Che cos'è il grafo di Microsoft Sentinel?

Il grafo di Microsoft Sentinel è una funzionalità unificata di analisi dei grafi all'interno di Microsoft Sentinel che alimenta le esperienze basate sui grafi nell'ambito della sicurezza, della conformità, dell'identità e dell'ecosistema Microsoft Security, offrendo ai team di sicurezza la possibilità di modellare, analizzare e visualizzare relazioni complesse all'interno del proprio patrimonio digitale.

A differenza dei tradizionali approcci ai dati in formato tabellare, il grafo di Sentinel consente ai difensori e agli agenti di intelligenza artificiale di analizzare asset, identità, attività e informazioni sulle minacce interconnessi, consentendo di ottenere informazioni più approfondite e di accelerare la risposta alle minacce informatiche in continua evoluzione nelle fasi precedenti e successive alla violazione. I grafici rappresentano in modo nativo il web reale di utenti, dispositivi, risorse cloud, flussi di dati, attività e azioni degli utenti malintenzionati.

Rappresentando queste relazioni come nodi e archi, i team di sicurezza possono rispondere a domande difficili o impossibili con tabelle come ciò che potrebbe accadere se un account utente specifico viene compromesso o qual è il raggio di esplosione di un documento compromesso.

Abilitare la difesa in tutte le fasi

Sentinel Graph offre grafi della sicurezza interconnessi per aiutarti in tutte le fasi della difesa. Le funzionalità del grafo supportano scenari in tutto Defender e Microsoft Purview, offrendo strategie di difesa basate sul grafo in tutte le fasi, prima e dopo una violazione, e nell’ambito di asset, attività e intelligence sulle minacce.

Ad esempio, l'ambiente digitale include active directory, server, macchine virtuali e altri asset, vulnerabilità, errori di configurazione e privilegi eccessivi e può aumentare il rischio di violazioni della sicurezza tramite account compromessi. Un utente malintenzionato può infiltrarsi nell'organizzazione, compromettere i token e infine ottenere l'accesso alle informazioni sensibili, con conseguente esfiltrazione dei dati.

Il grafo di Microsoft Sentinel offre capacità di analisi dei grafi sottostanti che interconnettono le funzionalità relative ad attività, asset e intelligence sulle minacce, migliorando l'analisi all'interno di queste reti e consentendo una sicurezza completa basata sui grafi in tutte le soluzioni Microsoft nelle fasi precedenti e successive alla violazione.

Diagramma che mostra le funzionalità di difesa abilitate dal grafo prima e dopo la violazione.

  1. Funzionalità come il percorso di attacco all'interno di Gestione dell'esposizione in Microsoft Security (MSEM) e Microsoft Defender per il cloud (MDC) offrono consigli per gestire in modo proattivo le superfici di attacco, proteggere gli asset critici ed esplorare e attenuare il rischio di esposizione.
  2. L'analisi del raggio di esplosione nel grafico degli eventi imprevisti in Defender consente di valutare e visualizzare i percorsi vulnerabili che un utente malintenzionato potrebbe prendere da un'entità di compromissione a un asset critico.
  3. La ricerca basata su grafi in Defender consente di attraversare visivamente la complessa rete di relazioni tra utenti, dispositivi e altre entità per rivelare i percorsi di accesso con privilegi agli asset critici per assegnare priorità agli eventi imprevisti e alle attività di risposta.
  4. L'analisi delle attività tramite Gestione dei rischi Insider Microsoft Purview supporta la valutazione dei rischi utente e consente di identificare il raggio di perdita di dati dell'attività utente rischiosa in SharePoint e OneDrive.
  5. I grafici di Indagini sulla sicurezza dei dati di Microsoft Purview facilitano la comprensione della portata della violazione evidenziando l'accesso ai dati sensibili e il loro spostamento, mappando i potenziali percorsi di esfiltrazione e visualizzando, in un'unica vista, gli utenti e le attività collegati ai file a rischio.

Collettivamente, le funzionalità di Microsoft Sentinel graph consentono la difesa in tutte le fasi del ciclo di vita della sicurezza.

Grafici incorporati nei portali Defender e Purview

Il grafo di Microsoft Sentinel alimenta nuove funzionalità avanzate in tutto il portafoglio di sicurezza di Microsoft:

Soluzione Funzionalità Descrizione
Microsoft Defender XDR Grafico degli incidenti esteso con Blast Radius Visualizzare l'impatto corrente di una violazione e il possibile impatto futuro in un grafico consolidato
Microsoft Defender XDR Grafo di ricerca in Defender Attraversare i grafi in modo interattivo per individuare le relazioni nascoste tra gli asset
Microsoft Purview Grafico dei rischi dei dati in Insider Risk Management Mappare le attività degli utenti per rilevare schemi di esfiltrazione dei dati e comprendere la portata di una fuga di dati
Microsoft Purview Grafico dei rischi dei dati in Indagini sulla sicurezza dei dati Tracciare l'accesso e lo spostamento dei dati sensibili. Comprendere la portata di una fuga di dati

Grafici personalizzati in Microsoft Sentinel (anteprima)

I grafici personalizzati permettono di modellare scenari di sicurezza utilizzando dati connessi dal data lake Microsoft Sentinel e fonti non Microsoft. Costruisci, interroga e visualizza grafici per scoprire relazioni, percorsi di attacco e rischi difficili da rilevare quando i dati vengono analizzati isolatamente. Questi grafici forniscono agli agenti basati sull'IA più contesto per accelerare le indagini, mostrare l'entità di un attacco e aiutare gli analisti a prendere decisioni informate.

Crea un grafo personalizzato in un Jupyter notebook usando l'estensione Microsoft Sentinel per Visual Studio Code, e poi pubblica e materializza il grafo utilizzando un lavoro di grafo. Dopo la pubblicazione, interroga e visualizza il grafo con Graph Query Language (GQL) nella pagina Graphs del portale Defender. I lavori grafici on-demand mantengono un grafo per 30 giorni, mentre i lavori grafici programmati ricostruiscono il grafo seguendo il programma di aggiornamento che configuri. La creazione e le query di grafi personalizzati sono fatturate sotto il Microsoft Sentinel graph meter. Per maggiori informazioni, consulta Panoramica dei grafi personalizzati, Crea grafi personalizzati e Carica dei grafi.

Per iniziare

Per iniziare a utilizzare Microsoft Sentinel graph: