0Pricing
Azure Fundamentals · Lekcja

Microsoft Sentinel: SIEM w chmurze

Zbieraj dzienniki zabezpieczeń z całego środowiska w usłudze Sentinel, korzystaj z wbudowanych reguł analizy do wykrywania zagrożeń i automatyzuj reagowanie na incydenty za pomocą playbooków.

Microsoft Sentinel: SIEM w chmurze to bezpłatna lekcja Azure Fundamentals na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Azure Fundamentals, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.

Czym jest Microsoft Sentinel?

Microsoft Sentinel to natywna dla chmury platforma Security Information and Event Management (SIEM) oraz Security Orchestration, Automation, and Response (SOAR). Pobiera dzienniki i sygnały z całego środowiska cyfrowego — platformy Azure, serwerów lokalnych, innych chmur i aplikacji SaaS — wykorzystuje sztuczną inteligencję oraz uczenie maszynowe do wykrywania zagrożeń, a także pomaga analitykom zabezpieczeń badać incydenty i reagować na nie na dużą skalę.

SIEM a tradycyjne zarządzanie dziennikami

Tradycyjne narzędzia do zarządzania dziennikami zbierają je i przechowują na potrzeby zgodności oraz wyszukiwania. SIEM idzie o krok dalej: koreluje zdarzenia z różnych źródeł danych, stosuje reguły wykrywania do identyfikowania wzorców ataków oraz ustala priorytety incydentów wymagających analizy przez człowieka. Sentinel dodaje funkcje SOAR, automatyzując powtarzalne działania związane z reagowaniem (takie jak blokowanie adresu IP lub resetowanie hasła) za pomocą elementów playbook, dzięki czemu analitycy mogą skupić się na złożonych dochodzeniach.

Architektura Sentinel: podstawa w postaci obszaru roboczego

Sentinel jest zbudowany na bazie obszaru roboczego Log Analytics. Wszystkie pobrane dane są przechowywane w obszarze roboczym jako tabele, które można przeszukiwać za pomocą Kusto Query Language (KQL). Włącza się usługę Sentinel w obszarze roboczym Log Analytics, łączy źródła danych, a następnie udostępniane są funkcje analizy, wyszukiwania zagrożeń i automatyzacji Sentinel działające na przechowywanych tam danych. Obszar roboczy pełni funkcję pojedynczej płaszczyzny danych zarówno dla Sentinel, jak i Azure Monitor.

# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

Łączniki danych

Łączniki danych przesyłają strumieniowo dzienniki i alerty ze źródeł do usługi Sentinel. Natywne łączniki Microsoftu (bez kodu, przełączane jednym przełącznikiem) obejmują dzienniki logowania Entra ID, Azure Activity, alerty usługi Defender for Cloud, Microsoft 365 i Defender XDR. Centra łączników obsługują źródła innych firm, w tym Cisco, Palo Alto, AWS CloudTrail, Okta i Salesforce, a także wiele innych źródeł za pośrednictwem Common Event Format (CEF) lub Syslog. W Content Hub dostępnych jest ponad 200 łączników.

Reguły analizy: wykrywanie zagrożeń

Reguły analizy są mechanizmem wykrywania w usłudze Sentinel. Każda reguła uruchamia zgodnie z harmonogramem zapytanie KQL (od co 5 minut do co 24 godzin) i tworzy alert, gdy zapytanie zwróci wyniki. Sentinel udostępnia setki wbudowanych szablonów obejmujących dobrze znane schematy ataków. Można importować szablony z Content Hub i je dostosowywać albo pisać własne reguły na potrzeby logiki wykrywania zagrożeń specyficznej dla organizacji.

// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0'  // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGenerated

Incydenty i graf dochodzenia

Gdy zostaną uruchomione reguły analizy, ich alerty są grupowane w incydenty — kontenery na potrzeby badania potencjalnego naruszenia bezpieczeństwa. Graf dochodzenia przedstawia wizualnie zależności między jednostkami incydentu: kontami, adresami IP, hostami, adresami URL i plikami. Analitycy poruszają się po grafie, aby zrozumieć zasięg ataku, przechodzić do powiązanych alertów i ustalić, czy incydent jest prawdziwie pozytywny i wymaga reakcji, czy fałszywie pozytywny i można go zamknąć.

Zapytania do wyszukiwania zagrożeń

Wyszukiwanie zagrożeń w usłudze Sentinel to proaktywne poszukiwanie zagrożeń, które nie wywołały jeszcze alertów. Analitycy bezpieczeństwa tworzą lub wykorzystują gotowe zapytania do wyszukiwania zagrożeń (KQL), aby wykrywać subtelne oznaki naruszenia bezpieczeństwa — ataki powolne i rozłożone w czasie, przemieszczanie się w sieci oraz przygotowywanie danych — które omijają automatyczne reguły wykrywania. Interesujące wiersze znalezione podczas wyszukiwania można przekształcić w zakładki i powiązać z incydentem na potrzeby formalnego dochodzenia.

// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes desc

Playbooki: automatyzacja reakcji

Playbooki w usłudze Sentinel to przepływy pracy Azure Logic Apps automatyzujące działania związane z reagowaniem na incydenty. Gdy zostanie utworzony incydent (lub uruchomiony alert), playbook może automatycznie: wysłać analitykowi dyżurnemu powiadomienie w Teams lub pocztą e-mail, zablokować złośliwy adres IP w Azure Firewall, unieważnić tokeny odświeżania przejętego użytkownika w Entra ID, utworzyć zgłoszenie w ServiceNow lub odizolować maszynę wirtualną od sieci. Ta funkcja SOAR znacznie skraca średni czas reakcji (MTTR).

Integracja z platformą MITRE ATT&CK

Sentinel mapuje każdą regułę analizy na platformę MITRE ATT&CK — uznaną na całym świecie taksonomię taktyk i technik stosowanych przez atakujących. Widok pokrycia MITRE ATT&CK pokazuje mapę cieplną taktyk i technik objętych regułami analizy oraz wskazuje braki. Pomaga to zespołom ds. bezpieczeństwa ustalać priorytety podczas tworzenia nowych reguł wykrywania, aby zwiększać pokrycie technik istotnych dla ich środowiska zagrożeń.

Skoroszyty i pulpity nawigacyjne

Sentinel zawiera dziesiątki wbudowanych skoroszytów (parametryzowanych pulpitów nawigacyjnych opartych na Log Analytics) do wizualizacji danych dotyczących bezpieczeństwa. Szablony obejmują usługę Azure Activity, wzorce logowania Entra ID, zagrożenia pocztowe Microsoft 365, ruch zapory i wiele innych danych. Menedżerowie centrów operacji bezpieczeństwa (SOC) używają skoroszytów podczas odpraw związanych z przekazaniem dyżuru i do analizy trendów, natomiast analitycy wykorzystują je do szybkiego wykrywania anomalii bez pisania surowych zapytań KQL.

Cennik: rezerwacje pojemności i PAYG

Opłaty za Sentinel są naliczane na podstawie ilości danych pozyskiwanych do bazowego obszaru roboczego Log Analytics. Dostępne są dwa modele cenowe. Pay-As-You-Go oznacza opłatę za każdy pozyskany GB i sprawdza się przy mniejszych lub nieprzewidywalnych ilościach danych. Rezerwacje pojemności oznaczają zobowiązanie do minimalnej dziennej ilości pozyskiwanych danych (100 GB, 200 GB itd.) w zamian za znaczny rabat za GB. Alerty zabezpieczeń usługi Microsoft Defender for Cloud są pozyskiwane bezpłatnie; w nowych obszarach roboczych z włączoną usługą Sentinel pierwsze 90 dni jest bezpłatne.

Szybki sprawdzian

Sprawdź swoją znajomość zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo następujące zagadnienia: Sentinel to natywna dla chmury usługa SIEM i SOAR oparta na obszarach roboczych Log Analytics i wykorzystująca KQL, reguły analizy wykrywają zagrożenia, uruchamiając zaplanowane zapytania KQL i generując incydenty, a playbooki automatyzują działania związane z reakcją za pomocą Logic Apps, skracając MTTR. Następnie omówimy Azure DDoS Protection i Azure Firewall.

Często zadawane pytania

Czy lekcja „Microsoft Sentinel: SIEM w chmurze” jest bezpłatna?

Tak — pełny tekst „Microsoft Sentinel: SIEM w chmurze” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Azure Fundamentals, przejdź na CoddyKit PRO. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.

Co nauczysz się w „Microsoft Sentinel: SIEM w chmurze”?

Zbieraj dzienniki zabezpieczeń z całego środowiska w usłudze Sentinel, korzystaj z wbudowanych reguł analizy do wykrywania zagrożeń i automatyzuj reagowanie na incydenty za pomocą playbooków. Ćwiczysz Azure Fundamentals z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Azure Fundamentals?

Nie wymagamy żadnego doświadczenia. Azure Fundamentals w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Microsoft Sentinel: SIEM w chmurze”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Azure Fundamentals?

Tak. Każda lekcja Azure Fundamentals zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: SIEM w chmurze
  4. Azure DDoS Protection i Firewall
← Powrót do Azure Fundamentals