arrow_backبازگشت به یادداشت‌های میدانی
BLUE TEAM منتشر شده 10 Jul 2026

یادگیری Microsoft Sentinel: راهنمای عملی برای مبتدیان

آشنایی عملی با Microsoft Sentinel شامل راه‌اندازی، کانکتورهای داده، قوانین تجزیه و تحلیل، و اولین گردش کار تحقیق شما.

Microsoft Sentinel یک سیستم SIEM و SOAR بومی ابری ساخته شده بر روی Azure است و به سرعت یک ابزار ضروری در SOCهای مدرن شده است. اگر برای شما جدید است، تعداد زیاد اجزای درحال حرکت—workspaceها، کانکتورها، قوانین تجزیه و تحلیل، workbookها، playbookها—می‌تواند غالب‌کننده به نظر برسد. این راهنما آن را به یک مسیر عملی تقسیم می‌کند که می‌توانید دنبال کنید تا به سرعت راحت شوید.

آنچه Sentinel واقعاً انجام می‌دهد

در اصل، Sentinel لاگ‌ها را از سراسر محیط شما (منابع Azure، سرورهای on-prem، فایروال‌ها، ابزارهای نقطه‌ای، ارائه‌دهندگان هویت) به یک workspace Log Analytics وارد می‌کند، سپس به شما اجازه می‌دهد آن داده را با Kusto Query Language (KQL) جستجو کنید، قوانین تشخیص بسازید، روند را تجسم‌سازی کنید، و پاسخ‌ها را خودکار کنید. آن را به عنوان چهار لایه روی هم قرار گرفته تصور کنید: جمع‌آوری داده، تشخیص، تحقیق، و پاسخ.

راه‌اندازی اولین Workspace شما

برای دنبال کردن این مطالب به یک اشتراک Azure نیاز دارید. با ایجاد یک workspace Log Analytics شروع کنید، سپس Sentinel را بر روی آن از درگاه Azure فعال کنید. چند نکته برای مبتدیان:

  • از یک گروه منابع اختصاصی برای آزمایشگاه خود استفاده کنید تا تمیزکاری بعداً آسان باشد.
  • یک منطقه نزدیک به سایر منابع آزمایش خود انتخاب کنید تا تأخیر و هزینه‌های خروجی کاهش یابند.
  • صورت‌حساب Sentinel بر اساس حجم دریافت داده است، بنابراین اگر آزمایش می‌کنید، نگاه دقیقی به منابع داده متصل شده نگاه دارید—اعتبارات دوره آزمایشی اگر کانکتورهای لاگ پرسر را متصل کنید به سرعت ناپدید می‌شوند.

زمانی که workspace موجود باشد، صفحه مرور Sentinel نقطه شروع شما می‌شود، incidents، سلامت کانکتور داده، و فعالیت‌های اخیر را نشان می‌دهد.

اتصال منابع داده

کانکتورهای داده روشی هستند که Sentinel لاگ‌ها را وارد می‌کند. برای یک آزمایشگاه مبتدی، کوچک شروع کنید:

  1. Azure Activity Log — رایگان و داخلی، رویدادهای صفحه مدیریت را در سراسر اشتراک شما نشان می‌دهد.
  2. لاگ‌های Microsoft Entra ID (Azure AD) — لاگ‌های ورود و حسابرسی برای تمرین منطق تشخیص به‌دور از ناهنجاری‌های احراز هویت عالی هستند.
  3. رویدادهای Windows Security از طریق AMA (Azure Monitor Agent) — اگر یک VM آزمایشی را راه‌اندازی کنید، این به شما امکان می‌دهد با تلمتری سبک نقطه‌ای تمرین کنید.

تا زمانی که هزینه‌های دریافت را درک نکردید، اتصال فیدهای فایروال یا proxy بزرگ شخص ثالث را تجنب کنید—اینها می‌توانند حجم‌های لاگ عظیم تولید کنند.

یادگیری مبانی KQL

Kusto Query Language برای کار Sentinel الزامی است. با این الگوها شروع کنید:

SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5

این پرسش ساده حسابی را با تلاش‌های ورود ناموفق تکراری در هر ساعت سطح می‌بخشد—یک شاخص brute-force کلاسیک. تا زمانی که طبیعی احساس شوند با where، summarize، join، و bin تمرین کنید. ماژول‌های KQL Microsoft Learn و نمونه‌های پرسش Sentinel زیر Analytics منابع رایگان خوبی هستند.

ساخت اولین قانون تجزیه و تحلیل شما

قوانین تجزیه و تحلیل پرسش‌های KQL را به تشخیص‌های خودکار تبدیل می‌کند که incidents تولید می‌کنند. برای ایجاد یکی:

  • به Analytics > Create > Scheduled query rule بروید.
  • یک پرسش شبیه به مثال brute-force بالا جای‌گذاری کنید.
  • بسامد پرسش و دوره نگاه به عقب را تعیین کنید (مثلاً هر ساعه اجرا کنید، یک ساعت به عقب نگاه کنید).
  • موجودیت‌ها (مانند UserPrincipalName) را نقشه‌برداری کنید تا Sentinel بتواند این incident را با دیگر مواردی که همان حساب را درگیر کنند مرتبط کند.
  • تنظیمات گروه‌بندی alert را انتخاب کنید تا از خستگی incident جلوگیری کنید.

Microsoft همچنین بسیاری از الگوهای built-in analytics rule را تحویل می‌دهد—ابتدا اینها را مرور کنید تا الگوهای تشخیص رایج را درک کنید پیش از نوشتن خود را از ابتدا.

تحقیق در Incidents

هنگامی که یک قانون فعال شود، یک incident را در blade Incidents ایجاد می‌کند. در یکی کلیک کنید و از نمودار تحقیق برای دیدن موجودیت‌های مرتبط—کاربران، IP‌ها، میزبان‌ها—و اینکه چگونه در سایر alert‌ها درگیر حسابی متصل هستند استفاده کنید. این نمای نمودار یکی از قویت‌ترین ویژگی‌های Sentinel برای مبتدیان است زیرا به‌طور بصری نقشه‌ی

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward