0Pricing
Azure Fundamentals · Pelajaran

Microsoft Sentinel: SIEM Cloud

Kumpulkan log keamanan dari seluruh lingkungan Anda di Sentinel, gunakan aturan analitik bawaan untuk mendeteksi ancaman, lalu otomatisasi respons insiden dengan buku pedoman.

Microsoft Sentinel: SIEM Cloud adalah pelajaran Azure Fundamentals gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Azure Fundamentals, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Azure Fundamentals mencakup 4 pelajaran total.

Apa Itu Microsoft Sentinel?

Microsoft Sentinel adalah platform Security Information and Event Management (SIEM) dan Security Orchestration, Automation, and Response (SOAR) berbasis cloud. Platform ini menyerap log dan sinyal dari seluruh lingkungan digital Anda — Azure, server lokal, cloud lain, dan aplikasi SaaS — menerapkan AI dan pembelajaran mesin untuk mendeteksi ancaman, serta membantu analis keamanan menyelidiki dan merespons insiden dalam skala besar.

SIEM vs. Manajemen Log Tradisional

Alat manajemen log tradisional mengumpulkan dan menyimpan log untuk kepatuhan dan pencarian. SIEM melangkah lebih jauh dengan mengorelasikan peristiwa di berbagai sumber data, menerapkan aturan deteksi untuk mengidentifikasi pola serangan, dan memprioritaskan insiden untuk penyelidikan manusia. Sentinel menambahkan kemampuan SOAR — mengotomatiskan tindakan respons berulang (seperti memblokir IP atau mengatur ulang kata sandi) melalui buku pedoman, sehingga analis dapat berfokus pada penyelidikan yang kompleks.

Arsitektur Sentinel: Fondasi Ruang Kerja

Sentinel dibangun di atas ruang kerja Log Analytics. Semua data yang diserap disimpan sebagai tabel di ruang kerja dan dapat dikueri menggunakan Kusto Query Language (KQL). Anda mengaktifkan Sentinel di ruang kerja Log Analytics, menghubungkan sumber data, lalu fitur analitik, perburuan, dan otomasi Sentinel tersedia untuk data yang tersimpan di sana. Ruang kerja ini berfungsi sebagai bidang data tunggal untuk Sentinel dan Azure Monitor.

# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

Konektor Data

Konektor data mengalirkan log dan pemberitahuan dari berbagai sumber ke Sentinel. Konektor bawaan Microsoft (tanpa kode, cukup dengan satu tombol pengalih) mencakup log masuk Entra ID, Azure Activity, pemberitahuan Defender for Cloud, Microsoft 365, dan Defender XDR. Hub konektor mencakup sumber pihak ketiga, termasuk Cisco, Palo Alto, AWS CloudTrail, Okta, Salesforce, dan banyak lainnya melalui Common Event Format (CEF) atau Syslog. Lebih dari 200 konektor tersedia dari Content Hub.

Aturan Analitik: Mendeteksi Ancaman

Aturan analitik adalah mesin pendeteksi Sentinel. Setiap aturan menjalankan kueri KQL sesuai jadwal (setiap 5 menit hingga setiap 24 jam) dan membuat pemberitahuan ketika kueri mengembalikan hasil. Sentinel menyediakan ratusan templat bawaan yang mencakup pola serangan yang umum dikenal. Anda dapat mengimpor templat dari Content Hub dan menyesuaikannya, atau menulis aturan sendiri untuk logika pendeteksian ancaman khusus organisasi.

// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0'  // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGenerated

Insiden dan Grafik Investigasi

Saat aturan analitik aktif, pemberitahuannya dikelompokkan menjadi insiden — wadah untuk investigasi potensi pelanggaran keamanan. Grafik investigasi memetakan hubungan antara entitas dalam insiden secara visual: akun, IP, host, URL, dan berkas. Analis menelusuri grafik untuk memahami dampak serangan, beralih ke pemberitahuan terkait, dan menentukan apakah insiden tersebut merupakan positif benar yang memerlukan respons atau positif palsu yang harus ditutup.

Kueri Perburuan Ancaman

Perburuan ancaman di Sentinel adalah pencarian proaktif terhadap ancaman yang belum memicu pemberitahuan. Analis keamanan menulis atau menggunakan kueri perburuan ancaman (KQL) yang telah dibuat sebelumnya untuk mencari indikator kompromi yang sulit terlihat — serangan bertahap dengan intensitas rendah, pergerakan lateral, dan penahapan data — yang dapat menghindari aturan pendeteksian otomatis. Baris menarik yang ditemukan selama perburuan dapat dipromosikan menjadi penanda dan dikaitkan dengan insiden untuk investigasi formal.

// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes desc

Buku Pedoman: Respons Otomatis

Buku pedoman di Sentinel adalah alur kerja Azure Logic Apps yang mengotomatiskan tindakan respons insiden. Saat insiden dibuat (atau pemberitahuan aktif), buku pedoman dapat secara otomatis: mengirim pemberitahuan Teams/email kepada analis yang sedang bertugas, memblokir IP berbahaya di Azure Firewall, mencabut token penyegaran pengguna yang telah disusupi di Entra ID, membuat tiket ServiceNow, atau mengisolasi VM dari jaringan. Kemampuan SOAR ini secara signifikan mengurangi waktu rata-rata untuk merespons (MTTR).

Integrasi Kerangka Kerja MITRE ATT&CK

Sentinel memetakan setiap aturan analitik ke kerangka kerja MITRE ATT&CK, yaitu taksonomi taktik dan teknik penyerang yang diakui secara global. Tampilan cakupan MITRE ATT&CK menampilkan peta panas yang menunjukkan taktik dan teknik mana yang dicakup oleh aturan analitik Anda serta celah yang masih ada. Hal ini membantu tim keamanan memprioritaskan penulisan aturan pendeteksian baru untuk meningkatkan cakupan terhadap teknik yang relevan dengan lanskap ancaman mereka.

Buku Kerja dan Dasbor

Sentinel menyertakan puluhan buku kerja (dasbor berparameter yang dibangun di atas Log Analytics) untuk memvisualisasikan data keamanan. Templatnya mencakup Azure Activity, pola masuk Entra ID, ancaman email Microsoft 365, lalu lintas firewall, dan banyak lagi. Manajer pusat operasi keamanan (SOC) menggunakan buku kerja untuk pengarahan serah terima giliran dan analisis tren, sedangkan analis menggunakannya untuk menemukan anomali dengan cepat tanpa menulis KQL mentah.

Harga: Reservasi Kapasitas dan PAYG

Sentinel ditagihkan berdasarkan volume data yang diserap ke ruang kerja Log Analytics yang mendasarinya. Ada dua model harga. Bayar Sesuai Pemakaian mengenakan biaya per GB yang diserap dan cocok untuk volume yang lebih kecil atau tidak dapat diprediksi. Reservasi Kapasitas menetapkan komitmen terhadap volume penyerapan harian minimum (100 GB, 200 GB, dan seterusnya) dengan diskon besar per GB. Pemberitahuan keamanan Microsoft Defender for Cloud diserap secara gratis; ruang kerja baru yang mengaktifkan Sentinel juga gratis selama 90 hari pertama.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.

Rangkuman Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: Sentinel adalah SIEM dan SOAR berbasis cloud yang dibangun di atas ruang kerja Log Analytics menggunakan KQL, aturan analitik mendeteksi ancaman dengan menjalankan kueri KQL terjadwal dan membuat insiden, serta buku pedoman mengotomatiskan tindakan respons menggunakan Logic Apps untuk mengurangi MTTR. Selanjutnya, kita akan mempelajari Azure DDoS Protection dan Azure Firewall.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Microsoft Sentinel: SIEM Cloud” gratis?

Ya — teks lengkap “Microsoft Sentinel: SIEM Cloud” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Azure Fundamentals, upgrade ke CoddyKit PRO. Kursus Azure Fundamentals mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Microsoft Sentinel: SIEM Cloud”?

Kumpulkan log keamanan dari seluruh lingkungan Anda di Sentinel, gunakan aturan analitik bawaan untuk mendeteksi ancaman, lalu otomatisasi respons insiden dengan buku pedoman. Kamu berlatih Azure Fundamentals dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Azure Fundamentals?

Tidak diperlukan pengalaman sebelumnya. Azure Fundamentals di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Microsoft Sentinel: SIEM Cloud” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Azure Fundamentals ini?

Ya. Setiap pelajaran Azure Fundamentals menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: SIEM Cloud
  4. Azure DDoS Protection dan Firewall
← Kembali ke Azure Fundamentals