arrow_backफ़ील्ड नोट्स पर वापस जाएँ
BLUE TEAM प्रकाशित 10 Jul 2026

Microsoft Sentinel सीखें: शुरुआती के लिए व्यावहारिक गाइड

Microsoft Sentinel का एक हाथों-हाथ परिचय जिसमें सेटअप, डेटा कनेक्टर, एनालिटिक्स नियम, और आपके पहले जांच वर्कफ़्लो को शामिल किया गया है।

Microsoft Sentinel एक क्लाउड-नेटिव SIEM और SOAR प्लेटफॉर्म है जो Azure पर बनाया गया है, और यह आधुनिक SOCs में तेजी से एक मुख्य उपकरण बन गया है। अगर आप इसमें नए हैं, तो चलने वाले हिस्सों की विशाल संख्या—वर्कस्पेस, कनेक्टर, एनालिटिक्स नियम, वर्कबुक, प्लेबुक—भारी लग सकते हैं। यह गाइड इसे एक व्यावहारिक पथ में तोड़ता है जो आप जल्दी आरामदायक होने के लिए अनुसरण कर सकते हैं।

Sentinel वास्तव में क्या करता है

इसके मूल में, Sentinel अपने पूरे वातावरण से लॉग को इंजेस्ट करता है (Azure संसाधन, ऑन-प्रेम सर्वर, फायरवॉल, एंडपॉइंट टूल, आइडेंटिटी प्रोवाइडर) एक Log Analytics वर्कस्पेस में, फिर आपको Kusto Query Language (KQL) के साथ उस डेटा को क्वेरी करने देता है, डिटेक्शन नियम बनाता है, ट्रेंड को विज़ुअलाइज़ करता है, और प्रतिक्रिया को ऑटोमेट करता है। इसे चार लेयर के रूप में सोचें जो एक साथ स्टैक किए गए हैं: डेटा कलेक्शन, डिटेक्शन, जांच, और प्रतिक्रिया।

अपना पहला वर्कस्पेस सेटअप करना

आपको साथ चलने के लिए एक Azure सब्सक्रिप्शन की जरूरत होगी। एक Log Analytics वर्कस्पेस बनाकर शुरू करें, फिर Azure पोर्टल से इसके ऊपर Sentinel को सक्षम करें। शुरुआती लोगों के लिए कुछ टिप्स:

  • अपने लैब के लिए एक समर्पित संसाधन समूह का उपयोग करें ताकि बाद में क्लीनअप आसान हो।
  • अपने अन्य टेस्ट संसाधनों के करीब एक क्षेत्र चुनें ताकि लेटेंसी और एग्रेस लागत को कम किया जा सके।
  • Sentinel बिलिंग डेटा इंजेशन वॉल्यूम के आधार पर होती है, इसलिए अगर आप प्रयोग कर रहे हैं, तो कनेक्ट किए गए डेटा सोर्स पर नज़र रखें—फ्री ट्रायल क्रेडिट तेजी से गायब हो जाते हैं अगर आप शोर वाले लॉग सोर्स को कनेक्ट करते हैं।

एक बार वर्कस्पेस मौजूद होने के बाद, Sentinel ओवरव्यू पेज आपका घर बन जाता है, जो इंसीडेंट, डेटा कनेक्टर हेल्थ, और हाल की गतिविधि दिखाता है।

डेटा सोर्स को कनेक्ट करना

डेटा कनेक्टर वह तरीका है जिससे Sentinel लॉग को इंजेस्ट करता है। एक शुरुआती लैब के लिए, छोटे से शुरू करें:

  1. Azure Activity Log — फ्री और बिल्ट-इन, आपकी सब्सक्रिप्शन में मैनेजमेंट-प्लेन इवेंट दिखाता है।
  2. Microsoft Entra ID (Azure AD) logs — साइन-इन और ऑडिट लॉग ऑथेंटिकेशन एनोमली के चारों ओर डिटेक्शन लॉजिक का अभ्यास करने के लिए बेहतरीन हैं।
  3. Windows Security Events via AMA (Azure Monitor Agent) — अगर आप एक टेस्ट VM स्पिन अप करते हैं, तो यह आपको एंडपॉइंट-शैली टेलीमेट्री के साथ अभ्यास करने देता है।

बड़े तीसरे-पक्ष फायरवॉल या प्रॉक्सी फीड को कनेक्ट करने से बचें जब तक आप इंजेशन लागत को समझ न जाएं—ये विशाल लॉग वॉल्यूम उत्पादन कर सकते हैं।

KQL मूल बातें सीखना

Kusto Query Language Sentinel के काम के लिए गैर-परक्राम्य है। इन पैटर्न के साथ शुरू करें:

SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5

यह सरल क्वेरी प्रति घंटे बार-बार साइन-इन विफलताओं वाले खातों को सामने लाती है—एक क्लासिक ब्रूट-फोर्स संकेतक। where, summarize, join, और bin के साथ अभ्यास करें जब तक ये स्वाभाविक न लगें। Microsoft Learn की KQL मॉड्यूल और Analytics के तहत Sentinel नमूना क्वेरी अच्छे फ्री संदर्भ हैं।

अपना पहला Analytics Rule बनाना

Analytics नियम KQL क्वेरी को ऑटोमेटेड डिटेक्शन में बदलते हैं जो इंसीडेंट जनरेट करते हैं। एक बनाने के लिए:

  • Analytics > Create > Scheduled query rule पर जाएं।
  • ऊपर दिए गए ब्रूट-फोर्स उदाहरण के समान एक क्वेरी पेस्ट करें।
  • क्वेरी आवृत्ति और लुकअप अवधि सेट करें (उदाहरण के लिए, हर घंटे चलाएं, एक घंटे पीछे देखें)।
  • इकाइयों को मैप करें (जैसे UserPrincipalName) ताकि Sentinel इस इंसीडेंट को उसी खाते को शामिल करने वाले अन्य लोगों के साथ जोड़ सके।
  • अलर्ट ग्रुपिंग सेटिंग चुनें ताकि इंसीडेंट थकान से बचा जा सके।

Microsoft कई बिल्ट-इन एनालिटिक्स नियम टेम्पलेट भी भेजता है—सामान्य डिटेक्शन पैटर्न को समझने के लिए पहले इन्हें ब्राउज़ करें, फिर स्क्रैच से अपना स्वयं का लिखें।

इंसीडेंट की जांच करना

जब एक नियम फायर होता है, तो यह Incidents ब्लेड में एक इंसीडेंट बनाता है। इसमें क्लिक करें और संबंधित इकाइयों—उपयोगकर्ता, IP, होस्ट—को देखने के लिए जांच ग्राफ का उपयोग करें, और वे कैसे अन्य अलर्ट में जुड़ते हैं। यह ग्राफ व्यू Sentinel की सबसे मजबूत शुरुआती-अनुकूल सुविधाओं में से एक है क्योंकि यह दृश्य रूप से इकाइयों को मैप करता है

AI सहायता से लिखा गया, माइकल पिल्च (CISSP), Korra Studio द्वारा समीक्षित और प्रकाशित।

आगे बढ़ने के लिए तैयार?

यह Korra Studio के ज्ञान आधार से एक नोट है — प्लेटफ़ॉर्म हर विषय को 1-टू-1 मेंटरिंग के साथ जोड़ता है।

मुफ़्त शुरू करेंarrow_forward