arrow_backTerug naar veldaantekeningen
BLUE TEAM Gepubliceerd 10 Jul 2026

Leer Microsoft Sentinel: Een praktische gids voor beginners

Een hands-on introductie tot Microsoft Sentinel met aandacht voor setup, data connectors, analytics rules en je eerste investigatiewerkstroom.

Microsoft Sentinel is een cloud-native SIEM en SOAR platform gebouwd op Azure, en het is snel een standaardgereedschap in moderne SOCs geworden. Als je er nieuw in bent, kan het grote aantal componenten—workspaces, connectors, analytics rules, workbooks, playbooks—overweldigend aanvoelen. Deze gids breekt het op in een praktisch traject dat je snel kunt volgen.

Wat Sentinel eigenlijk doet

In wezen neemt Sentinel logs uit je hele omgeving (Azure resources, on-prem servers, firewalls, endpoint tools, identity providers) op in een Log Analytics workspace, waarna je die data kunt bevragen met Kusto Query Language (KQL), detectieregels kunt bouwen, trends kunt visualiseren en reacties kunt automatiseren. Zie het als vier lagen op elkaar: data collection, detection, investigation en response.

Je eerste workspace instellen

Je hebt een Azure subscription nodig om mee te volgen. Begin met het maken van een Log Analytics workspace, schakel vervolgens Sentinel in vanuit de Azure portal. Een paar tips voor beginners:

  • Gebruik een aparte resource group voor je lab, zodat opruimen later makkelijk is.
  • Kies een regio dicht bij je andere test resources om latentie en egress costs te reduceren.
  • Sentinel billing is gebaseerd op data ingestion volume, dus als je experimenteert, hou je oog op verbonden data sources—free trial credits raken snel op als je veel logs inverbindt.

Zodra de workspace bestaat, wordt de Sentinel overzichtspagina je thuisbasis, met incidents, data connector health en recente activiteit.

Data sources verbinden

Data connectors bepalen hoe Sentinel logs opneemt. Voor een beginner lab begin je klein:

  1. Azure Activity Log — gratis en ingebouwd, toont management-plane events in je subscription.
  2. Microsoft Entra ID (Azure AD) logs — sign-in en audit logs zijn uitstekend om detectielogica rond authentication anomalies te oefenen.
  3. Windows Security Events via AMA (Azure Monitor Agent) — als je een test VM opstart, kun je hiermee endpoint-style telemetrie oefenen.

Verbind grote derde-partij firewall of proxy feeds nog niet totdat je ingestion costs begrijpt—deze kunnen enorme log volumes produceren.

Basis KQL leren

Kusto Query Language is onmisbaar voor Sentinel-werk. Begin met deze patronen:

SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5

Deze eenvoudige query toont accounts met herhaalde mislukte sign-ins per uur—een klassieke brute-force indicator. Oefen met where, summarize, join en bin totdat ze natuurlijk voelen. Microsoft Learn's KQL modules en de Sentinel sample queries onder Analytics zijn goede gratis naslagwerken.

Je eerste analytics rule bouwen

Analytics rules zetten KQL queries om in geautomatiseerde detecties die incidents genereren. Zo maak je er een:

  • Ga naar Analytics > Create > Scheduled query rule.
  • Plak een query in soortgelijk aan het brute-force voorbeeld hierboven.
  • Stel de query frequency en lookup period in (bijv. elk uur uitvoeren, één uur terugkijken).
  • Map entities (zoals UserPrincipalName) zodat Sentinel dit incident kan correleren met anderen die dezelfde account betreffen.
  • Kies alert grouping settings om incident fatigue te vermijden.

Microsoft levert ook veel ingebouwde analytics rule templates—blader deze eerst door om veelvoorkomende detection patterns te begrijpen voordat je je eigen schrijft.

Incidents onderzoeken

Wanneer een rule afgaat, maakt het een incident aan in de Incidents blade. Klik erop en gebruik de investigation graph om gerelateerde entities—users, IPs, hosts—en hoe ze zich verbinden via andere alerts. Deze graph view is een van Sentinels sterkste features voor beginners omdat het visueel de

Geschreven met AI-ondersteuning, herzien en gepubliceerd door Michal Pilch (CISSP), Korra Studio.

Klaar om verder te gaan?

Dit is één aantekening uit de kennisbasis van Korra Studio — het platform koppelt elk onderwerp aan 1-op-1 mentoring.

Gratis beginnenarrow_forward