Learning können Sie entweder einen Python 3.8-Kernel (empfohlen) oder einen Python 3.6-Kernel verwenden. Wenn Sie das in diesem Artikel beschriebene Notebook in einer anderen Jupyter-Umgebung verwenden, können Sie einen beliebigen Kernel verwenden, der Python 3.6 oder höher unterstützt.

Um MSTICPy-Notebooks außerhalb von Microsoft Sentinel und Azure Machine Learning (ML) zu verwenden, müssen Sie auch Ihre Python-Umgebung konfigurieren. Installieren Sie Python 3.6 oder höher mit der Anaconda-Distribution, die viele der erforderlichen Pakete enthält.
MaxMind GeoLite2 Dieses Notebook verwendet den Geolocation-Suchdienst MaxMind GeoLite2 für IP-Adressen. Um den MaxMind GeoLite2-Dienst verwenden zu können, benötigen Sie einen Lizenzschlüssel. Sie können sich auf der Maxmind-Registrierungsseite für ein kostenloses Konto und einen kostenlosen Schlüssel registrieren.
VirusTotal Dieses Notebook verwendet VirusTotal (VT) als Threat Intelligence-Quelle. Um die VirusTotal Threat Intelligence-Suche verwenden zu können, benötigen Sie ein VirusTotal-Konto und einen API-Schlüssel.

Wenn Sie einen VT-Enterprise-Schlüssel verwenden, speichern Sie ihn in einem Azure Key Vault anstelle der Datei msticpyconfig.yaml. Weitere Informationen finden Sie unter Angeben von Secrets als Key Vault-Geheimnisse in der MSTICPY-Dokumentation.

Wenn Sie derzeit keine Azure Key Vault einrichten möchten, registrieren Sie sich für ein kostenloses Konto, und verwenden Sie es, bis Sie Key Vault Speicher einrichten können.

Installieren und Ausführen des notebooks "Erste Schritte Guide"

In den folgenden Schritten wird beschrieben, wie Sie das Notizbuch "Erste Schritte" mit Microsoft Sentinel starten.

  1. Wählen Sie für Microsoft Sentinel im Defender-PortalMicrosoft Sentinel>Threat Management>Notebooks aus. Wählen Sie für Microsoft Sentinel im Azure-Portal unter Bedrohungsverwaltungdie Option Notebooks aus.

  2. Wählen Sie auf der Registerkarte VorlagenEin Leitfaden für den Einstieg in Microsoft Sentinel ML-Notebooks aus.

  3. Wählen Sie Aus Vorlage erstellen aus.

  4. Bearbeiten Sie den Namen, und wählen Sie den Azure Machine Learning-Arbeitsbereich entsprechend aus.

  5. Wählen Sie "Speichern" aus, um das Notizbuch in Ihrem Azure Machine Learning Arbeitsbereich zu speichern.

  6. Wählen Sie Notebook starten aus, um das Notebook auszuführen. Das Notebook enthält eine Reihe von Zellen:

    • Markdownzellen enthalten Text und Grafiken mit Anweisungen zur Verwendung des Notebooks
    • Codezellen enthalten ausführbaren Code, der die Notebookfunktionen ausführt
  7. Wählen Sie oben auf der Seite Compute aus.

  8. Fahren Sie fort, indem Sie die Markdown-Zellen lesen und die Code-Zellen der Reihe nach gemäß den Anweisungen im Notebook ausführen. Das Überspringen von Zellen oder das Ausführen in der falschen Reihenfolge kann später im Notebook zu Fehlern führen.

    Abhängig von der ausgeführten Funktion kann der Code in der Zelle schnell ausgeführt werden, oder es kann einige Zeit dauern, bis der Code abgeschlossen ist. Wenn die Zelle ausgeführt wird, wird die Play-Schaltfläche durch einen Ladespinner ersetzt, und der Status wird zusammen mit der verstrichenen Zeit am unteren Rand der Zelle angezeigt.

    Wenn Sie eine Codezelle zum ersten Mal ausführen, kann es je nach Ihren Computeeinstellungen einige Minuten dauern, bis die Sitzung gestartet wird. Die Anzeige Bereit wird angezeigt, wenn das Notebook bereit ist, Codezellen auszuführen. Zum Beispiel:

    Screenshot einer Machine Learning-Umgebung, die zum Ausführen von Codezellen bereit ist

Das Notebook Erste Schritte-Handbuch für Microsoft Sentinel ML-Notebooks enthält Abschnitte zu den folgenden Aktivitäten:

Name Beschreibung
Einführung Beschreiben Sie die Grundlagen des Notebooks, und stellen Sie Beispielcode bereit, den Sie ausführen können, um zu sehen, wie Notebooks funktionieren.
Initialisieren des Notebooks und von MSTICPy Hilft Ihnen, Ihre Umgebung zum Ausführen des restlichen Notebooks vorzubereiten. Beim Initialisieren des Notebooks werden Konfigurationswarnungen zu fehlenden Einstellungen erwartet, da Sie noch nichts konfiguriert haben.
Abfragen von Daten aus Microsoft Sentinel Hilft Ihnen beim Überprüfen, Konfigurieren und Testen der Microsoft Sentinel-Einstellungen. Verwenden Sie den Code in diesem Abschnitt, um sich bei Microsoft Sentinel zu authentifizieren und eine Beispielabfrage auszuführen, um die Verbindung zu testen.
Konfigurieren und Testen externer Datenanbieter (VirusTotal und Maxmind GeoLite2) Unterstützt Sie bei der Konfiguration von Einstellungen für VirusTotal als Beispiel-Threat Intelligence-Dienst und MaxMind GeoLite2 als Beispieldienst für die Suche nach geografischen Standorten. Verwenden Sie den Code in diesem Abschnitt, um Beispielabfragen für diese Datenanbieter auszuführen, um die Anbieterverbindungen zu testen.

Der Code im Getting Started Guide For Microsoft Sentinel ML Notebooks startet das Tool MpConfigEdit, das eine Reihe von Registerkarten zur Konfiguration Ihrer Notebookumgebung enthält. Wenn Sie Änderungen am MpConfigEdit-Tool vornehmen, müssen Sie ihre Änderungen speichern, bevor Sie mit der nächsten Registerkarte fortfahren. Die Einstellungen für das Notizbuch werden in der Datei "msticpyconfig.yaml " gespeichert, die automatisch mit den anfänglichen Details für Ihren Arbeitsbereich ausgefüllt wird.

Lesen Sie die Markdownzellen sorgfältig durch, damit Sie den Notizbuchkonfigurationsprozess vollständig verstehen, einschließlich der einzelnen Einstellungen und der Datei "msticpyconfig.yaml ". Die nächsten Schritte, zusätzliche Ressourcen und häufig gestellte Fragen aus dem Azure Sentinel Notebooks-Wiki sind am Ende des Notizbuchs verknüpft.

Anpassen Ihrer Abfragen (optional)

Das Handbuch „Erste Schritte mit Microsoft Sentinel ML-Notebooks“ enthält Beispielabfragen, die Sie beim Kennenlernen von Notebooks verwenden können. Passen Sie die integrierten Abfragen an, indem Sie weitere Abfragelogik hinzufügen oder vollständige Abfragen mit der exec_query -Funktion ausführen. Beispielsweise unterstützen die meisten integrierten Abfragen den add_query_items -Parameter, den Sie zum Anfügen von Filtern oder anderen Vorgängen an die Abfragen verwenden können.

  1. Führen Sie die folgende Codezelle aus, um einen Datenrahmen hinzuzufügen, der die Anzahl der Warnungen anhand des Warnungsnamens zusammenfasst:

    from datetime import datetime, timedelta
    
    qry_prov.SecurityAlert.list_alerts(
       start=datetime.utcnow() - timedelta(28),
        end=datetime.utcnow(),
        add_query_items="| summarize NumAlerts=count() by AlertName"
    )
    
  2. Übergeben Sie dem Abfrageanbieter eine vollständige Abfragezeichenfolge in der Kusto Query Language (KQL). Die Abfrage wird für den verbundenen Arbeitsbereich ausgeführt, und die Daten werden als Panda DataFrame zurückgegeben. Ausführen:

    # Define your query
    test_query = """
    OfficeActivity
    | where TimeGenerated > ago(1d)
    | take 10
    """
    
    # Pass the query to your QueryProvider
    office_events_df = qry_prov.exec_query(test_query)
    display(office_events_df.head())
    
    

Weitere Informationen finden Sie unter:

Anleitung auf andere Notebooks anwenden

Die Schritte in diesem Artikel beschreiben, wie Sie das Notebook Erste Schritte für Microsoft Sentinel ML Notebooks in Ihrem Azure Machine Learning-Arbeitsbereich über Microsoft Sentinel ausführen. Sie können diesen Artikel auch als Anleitung zum Starten und Konfigurieren von Notizbüchern in anderen Umgebungen verwenden, einschließlich lokal.

Mehrere Microsoft Sentinel-Notizbücher verwenden MSTICPy nicht (die Python-Bibliothek für Sicherheitsuntersuchungen in Microsoft Sentinel-Notizbüchern), wie etwa die Credential Scanner-Notizbücher oder die PowerShell- und C#-Beispiele. Notebooks, die MSTICPy nicht verwenden, benötigen nicht die in „Installieren und Ausführen des Notebooks „Erste Schritte““ beschriebene MSTICPy-Konfiguration.

Probieren Sie andere Microsoft Sentinel Notebooks aus, z. B.:

  • Konfigurieren Ihrer Notebook-Umgebung
  • Eine Tour durch cybersec Notebook-Features
  • Beispiele für maschinelles Lernen in Notebooks
  • Die Entity Explorer-Serie, einschließlich Variationen für Konten, Domänen und URLs, IP-Adressen und Linux- oder Windows-Hosts.

Weitere Informationen finden Sie unter:

Weitere Informationen finden Sie unter: