Pelajari Microsoft Sentinel: Panduan Praktis untuk Pemula
Pengenalan hands-on terhadap Microsoft Sentinel mencakup setup, koneksi data, aturan analitik, dan alur investigasi pertama Anda.
Microsoft Sentinel adalah platform SIEM dan SOAR cloud-native yang dibangun di atas Azure, dan dengan cepat menjadi alat standar dalam SOC modern. Jika Anda baru mengenalnya, jumlah komponen yang bergerak—workspaces, connectors, analytics rules, workbooks, playbooks—bisa terasa menakutkan. Panduan ini memecahnya menjadi jalur praktis yang bisa Anda ikuti untuk menjadi nyaman dengan cepat.
Apa yang Sebenarnya Dilakukan Sentinel
Di intinya, Sentinel menelan logs dari seluruh lingkungan Anda (sumber daya Azure, server on-prem, firewall, endpoint tools, identity providers) ke dalam workspace Log Analytics, lalu memungkinkan Anda melakukan query data dengan Kusto Query Language (KQL), membangun aturan deteksi, memvisualisasikan tren, dan mengotomatisasi respons. Anggap saja sebagai empat lapisan yang ditumpuk bersama: pengumpulan data, deteksi, investigasi, dan respons.
Menyiapkan Workspace Pertama Anda
Anda memerlukan subscription Azure untuk mengikuti. Mulai dengan membuat workspace Log Analytics, kemudian aktifkan Sentinel di atasnya dari Azure portal. Beberapa tips untuk pemula:
- Gunakan dedicated resource group untuk lab Anda sehingga pembersihan mudah nanti.
- Pilih region yang dekat dengan resource test lainnya untuk mengurangi latency dan biaya egress.
- Billing Sentinel didasarkan pada volume data ingestion, jadi jika Anda bereksperimen, pantau connected data sources—kredit trial gratis hilang dengan cepat jika Anda menghubungkan noisy log sources.
Setelah workspace ada, halaman overview Sentinel menjadi home base Anda, menampilkan incidents, kesehatan data connector, dan aktivitas terakhir.
Menghubungkan Data Sources
Data connectors adalah cara Sentinel menelan logs. Untuk lab pemula, mulai kecil:
- Azure Activity Log — gratis dan built-in, menampilkan management-plane events di seluruh subscription Anda.
- Microsoft Entra ID (Azure AD) logs — logs sign-in dan audit sangat bagus untuk berlatih logika deteksi sekitar anomali autentikasi.
- Windows Security Events via AMA (Azure Monitor Agent) — jika Anda memutar test VM, ini memungkinkan Anda berlatih dengan endpoint-style telemetry.
Hindari menghubungkan feed firewall atau proxy pihak ketiga besar sampai Anda memahami biaya ingestion—ini dapat menghasilkan volume log yang sangat besar.
Mempelajari Dasar-Dasar KQL
Kusto Query Language tidak dapat dinegosiasikan untuk pekerjaan Sentinel. Mulai dengan pola-pola ini:
SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5
Query sederhana ini mengungkapkan akun dengan sign-in gagal berulang per jam—indikator brute-force klasik. Berlatih dengan where, summarize, join, dan bin sampai terasa alami. Modul KQL Microsoft Learn dan sample queries Sentinel di bawah Analytics adalah referensi gratis yang bagus.
Membangun Analytics Rule Pertama Anda
Analytics rules mengubah query KQL menjadi deteksi otomatis yang menghasilkan incidents. Untuk membuat satu:
- Buka Analytics > Create > Scheduled query rule.
- Paste query serupa dengan contoh brute-force di atas.
- Atur query frequency dan lookup period (misalnya, jalankan setiap jam, lihat kembali satu jam).
- Map entities (seperti
UserPrincipalName) sehingga Sentinel dapat mengkorelasikan incident ini dengan incident lainnya yang melibatkan akun yang sama. - Pilih alert grouping settings untuk menghindari incident fatigue.
Microsoft juga mengirimkan banyak built-in analytics rule templates—lihat ini terlebih dahulu untuk memahami pola deteksi umum sebelum menulis template Anda sendiri dari awal.
Menginvestigasi Incidents
Ketika rule fires, incident dibuat di blade Incidents. Klik ke dalamnya dan gunakan investigation graph untuk melihat related entities—users, IPs, hosts—dan bagaimana mereka terhubung di seluruh alert lainnya. Tampilan graph ini adalah salah satu fitur paling ramah pemula Sentinel karena secara visual memetakan
Ditulis dengan bantuan AI, ditinjau dan dipublikasikan oleh Michal Pilch (CISSP), Korra Studio.
Ini satu catatan dari basis pengetahuan Korra Studio — platform ini memasangkan setiap topik dengan bimbingan privat.
Mulai gratisarrow_forward