Azure Fundamentals · Lektion

Microsoft Sentinel: cloud-SIEM

Indsaml sikkerhedslogs fra hele jeres miljø i Sentinel, brug indbyggede analyse-regler til at opdage trusler, og automatisér håndteringen af hændelser med playbooks.

Lektion 3 af 413 trin

Microsoft Sentinel: cloud-SIEM er en gratis Azure Fundamentals-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Azure Fundamentals, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Azure Fundamentals-kurset indeholder 4 lektioner i alt.

Hvad er Microsoft Sentinel?

Microsoft Sentinel er en cloudbaseret platform til Security Information and Event Management (SIEM) og Security Orchestration, Automation, and Response (SOAR). Den indsamler logge og signaler fra hele dit digitale miljø — Azure, lokale miljøer, andre clouds og SaaS-programmer — anvender AI og maskinlæring til at registrere trusler og hjælper sikkerhedsanalytikere med at undersøge og håndtere hændelser i stor skala.

SIEM sammenlignet med traditionel loghåndtering

Traditionelle værktøjer til loghåndtering indsamler og gemmer logge med henblik på overholdelse og søgning. Et SIEM går videre ved at sammenkæde hændelser på tværs af datakilder, anvende detektionsregler til at identificere angrebsmønstre og prioritere hændelser til manuel undersøgelse. Sentinel tilføjer SOAR-funktionalitet — automatisering af gentagne handlinger til håndtering (f.eks. blokering af en IP-adresse eller nulstilling af en adgangskode) via playbooks, så analytikere kan fokusere på komplekse undersøgelser.

Sentinel-arkitektur: arbejdsområdet som fundament

Sentinel er bygget oven på et Log Analytics-arbejdsområde. Alle indsamlede data gemmes som tabeller i arbejdsområdet og kan forespørges med Kusto Query Language (KQL). Du aktiverer Sentinel i et Log Analytics-arbejdsområde, forbinder datakilder, og Sentinels analyse-, hunting- og automatiseringsfunktioner bliver tilgængelige for de data, der er gemt dér. Arbejdsområdet fungerer som det fælles datalag for både Sentinel og Azure Monitor.

# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

Dataforbindelser

Dataforbindelser streamer logge og alarmer fra kilder ind i Sentinel. Microsoft-baserede forbindelser (uden kode, med én kontakt) dækker logge over Entra ID-login, Azure Activity, Defender for Cloud-alarmer, Microsoft 365 og Defender XDR. Forbindelseshubs dækker tredjepartskilder som Cisco, Palo Alto, AWS CloudTrail, Okta, Salesforce og mange flere via Common Event Format (CEF) eller Syslog. Over 200 forbindelser er tilgængelige fra Content Hub.

Analyseregler: Registrering af trusler

Analyseregler er Sentinels registreringsmotor. Hver regel kører en KQL-forespørgsel efter en tidsplan (hver 5. minut til hver 24. time) og opretter en alarm, når forespørgslen returnerer resultater. Sentinel indeholder hundredvis af indbyggede skabeloner, der dækker velkendte angrebsmønstre. Du kan importere skabeloner fra Content Hub og tilpasse dem eller skrive dine egne regler til organisationstilpasset logik for registrering af trusler.

// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0'  // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGenerated

Hændelser og undersøgelsesgraf

Når analyseregler udløses, grupperes deres alarmer i hændelser — en beholder til undersøgelse af et muligt sikkerhedsbrud. Undersøgelsesgrafen viser visuelt relationerne mellem hændelsens enheder: konti, IP-adresser, værter, URL'er og filer. Analytikere gennemgår grafen for at forstå angrebets omfang, gå videre til relaterede alarmer og afgøre, om hændelsen er en ægte positiv, der kræver en reaktion, eller en falsk positiv, der skal lukkes.

Forespørgsler til trusselsjagt

Trusselsjagt i Sentinel er en proaktiv søgning efter trusler, som endnu ikke har udløst alarmer. Sikkerhedsanalytikere skriver eller bruger forudbyggede forespørgsler til trusselsjagt (KQL) for at finde subtile tegn på kompromittering — langsomme angreb, lateral bevægelse og datalagring — som undgår automatiske registreringsregler. Interessante rækker, der findes under jagten, kan promoveres til bogmærker og knyttes til en hændelse med henblik på en formel undersøgelse.

// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes desc

Køreplaner: Automatiseret reaktion

Køreplaner i Sentinel er Azure Logic Apps-arbejdsprocesser, der automatiserer handlinger ved hændelser. Når en hændelse oprettes (eller en alarm udløses), kan en køreplan automatisk: sende en Teams-/mailnotifikation til den vagthavende analytiker, blokere en ondsindet IP-adresse i Azure Firewall, tilbagekalde refresh-tokens for en kompromitteret bruger i Entra ID, oprette en ServiceNow-sag eller isolere en VM fra netværket. Denne SOAR-funktion reducerer den gennemsnitlige reaktionstid (MTTR) markant.

Integration med MITRE ATT&CK Framework

Sentinel knytter hver analyseregel til MITRE ATT&CK framework, en globalt anerkendt taksonomi over angriberes taktikker og teknikker. Visningen af MITRE ATT&CK-dækning viser et heatmap over, hvilke taktikker og teknikker dine analyseregler dækker, og hvor der er huller. Det hjælper sikkerhedsteams med at prioritere skrivningen af nye registreringsregler, så dækningen af teknikker, der er relevante for deres trusselslandskab, forbedres.

Arbejdsbøger og dashboards

Sentinel indeholder snesevis af indbyggede arbejdsbøger (parameteriserede dashboards baseret på Log Analytics) til visualisering af sikkerhedsdata. Skabelonerne dækker Azure Activity, Entra ID-loginmønstre, mailtrusler i Microsoft 365, firewalltrafik og meget mere. Ledere af sikkerhedsoperationscentre (SOC) bruger arbejdsbøger til briefinger ved vagtoverdragelser og trendanalyse, mens analytikere bruger dem til hurtigt at opdage afvigelser uden at skrive rå KQL.

Priser: Kapacitetsreservationer og PAYG

Sentinel faktureres baseret på mængden af data, der indlæses i det underliggende Log Analytics-arbejdsområde. Der findes to prismodeller. Pay-As-You-Go opkræver betaling pr. indlæst GB og er velegnet til mindre eller uforudsigelige mængder. Kapacitetsreservationer indebærer en minimumsmængde data, der indlæses dagligt (100 GB, 200 GB osv.), til en betydelig rabat pr. GB. Microsoft Defender for Cloud-sikkerhedsalarmer indlæses gratis; nye Sentinel-aktiverede arbejdsområder er gratis de første 90 dage.

Hurtig kontrol

Test din forståelse af begreberne i Microsoft Azure Fundamentals (AZ-900) fra denne lektion.

Opsummering af lektionen

I denne lektion lærte du, at Sentinel er en cloudbaseret SIEM- og SOAR-løsning, der er bygget på Log Analytics-arbejdsområder ved hjælp af KQL, at analyseregler registrerer trusler ved at køre planlagte KQL-forespørgsler og generere hændelser, og at køreplaner automatiserer reaktionshandlinger ved hjælp af Logic Apps for at reducere MTTR. Nu ser vi nærmere på Azure DDoS Protection og Azure Firewall.

Gratis at komme i gang

Lær Azure Fundamentals med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Microsoft Sentinel: cloud-SIEM” gratis?

Ja — hele teksten til “Microsoft Sentinel: cloud-SIEM” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Azure Fundamentals-kurset, skal du opgradere til CoddyKit PRO. Azure Fundamentals-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Microsoft Sentinel: cloud-SIEM”?

Indsaml sikkerhedslogs fra hele jeres miljø i Sentinel, brug indbyggede analyse-regler til at opdage trusler, og automatisér håndteringen af hændelser med playbooks. Du øver dig i Azure Fundamentals med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Azure Fundamentals?

Der kræves ingen tidligere erfaring. Azure Fundamentals på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Microsoft Sentinel: cloud-SIEM”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Azure Fundamentals-lektion?

Ja. Alle Azure Fundamentals-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: cloud-SIEM
  4. Azure DDoS Protection og Firewall
← Tilbage til Azure Fundamentals