arrow_backகளப் பணிக்குரிய குறிப்புகளுக்குத் திரும்பவும்
BLUE TEAM வெளியிடப்பட்டது 10 Jul 2026

Microsoft Sentinel-ஐ கற்றுக்கொள்ளுங்கள்: தொடக்கநிலையாளர்களுக்கான நடைமுறை வழிகாட்டி

Microsoft Sentinel-ஐ அறிமுகப்படுத்துகிறது, அமைப்பு, தரவு இணைப்புக்கள், பகுப்பாய்வு விதிகள் மற்றும் உங்கள் முதல் விசாரணை பணிப்பயணம் ஆகியவற்றை உள்ளடக்கியது.

Microsoft Sentinel என்பது Azure-ல் கட்டப்பட்ட கிளவுட்-நேটிவ் SIEM மற்றும் SOAR தளம் ஆகும், மற்றும் இது நவீன SOC-கள்-ல் விரைவாக ஒரு அপরिহार்য கருவியாக மாறியுள்ளது. நீங்கள் இதற்கு புதியவராக இருந்தால், பணிப்பரப்புக்கள், இணைப்புக்கள், பகுப்பாய்வு விதிகள், பணிப்புத்தகங்கள், விளையாட்டுப் புத்தகங்கள் என்ற பல பகுதிகளின் எண்ணிக்கை தாக்குதலாக உணரலாம். இந்த வழிகாட்டி இதை ஒரு நடைமுறை பாதையாக உடைக்கிறது, நீங்கள் விரைவாக வசதியாக இருக்க பின்பற்ற முடியும்.

Sentinel-ஐ உண்மையில் என்ன செய்கிறது

துள்ளி முக்கியமாக, Sentinel உங்கள் சுற்றுப்புறத்தில் இருந்து பதிவுகளை உட்கொள்கிறது (Azure வளங்கள், ஆன்-பிரேம் சேவையகங்கள், ஃபயர்வாலுக்கள், எண்ட்பொயிண்ட் கருவிகள், அடையாள வழங்குநர்கள்) ஒரு Log Analytics பணிப்பரப்பிற்குள், பிறகு Kusto Query Language (KQL) மூலம் அந்த தரவை வினவ, கண்டுபிடிப்பு விதிகளை உருவாக்க, போக்குக்களை காட்சிப்படுத்த, மற்றும் பதிலளிப்புக்களை தானியக்கப்படுத்த உங்களை அனுமதிக்கிறது. இதை நான்கு அடுக்குக்களாக ஒன்றாக ஒட்டக்கூடிய ஒன்றாக நினைக்கவும்: தரவு சேகரணை, கண்டுபிடிப்பு, விசாரணை, மற்றும் பதிலளிப்பு.

உங்கள் முதல் பணிப்பரப்பை அமைப்பது

আপনি பாசாங்கு செய்ய ஒரு Azure சந்தாவாகக் கொண்ட ஒরு প்রয়োজனாம். Log Analytics பணிப்பரப்பை உருவாக்கி தொடங்கவும், பிறகு Azure போர்টல் থেকে இதற்கு மேல் Sentinel-ஐ செயல்படுத்தவும். தொடக்கநிலையாளர்களுக்கான சில குறிப்புக்கள்:

  • உங்கள் ল்যாப்-க்கு ஒரு நিবந்தனை வளம் குழுவைப் பயன்படுத்துங்கள் இதனால் பின்பு சுத்தம் செய்வது எளிது.
  • உங்கள் பிற சோதனை வளங்களுக்கு அருகாமை கொண்ட ஒரு பகுதியைத் தேர்ந்தெடுங்கள் தாமதத்தைக் குறைக்க மற்றும் வெளியேற்ற செலவுக்கள்.
  • Sentinel கட்டணம் தரவு உட்கொள் அளவின் அடிப்படையில் உள்ளது, எனவே நீங்கள் சோதனை செய்திருந்தால், இணைக்கப்பட்ட தரவு ஆதாரங்களை கவனித்திருங்கள்—இலவச சோதனை ஸ்தம்भங்கள் நீங்கள் சத்தமுள்ள பதிவு ஆதாரங்களை இணைக்கிறீர்கள் என்றால் விரைவாக மறைந்து விடுகிறது।

பணிப்பரப்பு இருந்த பிறகு, Sentinel கண்ணோட்ட பக்கம் உங்கள் வீட்டு தளம் ஆகிறது, சம்பவங்கள், தரவு இணைப்பு ஆரோக்கியம், மற்றும் சமீபத்திய செயல்பாட்டைக் காட்டுகிறது।

தரவு ஆதாரங்களை இணைப்பது

ডेটा இணைப்புக்கள் Sentinel பதிவுகளை உட்கொள்ளுவதற்கான வழிமுறை ஆகும். தொடக்கநிலையாளர் ল்যাब்-க்கு, சிறியதாக தொடங்கவும்:

  1. Azure Activity Log — இலவசம் மற்றும் உள்ளமைக்கப்பட்டுள்ளது, உங்கள் சந்தாவ் முழுவதும் மேலாண்மை-விமான நிகழ்வுகளைக் காட்டுகிறது।
  2. Microsoft Entra ID (Azure AD) பதிவுகள் — உள்நுழைவு மற்றும் ஆடிட் பதிவுகள் அங்கீகார வினாயிதிரைப்புக்களைச் சுற்றிய கண்டுபிடிப்பு தர்க்கம் பயிற்சி செய்வதற்கு சிறந்ததாகும்।
  3. AMA (Azure Monitor Agent)-வழங்கி Windows Security Events — நீங்கள் ஒரு சோதனை VM-ஐ சுழற்றினால், இது உங்களை எண்ட்பொயிண்ட்-பாணி தொலைமாপியலுடன் பயிற்சி செய்ய அனுமதிக்கிறது।

கூட்ட மூன்றாம் পக்ష ফயர்வால் அல்லது ப்ராக்సி ஊட்டங்களை இணைக்க வேண்டாம் உட்கொள் செலவுகளை புரிந்து கொள்ளும் வரை—இவை বিশাலமான பதிவு தொகுதிகளை உற்பத்தி செய்யக்கூடும்।

KQL அடிப்படைகளைக் கற்றுக்கொள்ளுங்கள்

Kusto Query Language Sentinel வேலைக்கு தவிர்க்க முடியாதது. இந்த வடிவங்களுடன் தொடங்கவும்:

SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5

இந்த எளிய வினவல் மணிக்கு மீண்டும் மீண்டும் நுழைவு முயற்சிகளை தோல்வியடைந்த கணக்குகளை மேற்பரப்பு—ஒரு உன்னதமான brute-force குறிச்சொல். where, summarize, join, மற்றும் bin பயிற்சி செய்யவும் அவை இயல்பாக உணரும் வரை. Microsoft Learn-ன் KQL மডியூல்கள் மற்றும் Analytics-ன் கீழ் Sentinel மாதிரி வினவல்கள் நல்ல இலவச குறிப்புக்கள்।

உங்கள் முதல் பகுப்பாய்வு விதியை உருவாக்குதல்

பகுப்பாய்வு விதிகள் KQL வினவல்களை தானியக்க கண்டுபிடிப்புக்களாக மாற்றுகிறது, அவை சம்பவங்களை உருவாக்குகிறது. ஒன்றை உருவாக்க:

  • Analytics > Create > Scheduled query rule-ற்குச் செல்லவும்।
  • மேலே brute-force உதாரணத்தைப் போன்ற ஒரு வினவலை ஒட்டவும்।
  • வினவல் அதிர்வெண் மற்றும் தேடல் காலம் அமைக்கவும் (உ.கா., ஒவ்வொரு மணிக்கு இயக்கவும், ஒரு மணி நேரம் பின்னால் பாருங்கள்)।
  • நிறுவனங்களைக் வரைபடம் (அ.கா., UserPrincipalName) அதனால் Sentinel இந்த சம்பவத்தை ஒரே கணக்கை உள்ளடக்கிய பிறரது சம்பவங்களுடன் தொடர்புபடுத்த முடியும்।
  • சம்பவ சோர்வதைத் தவிர்க்க எச்சரிக்கை குழுவான் அமைப்புக்களைத் தேர்வு செய்யவும்।

Microsoft மேலும் பல உள்ளமைக்கப்பட்ட பகுப்பாய்வு விதி டெம்பிலேட்டுகளை வழங்குகிறது—இவற்றை முதலில் உலாவியவும் பொதுவான கண்டுபிடிப்பு வடிவங்களைப் புரிந்து கொள்ள உங்கள் சொந்தமாக பூஜ்ஜியத்தில் இருந்து எழுதுவதற்கு முன்.

சம்பவங்களை விசாரணை செய்தல்

ஒரு விதி தீக்ஷணை அடிக்கும் போது, இது Incidents கோணத்தில் ஒரு சம்பவத்தை உருவாக்குகிறது. ஒன்றுக்குள் கிளிக் செய்யவும் மற்றும் விசாரணை வரைபடத்தைப் பயன்படுத்தி தொடர்புடைய நிறுவனங்களைப் பாருங்கள்—பயனர்கள், IP-கள், ஹோஸ்ட்கள்—மற்றும் அவை மற்ற எச்சரிக்கைகளிற்கு எப்படி இணைகிறது. இந்த வரைபட பார்வை Sentinel-ன் வலுவான தொடக்கநிலையாளர்-நட்பு அம்சங்களில் ஒன்றாகும்.

AI உதவியுடன் எழுதப்பட்டது, Michal Pilch (CISSP), Korra Studio ஆல் மறுஆய்வு செய்யப்பட்டு வெளியிடப்பட்டது.

மேலும் செல்ல தயாரா?

இது Korra Studio அறிவுத் தளத்தில் இருந்து ஒரு குறிப்பு — மேடை ஒவ்வொரு தலைப்பையும் 1-க்கு-1 மாற்றுச் சொற்களுடன் இணைக்கிறது.

இலவசமாக தொடங்கவும்arrow_forward