Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A experiência de gráficos no portal do Microsoft Defender permite-lhe realizar investigações interativas baseadas em grafos nos seus gráficos personalizados, como utilizar um gráfico criado para análise de phishing para o ajudar a avaliar rapidamente o impacto de um incidente recente, criar perfis para o atacante e rastrear os respetivos caminhos na telemetria da Microsoft e em dados de terceiros. A experiência de grafos permite que você execute consultas de grafo para visualizar os insights mais importantes para sua organização e dá suporte à passagem ad hoc do grafo para que você possa investigar rapidamente entidades de interesse. Pode estudar o esquema do gráfico para compreender as relações definidas no gráfico e utilizar qualquer um dos metadados apresentados para restringir os resultados. Pode validar rapidamente os resultados com a vista de tabela e exportá-los para uma integração fácil em quaisquer fluxos de trabalho pré-existentes. Utilize o Jupyter Notebooks no Microsoft Visual Studio Code para criar e materializar os seus grafos personalizados e, em seguida, utilizar a experiência de gráfico no Microsoft Sentinel para consultar e visualizar os seus gráficos personalizados.
Use o grafo do Microsoft Sentinel para consultar, visualizar e interagir com grafos para obter novos insights.
Pré-requisitos
- Para acessar a experiência de grafo no Microsoft Sentinel e consultá-la para gerar visualizações, você deve ter as permissões adequadas. Para obter mais informações, veja Introdução aos gráficos personalizados no Microsoft Sentinel. Os usuários do Sentinel Scope não podem acessar o Sentinel Graphs, a menos que tenham uma das quatro funções altamente privilegiadas que permitem ignorar o escopo: Security Reader, Security Operator, Security Admin ou Global Admin.
Gráficos do Access
Para acessar a experiência de grafo no Microsoft Sentinel, entre no portal do Microsoft Defender, selecione Microsoft Sentinel>Graphs no painel de navegação.
A página de gerenciamento do Sentinel Graph lista todos os grafos personalizados criados usando a extensão Visual Studio Code Sentinel. Se você ainda não criou um grafo personalizado, consulte Criar um grafo personalizado para começar.
Se você já criou grafos personalizados, a página Grafos no Microsoft Sentinel exibirá todos os grafos personalizados disponíveis. Veja uma descrição geral de cada gráfico personalizado ao selecionar o menu ... em qualquer mosaico de gráfico.
Consultar um gráfico personalizado
Selecione Gráfico de consulta no mosaico do gráfico para ver a página de consulta de grafos.
Exiba o esquema para entender a ontologia do grafo – nós, bordas e suas propriedades disponíveis para consulta.
Selecione a guia Primeiros passos
Uma lista de consultas sugeridas é exibida. Selecione Editar consulta para visualizar qualquer consulta de grafo para copiá-la para o editor de consultas.
- Insira várias consultas manualmente ou selecione consultas sugeridas adicionais.
- O editor dá suporte a desfazer (Ctrl+Z) e refazer (Ctrl+Y).
- Antes de executar uma consulta, realce a consulta correta no editor.
- Quando você digita consultas GQL manualmente, o editor sugere valores preditivos com base no esquema do grafo.
Esta consulta de exemplo, Visualizar qualquer grafo, corresponde a qualquer conexão de um salto no grafo, encontrando um nó de origem, um relacionamento direcionado e um nó de destino. Retorna os nós completos e os relacionamentos de até 100 dessas correspondências, o que o torna útil para explorar rapidamente a estrutura bruta do grafo.
MATCH (x)-[y]->(z) RETURN * LIMIT 100Para obter mais informações sobre como utilizar a GQL, veja Referência da Linguagem de Consulta Graph (GQL).
Selecione Executar consulta GQL para ver os resultados. Você pode cancelar uma consulta durante a execução. Copie o conteúdo da célula do editor de consultas para compartilhar ou salvar a consulta em outro lugar.
Quando a consulta for concluída, a visualização do grafo será exibida. Algumas consultas usam operadores como
COLLECTLIST, que não podem ser representados como um grafo. Esses operadores são exibidos na visualização em tabela. Nesses casos, a guia grafo exibe uma mensagem explicando por que um grafo não pode ser renderizadoSelecione qualquer nó para ver os detalhes do nó, incluindo as propriedades associadas a esse nó. Utilize estas informações para informar as consultas e visualizações subsequentes.
Selecione o separador Tabela para ver uma representação tabular dos resultados. Selecione uma linha para ver os dados JSON subjacentes de cada célula.
Interagir com gráficos
Utilize as seguintes capacidades para percorrer e explorar os seus gráficos:
Cores do nó
Os nós são codificados por cor por tipo, o que facilita a visualização dos diferentes tipos de entidade no gráfico.
Legenda do grafo
A legenda do gráfico mostra todos os tipos de nós no gráfico com as respetivas cores e contagens correspondentes. Também lista todos os tipos de limites, para que possa compreender como os nós se ligam entre si.
Rótulos dos nós
À medida que você aumenta o zoom no gráfico, mais rótulos dos nós aparecem. As primeiras etiquetas a aparecer são os nós mais fortemente ligados que são representados por círculos maiores. À medida que você continua a ampliar, mais rótulos de nó aparecem na ordem decrescente de conectividade.
Passe o cursor sobre os nós
Quando você passa o mouse sobre um nó, o grafo realça suas conexões e oculta nós e arestas não relacionados para que você possa ver claramente as informações importantes e como o nó se conecta a outros nós. Uma caixa pop-up é exibida mostrando mais informações sobre o nó.
Agrupamento e desagrupamento
Por padrão, os nós serão agrupados na visualização do grafo se forem do mesmo tipo de nó e se conectarem ao mesmo nó de origem pelo mesmo tipo de borda. Por exemplo, nós de "arquivo" e arestas de "acessado por". Os nós agrupados são representados por círculos empilhados no layout descritivo e por losangos no layout simplificado. O agrupamento de nós produz uma visualização mais limpa com menos nós, o que é importante ao investigar grafos grandes. Para desagrupar nós, clique com o botão direito do mouse e selecione desagrupar para desagrupar todos os nós. Selecione o grupo de nós para abrir um painel à direita com todos os nós desse grupo. Selecione nós individuais para desagrupar, deixando os nós não selecionados em seu agrupamento original. Para reagrupar nós, clique com o botão direito do mouse em qualquer nó que tenha sido incluído no grupo e selecione Reagrupar.
Exibir detalhes do nó
Selecione um nó para abrir um painel de detalhes à direita. Utilize os metadados aqui apresentados para refinar consultas futuras, por exemplo, ao filtrar por região geográfica, departamento ou data da última atualização.
Explorar ativos conectados
Clique com o botão direito no nó e selecione Explorar ativos conectados para percorrer o grafo e exibir o próximo salto a partir desse nó. Ao visualizar o renderizador detalhado, você também pode navegar clicando no ícone de mais "+" ao lado de um nó.
Filtrando um grafo
Você pode usar os filtros no canto superior direito da tela do gráfico para restringir os resultados visualizados por tipo de nó ou pela relação de borda.
Compartilhando resultados do grafo
Você pode compartilhar os resultados da consulta selecionando Compartilhar consulta. Neste menu suspenso, você pode escolher entre três opções:
- Copiar link para a última consulta executada: gera e copia um URL que direciona o usuário para a página do gráfico com a consulta referenciada já no editor GQL.
- Copiar link para o código: gera e copia um link de URL compartilhável e o conteúdo do código da consulta.
- Copiar resultados do grafo: produz e copia um link de URL compartilhável que executa automaticamente a consulta para gerar o grafo, bem como o conteúdo do código de consulta e uma captura de tela do grafo produzido.
Você também pode criar links diretos para suas consultas de grafo que abrirão sua página de grafo com a consulta pré-preenchida e, opcionalmente, executar a consulta. Para obter mais informações, consulte Criar links diretos para consultas de grafo do Microsoft Sentinel.
Vista de tabela
Exiba uma representação tabular de seus dados selecionando a guia Tabela . Na tabela, você pode:
- Confirme que a consulta GQL produziu os resultados pretendidos.
- Pesquise e ordene a tabela para encontrar rapidamente entidades de interesse.
- Exiba o JSON subjacente para uma célula individual, fornecendo o contexto de chave que você pode usar em consultas futuras.
- Exportar para o formato CSV para utilização noutros fluxos de trabalho pré-existentes.
Personalize o formato da tabela usando o RETURN operador para definir a estrutura da coluna ou ordenar resultados à sua preferência. Para obter mais informações, veja a documentação do GQL.
Opções de configuração
No canto inferior direito da tela do grafo, você pode personalizar sua visualização de grafo com uma série de opções de configuração.
Layouts
O primeiro botão de configurações oferece uma série de opções de personalização para a visualização do grafo.
Processador
Para acomodar investigações direcionadas e exploração aberta em larga escala, o grafo usa dois renderizadores diferentes para produzir visualizações. Por padrão, o renderizador é definido como "automático", o que significa que o grafo é renderizado com base no número de nós exibidos. Use o renderizador descritivo ou simplificado de acordo com suas necessidades. O renderizador descritivo é mais adequado para grafos menores, em que a granularidade detalhada é a chave. Inclui pequenos aprimoramentos, como ícones de mais ("+") ao lado de cada nó para facilitar a navegação pelo grafo, e os nós agrupados são representados por círculos empilhados. O renderizador simplificado é mais adequado para grafos grandes com milhares de nós, dimensionamento para exploração aberta dos dados apresentados e representa grupos de nós como formas de diamante.
A imagem abaixo demonstra a diferença entre os renderizadores descritivo à esquerda e simplificado à direita.
Layout
Você tem a opção de alterar o layout do seu gráfico de "forçado" (padrão) para "direcionado". O layout forçado exibe automaticamente os nós com base em suas conexões, produzindo um gráfico interconectado onde as anomalias são fáceis de identificar. O layout direcionado segue uma estrutura mais rigorosa, organizando nós de cima para baixo de maneira limpa e linear. A imagem abaixo demonstra o layout direcionado.
Comportamento
Por padrão, a opção "Preservar posições na alteração de dados" está selecionada. Essa configuração garante que ações como expansão de conexão de nó ou agrupamento/desagrupamento não alterem o posicionamento de outros nós. Desativar essa configuração desloca o posicionamento dos nós existentes quando essas ações são executadas.
Ações
Selecionar "Realign graph" retorna o grafo ao seu estado original.
Camadas
Por padrão, os rótulos de nó e de borda são visíveis no grafo, bem como ícones para grafos predefinidos. Desative rótulos e ícones do menu de configurações.
Entrar em tela cheia
Selecione a tela inteira para exibir o grafo no modo de tela inteira, fornecendo significativamente mais espaço para explorar a visualização.
Zoom para ajustar
Selecione a opção de zoom para ajustar à tela para reposicionar seu gráfico de forma que todos os nós fiquem visíveis e ocupem a maior parte da tela do gráfico. Embora a opção "Realign graph" retorne o grafo ao seu estado original, esta opção simplesmente ajusta o grafo (com quaisquer nós movidos ou outras personalizações) à sua tela.