Изучите Microsoft Sentinel: практическое руководство для начинающих
Практическое введение в Microsoft Sentinel, охватывающее настройку, соединители данных, правила аналитики и первый рабочий процесс расследования.
Microsoft Sentinel — это облачная платформа SIEM и SOAR, построенная на Azure, и она быстро стала стандартным инструментом в современных SOC. Если вы новичок, множество компонентов — рабочие пространства, соединители, правила аналитики, рабочие книги, плейбуки — может показаться ошеломляющим. Это руководство разбивает процесс на практические шаги, которые вы сможете легко выполнить.
Что на самом деле делает Sentinel
В основе Sentinel принимает логи из всей вашей среды (ресурсы Azure, серверы на месте, файерволы, средства мониторинга конечных точек, поставщики удостоверений) в рабочее пространство Log Analytics, а затем позволяет запрашивать эти данные с помощью Kusto Query Language (KQL), создавать правила обнаружения, визуализировать тренды и автоматизировать ответы. Представьте это как четыре уровня, сложенные вместе: сбор данных, обнаружение, расследование и ответ.
Настройка первого рабочего пространства
Вам потребуется подписка Azure. Начните с создания рабочего пространства Log Analytics, а затем включите Sentinel в нём через портал Azure. Несколько советов для начинающих:
- Используйте отдельную группу ресурсов для вашей лаборатории, чтобы её позже было легко очистить.
- Выберите регион рядом с другими тестовыми ресурсами, чтобы снизить задержку и расходы на исходящий трафик.
- Выставление счётов Sentinel основано на объёме поступления данных, поэтому если вы экспериментируете, следите за подключёнными источниками данных — бесплатные пробные кредиты быстро расходуются, если подключить источники логов с высокой нагрузкой.
После создания рабочего пространства страница обзора Sentinel становится вашей базой, показывая инциденты, состояние соединителей данных и недавнюю активность.
Подключение источников данных
Соединители данных — это то, как Sentinel принимает логи. Для лаборатории начинающего, начните с малого:
- Azure Activity Log — бесплатен и встроен, показывает события уровня управления по всей вашей подписке.
- Логи Microsoft Entra ID (Azure AD) — логи входа и аудита отлично подходят для практики логики обнаружения аномалий аутентификации.
- События безопасности Windows через AMA (Azure Monitor Agent) — если вы запустите тестовую виртуальную машину, это позволит вам практиковаться с телеметрией конечных точек.
Избегайте подключения больших сторонних потоков файерволов или прокси, пока вы не поймёте стоимость поступления — они могут создавать огромные объёмы логов.
Изучение основ KQL
Kusto Query Language необходим для работы с Sentinel. Начните с этих паттернов:
SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5
Этот простой запрос выявляет учётные записи с повторяющимися неудачными попытками входа в час — классический индикатор перебора. Практикуйтесь с where, summarize, join и bin, пока они не станут привычными. Модули KQL Microsoft Learn и примеры запросов Sentinel в разделе Analytics — хорошие бесплатные справочники.
Создание первого правила аналитики
Правила аналитики превращают запросы KQL в автоматизированные обнаружения, которые создают инциденты. Чтобы создать один:
- Перейдите в Analytics > Create > Scheduled query rule.
- Вставьте запрос, похожий на пример перебора выше.
- Установите частоту запроса и период просмотра в прошлое (например, запускать каждый час, смотреть назад на один час).
- Сопоставьте сущности (такие как
UserPrincipalName), чтобы Sentinel мог скоррелировать этот инцидент с другими, связанными с той же учётной записью. - Выберите параметры группировки оповещений, чтобы избежать усталости от инцидентов.
Microsoft также поставляет множество встроенных шаблонов правил аналитики — сначала просмотрите их, чтобы понять общие паттерны обнаружения, прежде чем писать свои собственные с нуля.
Расследование инцидентов
Когда правило срабатывает, оно создаёт инцидент в колонке Incidents. Щёлкните на нём и используйте график расследования, чтобы увидеть связанные сущности — пользователей, IP-адреса, хосты — и то, как они связаны с другими оповещениями. Это представление графика — одна из самых удобных для начинающих функций Sentinel, потому что оно визуально отображает
Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.
Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.
Начать бесплатноarrow_forward