Microsoft Sentinel: облачная SIEM
Собирайте журналы безопасности из всей среды в Sentinel, используйте встроенные аналитические правила для обнаружения угроз и автоматизируйте реагирование на инциденты с помощью сценариев.
«Microsoft Sentinel: облачная SIEM» — бесплатный урок Azure Fundamentals на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Azure Fundamentals, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Azure Fundamentals содержит 4 уроков всего.
Что такое Microsoft Sentinel?
Microsoft Sentinel — это облачная платформа Security Information and Event Management (SIEM) и Security Orchestration, Automation, and Response (SOAR). Она получает журналы и сигналы из всей Вашей цифровой среды — Azure, локальных систем, других облаков и приложений SaaS, — применяет ИИ и машинное обучение для обнаружения угроз и помогает аналитикам безопасности масштабно расследовать инциденты и реагировать на них.
SIEM и традиционное управление журналами
Традиционные средства управления журналами собирают и хранят журналы для обеспечения соответствия требованиям и поиска. SIEM идёт дальше: сопоставляет события из разных источников данных, применяет правила обнаружения для выявления схем атак и расставляет приоритеты инцидентов для расследования человеком. Sentinel добавляет возможности SOAR — автоматизирует повторяющиеся действия реагирования (например, блокировку IP-адреса или сброс пароля) с помощью сценариев, чтобы аналитики могли сосредоточиться на сложных расследованиях.
Архитектура Sentinel: основа в виде рабочей области
Sentinel построен на основе рабочей области Log Analytics. Все полученные данные хранятся в рабочей области в виде таблиц, доступных для запросов с помощью языка запросов Kusto (KQL). Вы включаете Sentinel в рабочей области Log Analytics, подключаете источники данных, после чего аналитические функции, охота за угрозами и автоматизация Sentinel становятся доступными для хранящихся там данных. Рабочая область служит единой плоскостью данных и для Sentinel, и для Azure Monitor.
# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
--resource-group myRG \
--workspace-name mySentinelWorkspace
# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
--resource-group myRG \
--workspace-name mySentinelWorkspaceПодключатели данных
Подключатели данных передают журналы и оповещения из источников в Sentinel. Собственные подключатели Microsoft (без кода, включаются одним переключателем) охватывают журналы входа Entra ID, AzureActivity, оповещения Defender for Cloud, Microsoft 365 и Defender XDR. Центры подключателей поддерживают сторонние источники, включая Cisco, Palo Alto, AWS CloudTrail, Okta, Salesforce и многие другие, через Common Event Format (CEF) или Syslog. В Content Hub доступно более 200 подключателей.
Правила аналитики: обнаружение угроз
Правила аналитики — это механизм обнаружения Sentinel. Каждое правило запускает запрос KQL по расписанию (с интервалом от 5 минут до 24 часов) и создает оповещение, если запрос возвращает результаты. Sentinel предоставляет сотни встроенных шаблонов, охватывающих распространенные шаблоны атак. Вы можете импортировать шаблоны из Content Hub и настроить их или написать собственные правила для обнаружения угроз с учетом логики, специфичной для вашей организации.
// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0' // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGeneratedИнциденты и граф расследования
Когда срабатывают правила аналитики, их оповещения группируются в инциденты — контейнеры для расследования потенциального нарушения безопасности. Граф расследования наглядно показывает связи между сущностями инцидента: учетными записями, IP-адресами, узлами, URL-адресами и файлами. Аналитики изучают граф, чтобы понять масштаб атаки, перейти к связанным оповещениям и определить, является ли инцидент истинным срабатыванием, требующим реагирования, или ложным срабатыванием, которое следует закрыть.
Запросы для поиска угроз
Поиск угроз в Sentinel — это проактивный поиск угроз, которые еще не вызвали оповещения. Аналитики по безопасности пишут или используют готовые запросы для поиска угроз (KQL), чтобы находить незаметные признаки компрометации — медленные атаки, горизонтальное перемещение и подготовку данных, — которые обходят автоматические правила обнаружения. Интересные строки, найденные при поиске, можно сохранить как закладки и связать с инцидентом для официального расследования.
// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes descСценарии: автоматическое реагирование
Сценарии в Sentinel — это рабочие процессы Azure Logic Apps, автоматизирующие действия по реагированию на инциденты. Когда создается инцидент (или срабатывает оповещение), сценарий может автоматически: отправить уведомление в Teams или по электронной почте дежурному аналитику, заблокировать вредоносный IP-адрес в Azure Firewall, отозвать токены обновления скомпрометированной учетной записи пользователя в Entra ID, создать заявку в ServiceNow или изолировать VM от сети. Эта возможность SOAR значительно сокращает среднее время реагирования (MTTR).
Интеграция с платформой MITRE ATT&CK
Sentinel сопоставляет каждое правило аналитики с платформой MITRE ATT&CK — всемирно признанной таксономией тактик и методов злоумышленников. Представление покрытия MITRE ATT&CK показывает на тепловой карте, какие тактики и методы охватывают ваши правила аналитики, а какие остаются без покрытия. Это помогает командам по безопасности расставлять приоритеты при написании новых правил обнаружения и улучшать покрытие методов, актуальных для их ландшафта угроз.
Рабочие книги и панели мониторинга
Sentinel включает десятки встроенных рабочих книг (панелей мониторинга с параметрами, созданных на основе Log Analytics) для визуализации данных безопасности. Шаблоны охватывают AzureActivity, шаблоны входа Entra ID, угрозы электронной почты Microsoft 365, трафик брандмауэра и многое другое. Руководители центра управления безопасностью (SOC) используют рабочие книги для инструктажей при передаче смены и анализа тенденций, а аналитики — чтобы быстро замечать аномалии без написания необработанных запросов KQL.
Цены: резервирование емкости и PAYG
Стоимость Sentinel рассчитывается на основе объема данных, загруженных в базовую рабочую область Log Analytics. Существуют две модели ценообразования. Оплата по мере использования взимает плату за каждый загруженный GB и подходит для небольших или непредсказуемых объемов. Резервирование емкости предусматривает минимальный ежедневный объем загрузки (100 GB, 200 GB и т. д.) со значительной скидкой за GB. Оповещения системы безопасности Microsoft Defender for Cloud загружаются бесплатно; для новых рабочих областей с поддержкой Sentinel первые 90 дней бесплатны.
Быстрая проверка
Проверьте, насколько хорошо Вы усвоили концепции Microsoft Azure Fundamentals (AZ-900) из этого урока.
Итоги урока
В этом уроке Вы узнали, что Sentinel — это облачная SIEM- и SOAR-платформа, построенная на рабочих областях Log Analytics и использующая KQL, правила аналитики обнаруживают угрозы, выполняя запланированные запросы KQL и создавая инциденты, а сценарии автоматизируют действия по реагированию с помощью Logic Apps и сокращают MTTR. Далее мы рассмотрим Azure DDoS Protection и Azure Firewall.
Часто задаваемые вопросы
Урок «Microsoft Sentinel: облачная SIEM» бесплатный?
Да — полный текст урока «Microsoft Sentinel: облачная SIEM» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Azure Fundamentals, подпишись на CoddyKit PRO. Курс Azure Fundamentals содержит 4 уроков всего.
Чему я научусь в уроке «Microsoft Sentinel: облачная SIEM»?
Собирайте журналы безопасности из всей среды в Sentinel, используйте встроенные аналитические правила для обнаружения угроз и автоматизируйте реагирование на инциденты с помощью сценариев. Ты практикуешь Azure Fundamentals с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Azure Fundamentals?
Предыдущий опыт не требуется. Azure Fundamentals на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Microsoft Sentinel: облачная SIEM»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Azure Fundamentals?
Да. Каждый урок Azure Fundamentals включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: облачная SIEM
- Защита Azure от DDoS и брандмауэр