Microsoft Sentinel: SIEM Awan
Kumpulkan log keselamatan daripada seluruh persekitaran anda dalam Sentinel, gunakan peraturan analitik terbina dalam untuk mengesan ancaman, dan automatikkan respons insiden dengan buku panduan.
Microsoft Sentinel: SIEM Awan ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah Microsoft Sentinel?
Microsoft Sentinel ialah platform Pengurusan Maklumat dan Peristiwa Keselamatan (SIEM) serta Orkestrasi, Automasi dan Tindak Balas Keselamatan (SOAR) asli awan. Ia menerima log dan isyarat daripada seluruh aset digital anda — Azure, persekitaran di premis, awan lain dan aplikasi SaaS — menggunakan AI serta pembelajaran mesin untuk mengesan ancaman, dan membantu penganalisis keselamatan menyiasat serta bertindak balas terhadap insiden secara berskala.
SIEM berbanding Pengurusan Log Tradisional
Alat pengurusan log tradisional mengumpul dan menyimpan log untuk pematuhan serta carian. SIEM melangkah lebih jauh dengan menghubungkan peristiwa merentas sumber data, menggunakan peraturan pengesanan untuk mengenal pasti corak serangan dan mengutamakan insiden untuk penyiasatan manusia. Sentinel menambah keupayaan SOAR — mengautomasikan tindakan tindak balas berulang (seperti menyekat IP atau menetapkan semula kata laluan) melalui buku main supaya penganalisis boleh menumpukan perhatian pada penyiasatan yang kompleks.
Seni Bina Sentinel: Asas Ruang Kerja
Sentinel dibina di atas ruang kerja Log Analytics. Semua data yang diterima disimpan sebagai jadual dalam ruang kerja dan boleh ditanya menggunakan Bahasa Pertanyaan Kusto (KQL). Anda mendayakan Sentinel pada ruang kerja Log Analytics, menyambungkan sumber data, kemudian ciri analitik, pemburuan dan automasi Sentinel tersedia pada data yang disimpan di situ. Ruang kerja tersebut berfungsi sebagai satah data tunggal untuk Sentinel dan Azure Monitor.
# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
--resource-group myRG \
--workspace-name mySentinelWorkspace
# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
--resource-group myRG \
--workspace-name mySentinelWorkspacePenyambung Data
Penyambung data menstrim log dan amaran daripada sumber ke dalam Sentinel. Penyambung natif Microsoft (tanpa kod, satu togol) meliputi log daftar masuk Entra ID, Azure Activity, amaran Defender for Cloud, Microsoft 365 dan Defender XDR. Hab penyambung meliputi sumber pihak ketiga termasuk Cisco, Palo Alto, AWS CloudTrail, Okta, Salesforce dan banyak lagi melalui Common Event Format (CEF) atau Syslog. Lebih 200 penyambung tersedia daripada Content Hub.
Peraturan Analitik: Mengesan Ancaman
Peraturan analitik ialah enjin pengesanan Sentinel. Setiap peraturan menjalankan pertanyaan KQL mengikut jadual (setiap 5 minit hingga setiap 24 jam) dan mencipta amaran apabila pertanyaan mengembalikan hasil. Sentinel menyediakan ratusan templat terbina dalam yang meliputi corak serangan yang diketahui umum. Anda boleh mengimport templat daripada Content Hub dan menyesuaikannya, atau menulis peraturan sendiri untuk logik pengesanan ancaman khusus organisasi.
// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0' // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGeneratedInsiden dan Graf Penyiasatan
Apabila peraturan analitik dicetuskan, amaran masing-masing dikumpulkan ke dalam insiden — bekas untuk penyiasatan kemungkinan pelanggaran keselamatan. Graf penyiasatan memetakan secara visual hubungan antara entiti dalam insiden: akaun, IP, hos, URL dan fail. Penganalisis menelusuri graf untuk memahami skop impak, beralih kepada amaran berkaitan dan menentukan sama ada insiden itu positif benar yang memerlukan tindak balas atau positif palsu yang perlu ditutup.
Pertanyaan Hunting
Hunting ancaman dalam Sentinel ialah carian proaktif untuk ancaman yang masih belum mencetuskan amaran. Penganalisis keselamatan menulis atau menggunakan pertanyaan hunting (KQL) yang telah disediakan untuk mencari petunjuk pencerobohan yang halus — serangan perlahan dan beransur-ansur, pergerakan sisi serta penyediaan data — yang terlepas daripada peraturan pengesanan automatik. Baris menarik yang ditemui semasa hunting boleh dinaik taraf menjadi penanda buku dan dikaitkan dengan insiden untuk penyiasatan rasmi.
// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes descPlaybook: Tindak Balas Automatik
Playbook dalam Sentinel ialah aliran kerja Azure Logic Apps yang mengautomatikkan tindakan tindak balas insiden. Apabila insiden dicipta (atau amaran dicetuskan), playbook boleh secara automatik: menghantar pemberitahuan Teams/e-mel kepada penganalisis bertugas, menyekat IP berniat jahat dalam Azure Firewall, membatalkan token segar semula pengguna yang terjejas dalam Entra ID, mencipta tiket ServiceNow atau mengasingkan VM daripada rangkaian. Keupayaan SOAR ini mengurangkan masa purata untuk bertindak balas (MTTR) dengan ketara.
Integrasi Rangka Kerja MITRE ATT&CK
Sentinel memetakan setiap peraturan analitik kepada rangka kerja MITRE ATT&CK, iaitu taksonomi taktik dan teknik penyerang yang diiktiraf di seluruh dunia. Paparan liputan MITRE ATT&CK menunjukkan peta haba tentang taktik dan teknik yang diliputi oleh peraturan analitik anda serta bahagian yang masih mempunyai jurang. Hal ini membantu pasukan keselamatan mengutamakan penulisan peraturan pengesanan baharu untuk meningkatkan liputan terhadap teknik yang berkaitan dengan landskap ancaman mereka.
Buku Kerja dan Papan Pemuka
Sentinel merangkumi berpuluh-puluh buku kerja (papan pemuka berparameter yang dibina berasaskan Log Analytics) untuk menggambarkan data keselamatan. Templat meliputi Azure Activity, corak daftar masuk Entra ID, ancaman e-mel Microsoft 365, trafik Firewall dan banyak lagi. Pengurus pusat operasi keselamatan (SOC) menggunakan buku kerja untuk taklimat serah tugas dan analisis arah aliran, manakala penganalisis menggunakannya untuk mengesan anomali dengan cepat tanpa menulis KQL mentah.
Harga: Tempahan Kapasiti dan PAYG
Sentinel dicaj berdasarkan jumlah data yang dimasukkan ke dalam ruang kerja Log Analytics asas. Terdapat dua model harga. Bayar Mengikut Penggunaan mengenakan caj bagi setiap GB yang dimasukkan dan sesuai untuk jumlah yang kecil atau tidak menentu. Tempahan Kapasiti menetapkan komitmen kepada jumlah kemasukan harian minimum (100 GB, 200 GB dan sebagainya) dengan diskaun besar bagi setiap GB. Amaran keselamatan Microsoft Defender for Cloud dimasukkan secara percuma; 90 hari pertama adalah percuma untuk ruang kerja baharu yang didayakan Sentinel.
Semakan Pantas
Uji pemahaman anda tentang konsep Microsoft Azure Fundamentals (AZ-900) daripada pelajaran ini.
Imbas Kembali Pelajaran
Dalam pelajaran ini, anda telah mempelajari bahawa: Sentinel ialah SIEM dan SOAR natif awan yang dibina pada ruang kerja Log Analytics menggunakan KQL, peraturan analitik mengesan ancaman dengan menjalankan pertanyaan KQL berjadual dan menjana insiden, dan playbook mengautomatikkan tindakan tindak balas menggunakan Logic Apps untuk mengurangkan MTTR. Seterusnya, kita akan meneroka Azure DDoS Protection dan Azure Firewall.
Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Soalan Lazim
Adakah pelajaran “Microsoft Sentinel: SIEM Awan” percuma?
Ya — teks penuh “Microsoft Sentinel: SIEM Awan” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Microsoft Sentinel: SIEM Awan”?
Kumpulkan log keselamatan daripada seluruh persekitaran anda dalam Sentinel, gunakan peraturan analitik terbina dalam untuk mengesan ancaman, dan automatikkan respons insiden dengan buku panduan. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Microsoft Sentinel: SIEM Awan” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: SIEM Awan
- Perlindungan DDoS dan Tembok Api Azure