Microsoft Sentinel: نظام SIEM سحابي
اجمع سجلات الأمان من جميع أنحاء بيئتك في Sentinel، واستخدم قواعد التحليلات المضمّنة لاكتشاف التهديدات، وأتمت الاستجابة للحوادث باستخدام دفاتر التشغيل.
Microsoft Sentinel: نظام SIEM سحابي درس مجاني في Azure Fundamentals على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Azure Fundamentals، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.
ما هو Microsoft Sentinel؟
يُعد Microsoft Sentinel منصة سحابية أصلية لـإدارة معلومات الأمان والأحداث (SIEM) وتنسيق الأمان والأتمتة والاستجابة (SOAR). ويستوعب السجلات والإشارات من كامل أصولك الرقمية — Azure والبيئات المحلية والسحابات الأخرى وتطبيقات SaaS — ويطبق الذكاء الاصطناعي وتعلّم الآلة لاكتشاف التهديدات، ويساعد محللي الأمان على التحقيق في الحوادث والاستجابة لها على نطاق واسع.
SIEM مقابل إدارة السجلات التقليدية
تجمع أدوات إدارة السجلات التقليدية السجلات وتخزنها لأغراض الامتثال والبحث. بينما يتجاوز SIEM ذلك بربط الأحداث عبر مصادر البيانات، وتطبيق قواعد الكشف لتحديد أنماط الهجوم، وترتيب أولويات الحوادث للتحقيق البشري. ويضيف Sentinel قدرة SOAR — وهي أتمتة إجراءات الاستجابة المتكررة (مثل حظر عنوان IP أو إعادة تعيين كلمة مرور) من خلال أدلة التشغيل، حتى يتمكن المحللون من التركيز على التحقيقات المعقدة.
بنية Sentinel: أساس مساحة العمل
يُبنى Sentinel فوق مساحة عمل Log Analytics. وتُخزن جميع البيانات المستوعبة في صورة جداول داخل مساحة العمل، ويمكن الاستعلام عنها باستخدام لغة استعلام Kusto (KQL). وتُمكّن Sentinel على مساحة عمل Log Analytics، وتوصل مصادر البيانات، ثم تصبح ميزات التحليلات والبحث عن التهديدات والأتمتة في Sentinel متاحة على البيانات المخزنة هناك. وتعمل مساحة العمل بمثابة مستوى البيانات الموحد لكل من Sentinel وAzure Monitor.
# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
--resource-group myRG \
--workspace-name mySentinelWorkspace
# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
--resource-group myRG \
--workspace-name mySentinelWorkspaceموصلات البيانات
تعمل موصلات البيانات على بث السجلات والتنبيهات من المصادر إلى Sentinel. تغطي الموصلات الأصلية من Microsoft (من دون تعليمات برمجية وبمفتاح تبديل واحد) سجلات تسجيل الدخول إلى Entra ID وAzure Activity وتنبيهات Defender for Cloud وMicrosoft 365 وDefender XDR. وتغطي مراكز الموصلات مصادر الجهات الخارجية، بما فيها Cisco وPalo Alto وAWS CloudTrail وOkta وSalesforce وغيرها الكثير، من خلال Common Event Format (CEF) أو Syslog. يتوفر أكثر من 200 موصل من Content Hub.
قواعد التحليلات: اكتشاف التهديدات
قواعد التحليلات هي محرك الكشف في Sentinel. تشغّل كل قاعدة استعلام KQL وفق جدول زمني (كل 5 دقائق إلى كل 24 ساعة)، وتنشئ تنبيهًا عندما يعيد الاستعلام نتائج. يوفر Sentinel مئات القوالب المضمنة التي تغطي أنماط الهجوم المعروفة. يمكنك استيراد القوالب من Content Hub وتخصيصها، أو كتابة قواعدك الخاصة لمنطق اكتشاف التهديدات الخاص بمؤسستك.
// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0' // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGeneratedالحوادث ومخطط التحقيق
عند تشغيل قواعد التحليلات، تُجمَّع تنبيهاتها في حوادث — وهي حاوية للتحقيق في خرق أمني محتمل. يعرض مخطط التحقيق بصريًا العلاقات بين كيانات الحادثة: الحسابات وعناوين IP والمضيفين وعناوين URL والملفات. يتنقل المحللون في المخطط لفهم نطاق التأثير، والانتقال إلى التنبيهات ذات الصلة، وتحديد ما إذا كانت الحادثة إيجابية حقيقية تتطلب استجابة أم إيجابية زائفة ينبغي إغلاقها.
استعلامات البحث عن التهديدات
يمثل البحث عن التهديدات في Sentinel عملية استباقية للبحث عن التهديدات التي لم تُطلق تنبيهات بعد. يكتب محللو الأمن استعلامات البحث عن التهديدات (KQL) أو يستخدمون الاستعلامات المعدة مسبقًا للبحث عن مؤشرات اختراق خفية — مثل الهجمات البطيئة والمتدرجة، والحركة الجانبية، وتجهيز البيانات — التي تتجاوز قواعد الكشف الآلي. ويمكن ترقية الصفوف المهمة التي يعثر عليها المحللون أثناء البحث إلى إشارات مرجعية وربطها بحادثة لإجراء تحقيق رسمي.
// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes descدفاتر التشغيل: الاستجابة الآلية
دفاتر التشغيل في Sentinel هي مهام سير عمل Azure Logic Apps التي تعمل على أتمتة إجراءات الاستجابة للحوادث. عند إنشاء حادثة (أو إطلاق تنبيه)، يمكن لدفتر التشغيل تلقائيًا: إرسال إشعار عبر Teams أو البريد الإلكتروني إلى المحلل المناوب، وحظر عنوان IP ضار في Azure Firewall، وإبطال رموز التحديث لمستخدم مخترق في Entra ID، وإنشاء تذكرة ServiceNow، أو عزل جهاز ظاهري عن الشبكة. وتقلل هذه الإمكانية الخاصة بـ SOAR متوسط زمن الاستجابة (MTTR) بدرجة كبيرة.
تكامل إطار MITRE ATT&CK
يربط Sentinel كل قاعدة تحليلات بـ إطار MITRE ATT&CK، وهو تصنيف معترف به عالميًا لتكتيكات وتقنيات المهاجمين. يعرض عرض تغطية MITRE ATT&CK خريطة حرارية للتكتيكات والتقنيات التي تغطيها قواعد التحليلات، إلى جانب الثغرات الموجودة في التغطية. ويساعد ذلك فرق الأمن على تحديد أولويات كتابة قواعد كشف جديدة لتحسين التغطية ضد التقنيات ذات الصلة بمشهد التهديدات لديها.
دفاتر المصنفات ولوحات المعلومات
يتضمن Sentinel عشرات دفاتر المصنفات المضمنة (لوحات معلومات ذات معلمات مبنية على Log Analytics) لتصور بيانات الأمان. وتغطي القوالب Azure Activity وأنماط تسجيل الدخول إلى Entra ID وتهديدات البريد الإلكتروني في Microsoft 365 وحركة مرور جدار الحماية وغيرها الكثير. يستخدم مديرو مركز عمليات الأمان (SOC) دفاتر المصنفات لإحاطات تسليم المناوبات وتحليل الاتجاهات، بينما يستخدمها المحللون لاكتشاف الحالات الشاذة بسرعة من دون كتابة استعلامات KQL خام.
التسعير: حجوزات السعة والدفع حسب الاستخدام
تتم فوترة Sentinel استنادًا إلى حجم البيانات التي يتم إدخالها إلى مساحة عمل Log Analytics الأساسية. يوجد نموذجان للتسعير. يفرض نموذج الدفع حسب الاستخدام رسومًا لكل جيجابايت يتم إدخالها، وهو مناسب للأحجام الصغيرة أو غير المتوقعة. أما حجوزات السعة فتُلزمك بحجم إدخال يومي أدنى (100 جيجابايت أو 200 جيجابايت، وغير ذلك) مقابل خصم كبير لكل جيجابايت. ويتم إدخال تنبيهات الأمان من Microsoft Defender for Cloud مجانًا؛ كما تكون أول 90 يومًا مجانية في مساحات العمل الجديدة الممكّن فيها Sentinel.
تحقق سريع
اختبر مدى فهمك لمفاهيم Microsoft Azure Fundamentals (AZ-900) الواردة في هذا الدرس.
مراجعة الدرس
تعلمت في هذا الدرس أن: Sentinel هو نظام SIEM وSOAR أصلي للسحابة، مبني على مساحات عمل Log Analytics ويستخدم KQL، وأن قواعد التحليلات تكتشف التهديدات من خلال تشغيل استعلامات KQL مجدولة وإنشاء حوادث، وأن دفاتر التشغيل تعمل على أتمتة إجراءات الاستجابة باستخدام Logic Apps لتقليل MTTR. سنستكشف بعد ذلك Azure DDoS Protection وAzure Firewall.
الأسئلة الشائعة
هل درس «Microsoft Sentinel: نظام SIEM سحابي» مجاني؟
نعم — نص درس «Microsoft Sentinel: نظام SIEM سحابي» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Azure Fundamentals، انتقل إلى CoddyKit PRO. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.
ماذا ستتعلم في «Microsoft Sentinel: نظام SIEM سحابي»؟
اجمع سجلات الأمان من جميع أنحاء بيئتك في Sentinel، واستخدم قواعد التحليلات المضمّنة لاكتشاف التهديدات، وأتمت الاستجابة للحوادث باستخدام دفاتر التشغيل. تتمرن على Azure Fundamentals مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Azure Fundamentals؟
لا تُشترط خبرة سابقة. Azure Fundamentals على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «Microsoft Sentinel: نظام SIEM سحابي»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Azure Fundamentals هذا؟
نعم. كل درس في Azure Fundamentals يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: نظام SIEM سحابي
- Azure DDoS Protection وFirewall