Microsoft Sentinel: SIEM cloud
Raccolga in Sentinel i log di sicurezza dell'intero ambiente, usi le regole di analisi integrate per rilevare le minacce e automatizzi la risposta agli incidenti con i playbook.
Microsoft Sentinel: SIEM cloud è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Che cos'è Microsoft Sentinel?
Microsoft Sentinel è una piattaforma cloud-native di Security Information and Event Management (SIEM) e Security Orchestration, Automation, and Response (SOAR). Acquisisce log e segnali dall'intero ambiente digitale — Azure, sistemi locali, altri cloud e applicazioni SaaS — applica l'intelligenza artificiale e il machine learning per rilevare le minacce e aiuta gli analisti della sicurezza a esaminare e gestire gli incidenti su larga scala.
SIEM e gestione tradizionale dei log
Gli strumenti tradizionali di gestione dei log raccolgono e archiviano i log per la conformità e la ricerca. Un SIEM va oltre, correlando gli eventi tra diverse origini dati, applicando regole di rilevamento per identificare i pattern di attacco e assegnando priorità agli incidenti da sottoporre all'analisi umana. Sentinel aggiunge la funzionalità SOAR, che automatizza le azioni di risposta ripetitive (come bloccare un IP o reimpostare una password) tramite playbook, consentendo agli analisti di concentrarsi sulle analisi più complesse.
Architettura di Sentinel: la base dell'area di lavoro
Sentinel è basato su un'area di lavoro Log Analytics. Tutti i dati acquisiti vengono archiviati come tabelle nell'area di lavoro e possono essere interrogati con Kusto Query Language (KQL). Si abilita Sentinel in un'area di lavoro Log Analytics, si connettono le origini dati e le funzionalità di analisi, threat hunting e automazione di Sentinel diventano disponibili sui dati archiviati al suo interno. L'area di lavoro funge da piano dati unico sia per Sentinel sia per Azure Monitor.
# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
--resource-group myRG \
--workspace-name mySentinelWorkspace
# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
--resource-group myRG \
--workspace-name mySentinelWorkspaceConnettori di dati
I connettori di dati trasmettono log e avvisi dalle origini a Sentinel. I connettori nativi Microsoft (senza codice, con un'unica impostazione) includono i log di accesso di Entra ID, Azure Activity, gli avvisi di Defender for Cloud, Microsoft 365 e Defender XDR. Gli hub dei connettori supportano origini di terze parti, tra cui Cisco, Palo Alto, AWS CloudTrail, Okta, Salesforce e molte altre, tramite il Common Event Format (CEF) o Syslog. Nel Content Hub sono disponibili oltre 200 connettori.
Regole di analisi: rilevamento delle minacce
Le regole di analisi sono il motore di rilevamento di Sentinel. Ogni regola esegue una query KQL in base a una pianificazione (da ogni 5 minuti a ogni 24 ore) e crea un avviso quando la query restituisce risultati. Sentinel offre centinaia di modelli predefiniti che coprono schemi di attacco noti. È possibile importare modelli dal Content Hub e personalizzarli, oppure scrivere regole personalizzate per la logica di rilevamento delle minacce specifica dell'organizzazione.
// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0' // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGeneratedIncidenti e grafo di analisi
Quando le regole di analisi si attivano, i relativi avvisi vengono raggruppati in incidenti — contenitori per l'analisi di una potenziale violazione della sicurezza. Il grafo di analisi rappresenta visivamente le relazioni tra le entità dell'incidente: account, indirizzi IP, host, URL e file. Gli analisti esplorano il grafo per comprendere l'ampiezza dell'impatto, passare agli avvisi correlati e determinare se l'incidente è un vero positivo che richiede una risposta o un falso positivo da chiudere.
Query di ricerca delle minacce
La ricerca proattiva delle minacce in Sentinel consiste nella ricerca di minacce che non hanno ancora attivato avvisi. Gli analisti della sicurezza scrivono o utilizzano query di ricerca delle minacce (KQL) predefinite per individuare indicatori sottili di compromissione — attacchi lenti e prolungati, movimenti laterali, preparazione dei dati — che sfuggono alle regole di rilevamento automatico. Le righe interessanti individuate durante la ricerca possono essere promosse a segnalibri e associate a un incidente per un'analisi formale.
// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes descPlaybook: risposta automatizzata
I playbook in Sentinel sono flussi di lavoro di Azure Logic Apps che automatizzano le azioni di risposta agli incidenti. Quando viene creato un incidente (o si attiva un avviso), un playbook può automaticamente: inviare una notifica tramite Teams o e-mail all'analista di turno, bloccare un indirizzo IP dannoso in Azure Firewall, revocare i token di aggiornamento di un utente compromesso in Entra ID, creare un ticket ServiceNow oppure isolare una macchina virtuale dalla rete. Questa funzionalità SOAR riduce drasticamente il tempo medio di risposta (MTTR).
Integrazione con il framework MITRE ATT&CK
Sentinel associa ogni regola di analisi al framework MITRE ATT&CK, una tassonomia riconosciuta a livello globale delle tattiche e delle tecniche degli aggressori. La visualizzazione della copertura MITRE ATT&CK mostra una mappa termica delle tattiche e delle tecniche coperte dalle regole di analisi e di quelle per cui esistono lacune. Questo aiuta i team di sicurezza a definire la priorità per la scrittura di nuove regole di rilevamento e migliorare la copertura delle tecniche pertinenti al proprio panorama delle minacce.
Cartelle di lavoro e dashboard
Sentinel include decine di cartelle di lavoro predefinite (dashboard parametrizzati basati su Log Analytics) per visualizzare i dati di sicurezza. I modelli coprono Azure Activity, i modelli di accesso di Entra ID, le minacce e-mail di Microsoft 365, il traffico del firewall e molto altro. I responsabili dei centri operativi per la sicurezza (SOC) utilizzano le cartelle di lavoro per i briefing di passaggio di turno e l'analisi delle tendenze, mentre gli analisti le usano per individuare rapidamente le anomalie senza scrivere query KQL grezze.
Prezzi: prenotazioni di capacità e PAYG
Sentinel viene fatturato in base al volume di dati inseriti nell'area di lavoro Log Analytics sottostante. Sono disponibili due modelli di prezzo. Pay-As-You-Go applica un costo per ogni GB inserito ed è adatto a volumi ridotti o imprevedibili. Le prenotazioni di capacità impegnano a un volume minimo giornaliero di inserimento (100 GB, 200 GB e così via), con uno sconto significativo sul costo per GB. Gli avvisi di sicurezza di Microsoft Defender for Cloud vengono inseriti gratuitamente; per le nuove aree di lavoro con Sentinel abilitato, i primi 90 giorni sono gratuiti.
Verifica rapida
Verifichi la propria comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che: Sentinel è un SIEM e SOAR cloud-native basato sulle aree di lavoro Log Analytics e che utilizza KQL, le regole di analisi rilevano le minacce eseguendo query KQL pianificate e generando incidenti e i playbook automatizzano le azioni di risposta tramite Logic Apps per ridurre il MTTR. Prossimamente analizzeremo Azure DDoS Protection e Azure Firewall.
Domande Frequenti
La lezione «Microsoft Sentinel: SIEM cloud» è gratuita?
Sì — il testo completo di «Microsoft Sentinel: SIEM cloud» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Microsoft Sentinel: SIEM cloud»?
Raccolga in Sentinel i log di sicurezza dell'intero ambiente, usi le regole di analisi integrate per rilevare le minacce e automatizzi la risposta agli incidenti con i playbook. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Microsoft Sentinel: SIEM cloud»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: SIEM cloud
- Azure DDoS Protection e Firewall