Microsoft Sentinel: SIEM บนระบบคลาวด์
รวบรวมบันทึกความปลอดภัยจากทั่วสภาพแวดล้อมของคุณใน Sentinel ใช้กฎการวิเคราะห์ในตัวเพื่อตรวจจับภัยคุกคาม และทำให้การตอบสนองต่อเหตุการณ์เป็นอัตโนมัติด้วยเพลย์บุ๊ก
Microsoft Sentinel: SIEM บนระบบคลาวด์ เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
Microsoft Sentinel คืออะไร
Microsoft Sentinel คือแพลตฟอร์ม Security Information and Event Management (SIEM) และ Security Orchestration, Automation, and Response (SOAR) แบบ Cloud-native แพลตฟอร์มนี้รับบันทึกและสัญญาณจากสภาพแวดล้อมดิจิทัลทั้งหมดของคุณ ไม่ว่าจะเป็น Azure ระบบภายในองค์กร Cloud อื่น ๆ และแอปพลิเคชัน SaaS จากนั้นใช้ AI และการเรียนรู้ของเครื่องเพื่อตรวจจับภัยคุกคาม และช่วยให้นักวิเคราะห์ความปลอดภัยสืบสวนและตอบสนองต่อเหตุการณ์ได้ในวงกว้าง
SIEM เทียบกับการจัดการบันทึกแบบดั้งเดิม
เครื่องมือจัดการบันทึกแบบดั้งเดิมจะรวบรวมและจัดเก็บบันทึกเพื่อการปฏิบัติตามข้อกำหนดและการค้นหา ส่วน SIEM ทำได้มากกว่านั้นด้วยการเชื่อมโยงเหตุการณ์จากแหล่งข้อมูลต่าง ๆ ใช้กฎการตรวจจับเพื่อระบุรูปแบบการโจมตี และจัดลำดับความสำคัญของเหตุการณ์ให้มนุษย์ตรวจสอบ Sentinel เพิ่มความสามารถ SOAR ด้วยการทำให้การตอบสนองที่เกิดซ้ำเป็นอัตโนมัติ (เช่น การบล็อก IP หรือการรีเซ็ตรหัสผ่าน) ผ่านเพลย์บุ๊ก เพื่อให้นักวิเคราะห์มุ่งเน้นกับการสืบสวนที่ซับซ้อนได้
สถาปัตยกรรม Sentinel: พื้นฐานของพื้นที่ทำงาน
Sentinel สร้างอยู่บน พื้นที่ทำงาน Log Analytics ข้อมูลทั้งหมดที่นำเข้าจะถูกจัดเก็บเป็นตารางในพื้นที่ทำงาน และสามารถค้นหาด้วย Kusto Query Language (KQL) คุณจะเปิดใช้ Sentinel บนพื้นที่ทำงาน Log Analytics เชื่อมต่อแหล่งข้อมูล จากนั้นฟีเจอร์การวิเคราะห์ การค้นหาภัยคุกคาม และการทำงานอัตโนมัติของ Sentinel จะพร้อมใช้งานกับข้อมูลที่จัดเก็บอยู่ในพื้นที่นั้น พื้นที่ทำงานทำหน้าที่เป็นระนาบข้อมูลเดียวสำหรับทั้ง Sentinel และบริการตรวจสอบ Azure
# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
--resource-group myRG \
--workspace-name mySentinelWorkspace
# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
--resource-group myRG \
--workspace-name mySentinelWorkspaceตัวเชื่อมต่อข้อมูล
ตัวเชื่อมต่อข้อมูลจะสตรีมบันทึกและการแจ้งเตือนจากแหล่งต่าง ๆ เข้าสู่ Sentinel ตัวเชื่อมต่อที่มาจาก Microsoft (ไม่ต้องเขียนโค้ด เพียงเปิดสวิตช์เดียว) รองรับบันทึกการลงชื่อเข้าใช้ Entra ID, Azure Activity, การแจ้งเตือนจาก Defender for Cloud, Microsoft 365 และ Defender XDR ฮับตัวเชื่อมต่อรองรับแหล่งข้อมูลจากผู้ให้บริการรายอื่น เช่น Cisco, Palo Alto, AWS CloudTrail, Okta, Salesforce และอีกมากมายผ่าน Common Event Format (CEF) หรือซิสล็อก โดยมีตัวเชื่อมต่อมากกว่า 200 รายการให้ใช้งานจาก Content Hub
กฎการวิเคราะห์: การตรวจจับภัยคุกคาม
กฎการวิเคราะห์คือกลไกตรวจจับของ Sentinel กฎแต่ละข้อจะเรียกใช้แบบสอบถาม KQL ตามกำหนดเวลา (ทุก 5 นาทีถึงทุก 24 ชั่วโมง) และสร้างการแจ้งเตือนเมื่อแบบสอบถามส่งคืนผลลัพธ์ Sentinel มีแม่แบบในตัวหลายร้อยรายการที่ครอบคลุมรูปแบบการโจมตีที่รู้จักกันดี คุณสามารถนำเข้าแม่แบบจาก Content Hub แล้วปรับแต่ง หรือเขียนกฎของคุณเองเพื่อใช้ตรรกะการตรวจจับภัยคุกคามที่เฉพาะเจาะจงสำหรับองค์กรได้
// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0' // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGeneratedเหตุการณ์และกราฟการตรวจสอบ
เมื่อกฎการวิเคราะห์ทำงาน การแจ้งเตือนของกฎเหล่านั้นจะถูกรวมเป็นเหตุการณ์ ซึ่งเป็นภาชนะสำหรับการตรวจสอบการละเมิดความปลอดภัยที่อาจเกิดขึ้นกราฟการตรวจสอบจะแสดงความสัมพันธ์ระหว่างเอนทิตีของเหตุการณ์ด้วยภาพ ได้แก่ บัญชี, IP, โฮสต์, URL และไฟล์ นักวิเคราะห์จะสำรวจกราฟเพื่อทำความเข้าใจขอบเขตความเสียหาย เชื่อมโยงไปยังการแจ้งเตือนที่เกี่ยวข้อง และพิจารณาว่าเหตุการณ์นั้นเป็นผลบวกจริงที่ต้องดำเนินการตอบสนอง หรือเป็นผลบวกลวงที่ควรปิด
แบบสอบถามการล่าภัยคุกคาม
การล่าภัยคุกคามใน Sentinel คือการค้นหาภัยคุกคามเชิงรุกที่ยังไม่ทำให้เกิดการแจ้งเตือน นักวิเคราะห์ความปลอดภัยจะเขียนหรือใช้แบบสอบถามการล่าภัยคุกคามที่สร้างไว้ล่วงหน้า (KQL) เพื่อค้นหาสัญญาณการถูกโจมตีที่ตรวจพบได้ยาก เช่น การโจมตีแบบค่อยเป็นค่อยไป การเคลื่อนย้ายภายในระบบ และการเตรียมข้อมูล ซึ่งหลบเลี่ยงกฎการตรวจจับอัตโนมัติ แถวข้อมูลที่น่าสนใจซึ่งพบระหว่างการล่าภัยคุกคามสามารถเลื่อนสถานะเป็นบุ๊กมาร์กและเชื่อมโยงกับเหตุการณ์เพื่อการตรวจสอบอย่างเป็นทางการได้
// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes descเพลย์บุ๊ก: การตอบสนองอัตโนมัติ
เพลย์บุ๊กใน Sentinel คือเวิร์กโฟลว์ของ Azure Logic Apps ที่ทำให้การดำเนินการตอบสนองต่อเหตุการณ์เป็นอัตโนมัติ เมื่อมีการสร้างเหตุการณ์ (หรือเมื่อการแจ้งเตือนทำงาน) เพลย์บุ๊กสามารถดำเนินการโดยอัตโนมัติ เช่น ส่งการแจ้งเตือนผ่าน Teams หรืออีเมลไปยังนักวิเคราะห์ที่อยู่เวร บล็อก IP ที่เป็นอันตรายใน Azure Firewall เพิกถอนโทเค็นการรีเฟรชของผู้ใช้ที่ถูกบุกรุกใน Entra ID สร้างรายการงานใน ServiceNow หรือแยก VM ออกจากเครือข่าย ความสามารถด้าน SOAR นี้ช่วยลดเวลาเฉลี่ยในการตอบสนอง (MTTR) ได้อย่างมาก
การผสานรวมกรอบงาน MITRE ATT&CK
Sentinel จะจับคู่กฎการวิเคราะห์ทุกข้อกับกรอบงาน MITRE ATT&CK ซึ่งเป็นหมวดหมู่มาตรฐานที่ได้รับการยอมรับทั่วโลกสำหรับกลยุทธ์และเทคนิคของผู้โจมตีมุมมองความครอบคลุมของ MITRE ATT&CKจะแสดงแผนที่ความหนาแน่นที่บอกว่ากฎการวิเคราะห์ของคุณครอบคลุมกลยุทธ์และเทคนิคใดบ้าง และส่วนใดยังมีช่องว่าง ข้อมูลนี้ช่วยให้ทีมความปลอดภัยจัดลำดับความสำคัญในการเขียนกฎตรวจจับใหม่ เพื่อเพิ่มความครอบคลุมต่อเทคนิคที่เกี่ยวข้องกับสภาพแวดล้อมภัยคุกคามขององค์กร
เวิร์กบุ๊กและแดชบอร์ด
Sentinel มีเวิร์กบุ๊กในตัวหลายสิบรายการ (แดชบอร์ดที่กำหนดพารามิเตอร์ได้และสร้างบน Log Analytics) สำหรับแสดงข้อมูลความปลอดภัยด้วยภาพ แม่แบบครอบคลุม Azure Activity รูปแบบการลงชื่อเข้าใช้ Entra ID ภัยคุกคามทางอีเมลของ Microsoft 365 ปริมาณการรับส่งข้อมูลของไฟร์วอลล์ และอื่น ๆ อีกมากมาย ผู้จัดการศูนย์ปฏิบัติการความปลอดภัย (SOC) ใช้เวิร์กบุ๊กในการบรรยายสรุปเพื่อส่งต่องานระหว่างกะและวิเคราะห์แนวโน้ม ขณะที่นักวิเคราะห์ใช้เวิร์กบุ๊กเพื่อค้นหาความผิดปกติได้อย่างรวดเร็วโดยไม่ต้องเขียน KQL ดิบ
การกำหนดราคา: การจองความจุและ PAYG
Sentinel คิดค่าบริการตามปริมาณข้อมูลที่นำเข้าไปยังพื้นที่ทำงาน Log Analytics เบื้องหลัง มีรูปแบบการกำหนดราคาสองแบบ การจ่ายตามการใช้งานคิดค่าบริการต่อ GB ที่นำเข้า เหมาะสำหรับปริมาณข้อมูลขนาดเล็กหรือไม่แน่นอน ส่วนการจองความจุเป็นการตกลงใช้ปริมาณข้อมูลขั้นต่ำที่นำเข้าต่อวัน (100 GB, 200 GB เป็นต้น) โดยได้รับส่วนลดต่อ GB อย่างมาก การแจ้งเตือนความปลอดภัยจาก Microsoft Defender for Cloud นำเข้าได้โดยไม่เสียค่าใช้จ่าย และพื้นที่ทำงาน Sentinel ที่เปิดใช้งานใหม่จะใช้ฟรีในช่วง 90 วันแรก
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า Sentinel เป็น SIEM และ SOAR แบบคลาวด์เนทีฟที่สร้างบนพื้นที่ทำงาน Log Analytics โดยใช้ KQL กฎการวิเคราะห์ตรวจจับภัยคุกคามด้วยการเรียกใช้แบบสอบถาม KQL ตามกำหนดเวลาและสร้างเหตุการณ์ และเพลย์บุ๊กทำให้การดำเนินการตอบสนองเป็นอัตโนมัติโดยใช้ Logic Apps เพื่อลด MTTR บทถัดไปเราจะสำรวจ Azure DDoS Protection และ Azure Firewall
คำถามที่พบบ่อย
บทเรียน “Microsoft Sentinel: SIEM บนระบบคลาวด์” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “Microsoft Sentinel: SIEM บนระบบคลาวด์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “Microsoft Sentinel: SIEM บนระบบคลาวด์”
รวบรวมบันทึกความปลอดภัยจากทั่วสภาพแวดล้อมของคุณใน Sentinel ใช้กฎการวิเคราะห์ในตัวเพื่อตรวจจับภัยคุกคาม และทำให้การตอบสนองต่อเหตุการณ์เป็นอัตโนมัติด้วยเพลย์บุ๊ก คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “Microsoft Sentinel: SIEM บนระบบคลาวด์” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: SIEM บนระบบคลาวด์
- Azure DDoS Protection และ Firewall