arrow_backÎnapoi la field notes
BLUE TEAM Publicat 10 Jul 2026

Învață Microsoft Sentinel: Un Ghid Practic pentru Începători

O introducere practică în Microsoft Sentinel care acoperă configurarea, conectoarele de date, regulile de analiză și primul flux de lucru de investigație.

Microsoft Sentinel este o platformă SIEM și SOAR nativă în cloud construită pe Azure, și a devenit rapid un instrument esențial în SOC-urile moderne. Dacă ești nou în aceasta, numărul enorm de componente—workspace-uri, conectoare, reguli de analiză, workbook-uri, playbook-uri—poate fi copleșitor. Acest ghid le descompune într-o cale practică pe care o poți urma pentru a te familiariza repede.

Ce Face de Fapt Sentinel

La bază, Sentinel ingestionează jurnale din întregul tău mediu (resurse Azure, servere on-prem, firewall-uri, instrumente de endpoint, furnizori de identitate) într-un workspace Log Analytics, apoi îți permite să interogezi acele date cu Kusto Query Language (KQL), să construiești reguli de detecție, să vizualizezi tendințe și să automatizezi răspunsurile. Gândește-te la aceasta ca la patru straturi suprapuse: colectarea datelor, detecția, investigația și răspunsul.

Configurarea Primului Tău Workspace

Vei avea nevoie de un abonament Azure pentru a urma. Începe prin crearea unui workspace Log Analytics, apoi activează Sentinel deasupra lui din portalul Azure. Câteva sfaturi pentru începători:

  • Folosește un grup de resurse dedicat pentru laboratorul tău, astfel curățarea este ușoară mai târziu.
  • Alege o regiune aproape de celelalte resurse de test pentru a reduce latența și costurile de egress.
  • Facturarea Sentinel se bazează pe volumul ingestiei de date, deci dacă experimentezi, ține-ți ochii pe sursele de date conectate—creditele de încercare gratuită dispar rapid dacă conectezi surse de jurnale zgomotoase.

Odată ce workspace-ul există, pagina de prezentare Sentinel devine baza ta de operații, arătând incidente, sănătatea conectoarelor de date și activitatea recentă.

Conectarea Surselor de Date

Conectoarele de date sunt modul în care Sentinel ingestionează jurnale. Pentru un laborator pentru începători, începe mic:

  1. Azure Activity Log — gratuit și încorporat, arată evenimente pe planul de management în întregul abonament.
  2. Jurnalele Microsoft Entra ID (Azure AD) — jurnalele de conectare și audit sunt excelente pentru practicarea logicii de detecție în jurul anomaliilor de autentificare.
  3. Evenimentele de Securitate Windows via AMA (Azure Monitor Agent) — dacă lansezi o mașină virtuală de test, aceasta îți permite să practici cu telemetrie de tip endpoint.

Evită conectarea unor fluxuri mari de firewall-uri sau proxy-uri terță parte până când înțelegi costurile ingestiei—acestea pot produce volume enorme de jurnale.

Învățarea Bazelor KQL

Kusto Query Language este obligatorie pentru munca în Sentinel. Începe cu aceste modele:

SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5

Această interogare simplă scoate în evidență conturile cu încercări de conectare eșuate repetate pe oră—un indicator clasic de brute-force. Practică cu where, summarize, join și bin până când se simt naturale. Modulele KQL din Microsoft Learn și interogările exemple Sentinel din Analytics sunt referințe gratuite bune.

Construiți Prima Voastră Regulă de Analiză

Regulile de analiză transformă interogările KQL în detecții automatizate care generează incidente. Pentru a crea una:

  • Mergi la Analytics > Create > Scheduled query rule.
  • Lipește o interogare similară cu exemplul brute-force de mai sus.
  • Setează frecvența interogării și perioada de retrospectivă (de ex., rulează la fiecare oră, privește înapoi o oră).
  • Mapează entități (cum ar fi UserPrincipalName) pentru ca Sentinel să poată corelaciona acest incident cu alții care implică același cont.
  • Alege setările de grupare a alertelor pentru a evita oboseala de incident.

Microsoft expediază, de asemenea, multe șabloane de reguli de analiză încorporate—răsfoiește mai întâi acestea pentru a înțelege modelele de detecție comune înainte de a scrie ale tale de la zero.

Investigarea Incidentelor

Când o regulă se declanșează, creează un incident în lama Incidents. Fă clic pe una și folosește graficul de investigație pentru a vedea entități conexe—utilizatori, IP-uri, gazde—și cum se conectează în alte alerte. Această vizualizare a graficului este una dintre cele mai puternice caracteristici prietenoase pentru începători ale Sentinel, deoarece mapează vizual

Scris cu asistență AI, revizuit și publicat de Michal Pilch (CISSP), Korra Studio.

Gata să mergi mai departe?

Aceasta este o notă din baza de cunoștințe Korra Studio — platforma asociază fiecare subiect cu mentorat 1-la-1.

Început gratuitarrow_forward