Microsoft Sentinel: क्लाउड SIEM
Sentinel में अपने पूरे परिवेश से सुरक्षा लॉग एकत्र करें, खतरों का पता लगाने के लिए अंतर्निर्मित विश्लेषण नियमों का उपयोग करें और प्लेबुक से घटना प्रतिक्रिया स्वचालित करें।
Microsoft Sentinel: क्लाउड SIEM, CoddyKit पर Cloud & IT Cert Prep का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cloud & IT Cert Prep सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
Microsoft Sentinel क्या है?
Microsoft Sentinel एक cloud-native Security Information and Event Management (SIEM) और Security Orchestration, Automation, and Response (SOAR) platform है। यह आपके पूरे digital estate — Azure, on-premises, अन्य clouds और SaaS applications — से logs और signals ग्रहण करता है, खतरों का पता लगाने के लिए AI और machine learning लागू करता है और सुरक्षा analysts को बड़े पैमाने पर incidents की जाँच और उन पर प्रतिक्रिया देने में सहायता करता है।
SIEM बनाम पारंपरिक Log Management
पारंपरिक log management tools अनुपालन और search के लिए logs एकत्र करके संग्रहीत करते हैं। SIEM विभिन्न data sources में events का सहसंबंध करके, हमले के patterns की पहचान के लिए detection rules लागू करके और मानव जाँच के लिए incidents को प्राथमिकता देकर इससे आगे बढ़ता है। Sentinel में SOAR क्षमता भी है — playbooks के माध्यम से बार-बार किए जाने वाले response actions (जैसे IP को block करना या password reset करना) स्वचालित किए जाते हैं, ताकि analysts जटिल जाँच पर ध्यान दे सकें।
Sentinel Architecture: Workspace Foundation
Sentinel एक Log Analytics workspace के ऊपर बनाया गया है। ग्रहण किया गया सारा data workspace में tables के रूप में संग्रहीत होता है और Kusto Query Language (KQL) से query किया जा सकता है। आप किसी Log Analytics workspace पर Sentinel सक्षम करते हैं, data sources connect करते हैं और वहां संग्रहीत data पर Sentinel की analytics, hunting और automation सुविधाएँ उपलब्ध हो जाती हैं। workspace Sentinel और Azure Monitor, दोनों के लिए एकल data plane के रूप में कार्य करता है।
# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
--resource-group myRG \
--workspace-name mySentinelWorkspace
# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
--resource-group myRG \
--workspace-name mySentinelWorkspaceडेटा कनेक्टर
डेटा कनेक्टर स्रोतों से लॉग और अलर्ट को Sentinel में प्रवाहित करते हैं। Microsoft-नेटिव कनेक्टर (नो-कोड, एकल टॉगल) Entra ID साइन-इन लॉग, Azure Activity, Defender for Cloud अलर्ट, Microsoft 365 और Defender XDR को शामिल करते हैं। कनेक्टर हब Common Event Format (CEF) या Syslog के माध्यम से Cisco, Palo Alto, AWS CloudTrail, Okta, Salesforce और कई अन्य तृतीय-पक्ष स्रोतों को शामिल करते हैं। Content Hub से 200 से अधिक कनेक्टर उपलब्ध हैं।
विश्लेषण नियम: खतरों का पता लगाना
विश्लेषण नियम Sentinel का खतरा-पहचान इंजन हैं। प्रत्येक नियम एक निश्चित समय-सारणी पर (हर 5 मिनट से हर 24 घंटे तक) KQL क्वेरी चलाता है और क्वेरी के परिणाम मिलने पर एक अलर्ट बनाता है। Sentinel में सैकड़ों अंतर्निर्मित टेम्पलेट उपलब्ध हैं, जो प्रसिद्ध हमले के पैटर्न को शामिल करते हैं। आप Content Hub से टेम्पलेट आयात करके उन्हें अनुकूलित कर सकते हैं या संगठन-विशिष्ट खतरा-पहचान तर्क के लिए अपने नियम लिख सकते हैं।
// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0' // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGeneratedघटनाएँ और जाँच ग्राफ़
जब विश्लेषण नियम सक्रिय होते हैं, तो उनके अलर्ट को घटनाओं में समूहित किया जाता है — यह संभावित सुरक्षा उल्लंघन की जाँच के लिए एक कंटेनर होता है। जाँच ग्राफ़ घटना की इकाइयों: खातों, IP, होस्ट, URL और फ़ाइलों के बीच संबंधों को दृश्य रूप में दर्शाता है। विश्लेषक ग्राफ़ में आगे बढ़कर हमले के प्रभाव-क्षेत्र को समझते हैं, संबंधित अलर्ट पर जाते हैं और निर्धारित करते हैं कि घटना वास्तविक सकारात्मक है, जिसके लिए प्रतिक्रिया आवश्यक है, या गलत सकारात्मक है, जिसे बंद किया जाना चाहिए।
खतरे की खोज क्वेरियाँ
Sentinel में खतरे की खोज उन खतरों की सक्रिय खोज है, जिनसे अभी तक अलर्ट सक्रिय नहीं हुए हैं। सुरक्षा विश्लेषक सूक्ष्म समझौता-संकेतकों — धीमे और लंबे समय तक चलने वाले हमलों, पार्श्व गति और डेटा को अस्थायी रूप से एकत्र करने — को खोजने के लिए पहले से बनाए गए खतरे की खोज क्वेरियों (KQL) का उपयोग करते हैं या स्वयं लिखते हैं। खोज के दौरान मिली रुचिकर पंक्तियों को बुकमार्क में बदला जा सकता है और औपचारिक जाँच के लिए किसी घटना से जोड़ा जा सकता है।
// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes descप्लेबुक: स्वचालित प्रतिक्रिया
Sentinel में प्लेबुक Azure Logic Apps के कार्यप्रवाह होते हैं, जो घटना-प्रतिक्रिया कार्रवाइयों को स्वचालित करते हैं। जब कोई घटना बनाई जाती है (या कोई अलर्ट सक्रिय होता है), तो प्लेबुक अपने आप ये कार्य कर सकता है: ड्यूटी पर मौजूद विश्लेषक को Teams/ईमेल सूचना भेजना, Azure Firewall में किसी दुर्भावनापूर्ण IP को अवरुद्ध करना, Entra ID में किसी समझौता किए गए उपयोगकर्ता के रिफ्रेश टोकन रद्द करना, ServiceNow टिकट बनाना या किसी VM को नेटवर्क से अलग करना। यह SOAR क्षमता प्रतिक्रिया के औसत समय (MTTR) को बहुत कम कर देती है।
MITRE ATT&CK फ़्रेमवर्क एकीकरण
Sentinel प्रत्येक विश्लेषण नियम को MITRE ATT&CK फ़्रेमवर्क से मैप करता है। यह हमलावरों की रणनीतियों और तकनीकों का विश्व स्तर पर मान्यता प्राप्त वर्गीकरण है। MITRE ATT&CK कवरेज दृश्य आपको हीटमैप में दिखाता है कि आपके विश्लेषण नियम किन रणनीतियों और तकनीकों को कवर करते हैं और किनमें कमी है। इससे सुरक्षा टीमों को अपने खतरा-परिदृश्य के लिए प्रासंगिक तकनीकों के विरुद्ध कवरेज सुधारने हेतु नए पहचान नियम लिखने की प्राथमिकता तय करने में सहायता मिलती है।
वर्कबुक और डैशबोर्ड
Sentinel में सुरक्षा डेटा को दृश्य रूप में दिखाने के लिए दर्जनों अंतर्निर्मित वर्कबुक (Log Analytics पर आधारित पैरामीटरयुक्त डैशबोर्ड) शामिल हैं। टेम्पलेट Azure Activity, Entra ID साइन-इन पैटर्न, Microsoft 365 ईमेल खतरों, फ़ायरवॉल ट्रैफ़िक और कई अन्य विषयों को कवर करते हैं। सुरक्षा संचालन केंद्र (SOC) प्रबंधक शिफ्ट हस्तांतरण ब्रीफ़िंग और रुझान विश्लेषण के लिए वर्कबुक का उपयोग करते हैं, जबकि विश्लेषक कच्ची KQL लिखे बिना असामान्यताओं को तुरंत पहचानने के लिए इनका उपयोग करते हैं।
मूल्य निर्धारण: क्षमता आरक्षण और PAYG
Sentinel का शुल्क अंतर्निहित Log Analytics कार्यक्षेत्र में ग्रहण किए गए डेटा की मात्रा के आधार पर लिया जाता है। मूल्य निर्धारण के दो मॉडल हैं। Pay-As-You-Go में ग्रहण किए गए प्रत्येक GB के लिए शुल्क लिया जाता है और यह छोटी या अनिश्चित मात्रा के लिए उपयुक्त है। क्षमता आरक्षण में न्यूनतम दैनिक ग्रहण मात्रा (100 GB, 200 GB आदि) के लिए प्रतिबद्ध होना पड़ता है और प्रत्येक GB पर महत्वपूर्ण छूट मिलती है। Microsoft Defender for Cloud के सुरक्षा अलर्ट बिना शुल्क ग्रहण किए जाते हैं; नए Sentinel-सक्षम कार्यक्षेत्रों के लिए पहले 90 दिन निःशुल्क हैं।
त्वरित जाँच
इस पाठ में Microsoft Azure Fundamentals (AZ-900) की अवधारणाओं के बारे में अपनी समझ जाँचिए।
पाठ का पुनरावलोकन
इस पाठ में आपने सीखा: Sentinel एक क्लाउड-नेटिव SIEM और SOAR है, जो KQL का उपयोग करने वाले Log Analytics कार्यक्षेत्रों पर बनाया गया है, विश्लेषण नियम निर्धारित समय पर KQL क्वेरियाँ चलाकर और घटनाएँ बनाकर खतरों का पता लगाते हैं, और प्लेबुक Logic Apps का उपयोग करके प्रतिक्रिया कार्रवाइयों को स्वचालित करते हैं, जिससे MTTR कम होता है। आगे हम Azure DDoS Protection और Azure Firewall के बारे में जानेंगे।
एआई शिक्षक के साथ Cloud & IT Cert Prep सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 150
- पाठ
- 600
अक्सर पूछे जाने वाले प्रश्न
क्या “Microsoft Sentinel: क्लाउड SIEM” पाठ निःशुल्क है?
हाँ—“Microsoft Sentinel: क्लाउड SIEM” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cloud & IT Cert Prep पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“Microsoft Sentinel: क्लाउड SIEM” में मैं क्या सीखूँगा?
Sentinel में अपने पूरे परिवेश से सुरक्षा लॉग एकत्र करें, खतरों का पता लगाने के लिए अंतर्निर्मित विश्लेषण नियमों का उपयोग करें और प्लेबुक से घटना प्रतिक्रिया स्वचालित करें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cloud & IT Cert Prep का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cloud & IT Cert Prep शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cloud & IT Cert Prep शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।
“Microsoft Sentinel: क्लाउड SIEM” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cloud & IT Cert Prep पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cloud & IT Cert Prep पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: क्लाउड SIEM
- Azure DDoS Protection और Firewall