Impara Microsoft Sentinel: Una Guida Pratica per Principianti
Un'introduzione pratica a Microsoft Sentinel che copre la configurazione, i connettori dati, le regole di analisi e il tuo primo flusso di lavoro di investigazione.
Microsoft Sentinel è una piattaforma SIEM e SOAR nativa del cloud costruita su Azure, ed è diventata rapidamente uno strumento essenziale nei SOC moderni. Se sei nuovo a questo, il numero di componenti in movimento—workspace, connettori, regole di analisi, workbook, playbook—può sembrare opprimente. Questa guida lo scompone in un percorso pratico che puoi seguire per familiarizzare velocemente.
Cosa Sentinel fa veramente
In sostanza, Sentinel acquisisce log da tutto il tuo ambiente (risorse Azure, server on-prem, firewall, strumenti endpoint, provider di identità) in un workspace Log Analytics, poi ti permette di interrogare questi dati con Kusto Query Language (KQL), costruire regole di rilevamento, visualizzare trend e automatizzare risposte. Pensalo come quattro livelli sovrapposti: raccolta dati, rilevamento, investigazione e risposta.
Configurazione del Tuo Primo Workspace
Ti servirà un abbonamento Azure per seguire. Inizia creando un workspace Log Analytics, poi abilita Sentinel su di esso dal portale Azure. Alcuni suggerimenti per i principianti:
- Usa un resource group dedicato per il tuo lab così la pulizia è facile dopo.
- Scegli una regione vicino alle tue altre risorse di test per ridurre la latenza e i costi di uscita.
- La fatturazione di Sentinel si basa sul volume di acquisizione dati, quindi se stai sperimentando, tieni d'occhio le fonti dati connesse—i crediti di prova gratuiti scompaiono velocemente se colleghi fonti log rumorose.
Una volta che il workspace esiste, la pagina di panoramica di Sentinel diventa la tua base di partenza, mostrando incidenti, integrità del connettore dati e attività recente.
Connessione delle Fonti Dati
I connettori dati sono il modo in cui Sentinel acquisisce i log. Per un lab per principianti, inizia in piccolo:
- Azure Activity Log — gratuito e integrato, mostra gli eventi del piano di gestione nel tuo abbonamento.
- Log Microsoft Entra ID (Azure AD) — i log di accesso e audit sono eccellenti per praticare la logica di rilevamento attorno alle anomalie di autenticazione.
- Windows Security Events via AMA (Azure Monitor Agent) — se avvii una VM di test, questo ti permette di praticare con telemetria di tipo endpoint.
Evita di connettere feed di firewall o proxy di grandi dimensioni da terzi finché non capisci i costi di acquisizione—questi possono produrre volumi di log enormi.
Imparare le Basi di KQL
Kusto Query Language è non negoziabile per il lavoro con Sentinel. Inizia con questi pattern:
SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5
Questa semplice query affiora account con tentativi di accesso ripetuti non riusciti per ora—un indicatore classico di brute-force. Pratica con where, summarize, join e bin finché non ti vengono naturali. I moduli KQL di Microsoft Learn e le query di esempio di Sentinel sotto Analytics sono buoni riferimenti gratuiti.
Costruzione della Tua Prima Regola di Analisi
Le regole di analisi trasformano query KQL in rilevamenti automatizzati che generano incidenti. Per crearne una:
- Vai a Analytics > Create > Scheduled query rule.
- Incolla una query simile all'esempio di brute-force qui sopra.
- Imposta la frequenza della query e il periodo di ricerca (es., esegui ogni ora, guarda indietro un'ora).
- Mappa entità (come
UserPrincipalName) così Sentinel può correlare questo incidente con altri che coinvolgono lo stesso account. - Scegli impostazioni di raggruppamento degli avvisi per evitare affaticamento da incidenti.
Microsoft fornisce anche molti template di regole di analisi integrati—sfogliali prima per capire i pattern di rilevamento comuni prima di scrivere i tuoi da zero.
Investigazione degli Incidenti
Quando una regola si attiva, crea un incidente nel blade Incidents. Clicca dentro uno e usa il grafico di investigazione per vedere entità correlate—utenti, IP, host—e come si connettono attraverso altri avvisi. Questa vista grafica è una delle caratteristiche più forti di Sentinel per i principianti perché mappa visivamente
Scritto con assistenza AI, revisionato e pubblicato da Michal Pilch (CISSP), Korra Studio.
Questa è una nota dalla knowledge base di Korra Studio — la piattaforma abbina ogni argomento a mentoring 1-to-1.
Inizia gratisarrow_forward