Microsoft Sentinel:云 SIEM
在 Sentinel 中收集整个环境的安全日志,使用内置分析规则检测威胁,并通过自动化手册自动执行事件响应。
Microsoft Sentinel:云 SIEM 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
什么是 Microsoft Sentinel?
Microsoft Sentinel 是云原生的安全信息和事件管理 (SIEM)以及安全编排、自动化和响应 (SOAR)平台。它会从整个数字环境中提取日志和信号,包括 Azure、本地环境、其他云和 SaaS 应用程序;应用 AI 和机器学习来检测威胁,并帮助安全分析师大规模调查和响应事件。
SIEM 与传统日志管理的区别
传统日志管理工具会收集并存储日志,以满足合规性和搜索需求。SIEM 更进一步:它会关联不同数据源中的事件,应用检测规则来识别攻击模式,并确定事件的优先级,以便人工调查。Sentinel 还提供SOAR 功能,通过剧本自动执行重复性的响应操作(例如阻止 IP 或重置密码),让分析师能够专注于复杂调查。
Sentinel 架构:工作区基础
Sentinel 构建于Log Analytics 工作区之上。所有提取的数据都会作为表存储在工作区中,并可使用Kusto 查询语言 (KQL)进行查询。您可以在 Log Analytics 工作区上启用 Sentinel,连接数据源,然后即可使用 Sentinel 针对其中存储数据的分析、威胁搜寻和自动化功能。该工作区同时充当 Sentinel 和 Azure Monitor 的统一数据平面。
# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
--resource-group myRG \
--workspace-name mySentinelWorkspace
# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
--resource-group myRG \
--workspace-name mySentinelWorkspace数据连接器
数据连接器将源中的日志和警报流式传输到 Sentinel。Microsoft 原生连接器(无需代码,只需启用一个开关)涵盖 Entra ID 登录日志、Azure Activity、Defender for Cloud 警报、Microsoft 365 和 Defender XDR。连接器中心通过 Common Event Format (CEF) 或系统日志涵盖 Cisco、Palo Alto、AWS CloudTrail、Okta、Salesforce 等第三方源,以及更多其他源。Content Hub 中提供了 200 多个连接器。
分析规则:检测威胁
分析规则是 Sentinel 的检测引擎。每条规则按计划运行 KQL 查询(间隔从每 5 分钟到每 24 小时不等),并在查询返回结果时创建警报。Sentinel 提供数百个内置模板,涵盖众所周知的攻击模式。您可以从 Content Hub 导入模板并进行自定义,也可以编写自己的规则,以实现针对组织特定威胁的检测逻辑。
// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0' // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGenerated事件和调查图
分析规则触发后,其警报会被归并为事件——这是调查潜在安全漏洞的容器。调查图以可视化方式映射事件实体之间的关系,包括帐户、IP、主机、URL 和文件。分析人员可以遍历该图来了解影响范围,转到相关警报,并确定该事件是真阳性、需要采取响应措施,还是应关闭的误报。
威胁搜寻查询
Sentinel 中的威胁搜寻是主动搜索尚未触发警报的威胁。安全分析人员编写或使用预构建的威胁搜寻查询(KQL),以查找能够躲避自动检测规则的细微入侵迹象,例如低强度慢速攻击、横向移动和数据暂存。在搜寻过程中发现的有趣行可以提升为书签,并与事件关联,以便进行正式调查。
// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes desc行动手册:自动化响应
Sentinel 中的行动手册是用于自动执行事件响应操作的 Azure Logic Apps 工作流。当创建事件(或触发警报)时,行动手册可以自动执行以下操作:向值班分析人员发送 Teams/电子邮件通知;在 Azure Firewall 中阻止恶意 IP;撤销 Entra ID 中遭入侵用户的刷新令牌;创建 ServiceNow 工单;或将 VM 与网络隔离。这种 SOAR 功能可以大幅缩短平均响应时间(MTTR)。
MITRE ATT&CK 框架集成
Sentinel 会将每条分析规则映射到MITRE ATT&CK 框架,这是全球认可的攻击者战术和技术分类体系。MITRE ATT&CK 覆盖范围视图会以热力图显示分析规则覆盖了哪些战术和技术,以及哪些方面存在空缺。这有助于安全团队优先编写新的检测规则,从而改进对其威胁环境相关技术的覆盖。
工作簿和仪表板
Sentinel 包含数十个内置工作簿(基于 Log Analytics 构建的参数化仪表板),用于可视化安全数据。模板涵盖 Azure Activity、Entra ID 登录模式、Microsoft 365 电子邮件威胁、防火墙流量等众多内容。安全运营中心(SOC)经理使用工作簿进行交接简报和趋势分析,而分析人员则利用它们快速发现异常,无需编写原始 KQL。
定价:容量预留和 PAYG
Sentinel 根据摄取到基础 Log Analytics 工作区中的数据量计费。共有两种定价模式。即用即付按摄取量(GB)计费,适合数据量较小或难以预测的情况。容量预留要求承诺最低每日摄取量(100 GB、200 GB 等),以换取每 GB 的大幅折扣。Microsoft Defender for Cloud 安全警报可免费摄取;新启用 Sentinel 的工作区前 90 天免费。
快速检查
测试您对本课中 Microsoft Azure Fundamentals (AZ-900) 概念的理解。
课程回顾
在本课中,您学到了:Sentinel 是基于使用 KQL 的 Log Analytics 工作区构建的云原生 SIEM 和 SOAR;分析规则通过运行计划的 KQL 查询并生成事件来检测威胁;以及行动手册使用 Logic Apps 自动执行响应操作,从而缩短 MTTR。接下来,我们将学习 Azure DDoS Protection 和 Azure Firewall。
常见问题解答
「Microsoft Sentinel:云 SIEM」课时是免费的吗?
是的 — 「Microsoft Sentinel:云 SIEM」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「Microsoft Sentinel:云 SIEM」这节课中我会学到什么?
在 Sentinel 中收集整个环境的安全日志,使用内置分析规则检测威胁,并通过自动化手册自动执行事件响应。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「Microsoft Sentinel:云 SIEM」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel:云 SIEM
- Azure DDoS Protection 和防火墙