เรียนรู้ Microsoft Sentinel: คู่มือการปฏิบัติสำหรับผู้เริ่มต้น
บทนำการปฏิบัติสำหรับ Microsoft Sentinel ที่ครอบคลุมการตั้งค่า ตัวเชื่อมต่อข้อมูล กฎการวิเคราะห์ และเวิร์กโฟลว์การสอบสวนครั้งแรกของคุณ
Microsoft Sentinel เป็นแพลตฟอร์ม SIEM และ SOAR ที่สร้างขึ้นบน Azure แบบ cloud-native และได้กลายเป็นเครื่องมือที่จำเป็นในศูนย์ปฏิบัติการด้านความปลอดภัยสมัยใหม่ หากคุณยังใหม่กับมัน จำนวนส่วนประกอบที่เคลื่อนไหว—workspaces, connectors, analytics rules, workbooks, playbooks—อาจทำให้รู้สึกหนักใจ คู่มือนี้จะแบ่งมันออกเป็นเส้นทางที่ใช้งานได้จริงซึ่งคุณสามารถปฏิบัติตามเพื่อความคุ้นเคยอย่างรวดเร็ว
Sentinel ทำอะไร
ตัวแบบ Sentinel จะดูดซึมบันทึกจากทั่วทั้งสภาพแวดล้อมของคุณ (ทรัพยากร Azure เซิร์ฟเวอร์ on-prem ไฟร์วอลล์ เครื่องมือปลายทาง ผู้ให้ดำเนินการด้านข้อมูลประจำตัว) เข้าสู่ Log Analytics workspace จากนั้นปล่อยให้คุณค้นหาข้อมูลนั้นด้วย Kusto Query Language (KQL) สร้างกฎการตรวจสอบ แสดงภาพแนวโน้ม และอัตโนมัติการตอบสนอง คิดว่ามันเป็นสี่ชั้นที่ซ้อนกัน: การเก็บรวบรวมข้อมูล การตรวจสอบ การสอบสวน และการตอบสนอง
การตั้งค่า Workspace ครั้งแรกของคุณ
คุณจะต้องมีการสมัครสมาชิก Azure เพื่อติดตาม เริ่มต้นด้วยการสร้าง Log Analytics workspace จากนั้นเปิดใช้งาน Sentinel บนมันจาก Azure portal คำแนะนำสองสามข้อสำหรับผู้เริ่มต้น:
- ใช้กลุ่มทรัพยากรเฉพาะสำหรับแล็บของคุณเพื่อให้การเก็บรักษาง่ายต่อมา
- เลือกภูมิภาคที่ใกล้กับทรัพยากรทดสอบอื่นๆ ของคุณเพื่อลดปัญหาหน่วงเวลาและค่าใช้จ่ายจากการส่งออก
- บิลการ Sentinel นั้นใช้ตามปริมาณการรับข้อมูล ดังนั้นหากคุณทำการทดลอง ให้ติดตามแหล่งข้อมูลที่เชื่อมต่อ—เครดิตทดลองสอบฟรีจะหายไปอย่างรวดเร็วหากคุณเชื่อมต่อแหล่งบันทึกที่มีเสียงดัง
เมื่อ workspace มีอยู่ หน้า Sentinel overview จะกลายเป็นฐานเรือนหลัก แสดงเหตุการณ์ สุขภาพของตัวเชื่อมต่อข้อมูล และกิจกรรมล่าสุด
การเชื่อมต่อแหล่งข้อมูล
ตัวเชื่อมต่อข้อมูล คือวิธีที่ Sentinel ดูดซึมบันทึก สำหรับแล็บผู้เริ่มต้น ให้เริ่มจากขนาดเล็ก:
- Azure Activity Log — ฟรีและสร้างขึ้นมา แสดงเหตุการณ์ระนาบการจัดการทั่วทั้งการสมัครสมาชิกของคุณ
- Microsoft Entra ID (Azure AD) logs — บันทึกการลงชื่อเข้าและบันทึกการตรวจสอบถูกต้องสำหรับการปฏิบัติตนตามตรรกะการตรวจสอบรอบความผิดปกติของการตรวจสอบสิทธิ์
- Windows Security Events via AMA (Azure Monitor Agent) — หากคุณสปินขึ้น VM ทดสอบ นี่จะให้คุณเลือกปฏิบัติกับเทพธิดาสไตล์ปลายทาง
หลีกเลี่ยงการเชื่อมต่อฟีดไฟร์วอลล์หรือพร็อกซีบริษัทที่สาม ขนาดใหญ่จนกว่าคุณจะเข้าใจค่าใช้จ่ายการรับข้อมูล—สิ่งเหล่านี้สามารถสร้างปริมาณบันทึกที่ใหญ่ขึ้นได้
การเรียนรู้พื้นฐาน KQL
Kusto Query Language ถูกเรียกร้องเพื่อการทำงาน Sentinel ให้เริ่มต้นด้วยรูปแบบเหล่านี้:
SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5
คิวรี่ง่ายนี้แสดงบัญชีที่มีความพยายามลงชื่อเข้าล้มเหลวซ้ำๆ ต่อชั่วโมง—ตัวบ่งชี้การบังคับแบบคลาสสิก ฝึกซ้อมกับ where, summarize, join และ bin จนกว่าจะรู้สึกเป็นธรรมชาติ โมดูล KQL ของ Microsoft Learn และตัวอย่างคิวรี่ Sentinel ภายใต้ Analytics เป็นข้อมูลอ้างอิงฟรีที่ดี
การสร้างกฎการวิเคราะห์ครั้งแรกของคุณ
กฎการวิเคราะห์จะเปลี่ยน KQL queries เป็นการตรวจสอบอัตโนมัติที่สร้างเหตุการณ์ เพื่อสร้างหนึ่ง:
- ไปที่ Analytics > Create > Scheduled query rule
- วางคิวรี่ที่คล้ายกับตัวอย่างการบังคับแบบ brute-force ข้างต้น
- ตั้งค่าความถี่ของคิวรี่และระยะเวลาการมองกลับ (เช่น เรียกใช้ทุกชั่วโมง มองกลับหนึ่งชั่วโมง)
- แมปเอนทิตี้ (เช่น
UserPrincipalName) เพื่อให้ Sentinel สามารถสัมพันธ์เหตุการณ์นี้กับเหตุการณ์อื่นๆ ที่เกี่ยวข้องกับบัญชีเดียวกัน - เลือกการตั้งค่าการจัดกลุ่มเตือนเพื่อหลีกเลี่ยงความอ่วมของเหตุการณ์
Microsoft ยังส่งมาแม่แบบกฎการวิเคราะห์ที่สร้างขึ้นมากมาย—เรียกดูสิ่งเหล่านี้ก่อนเพื่อทำความเข้าใจรูปแบบการตรวจสอบทั่วไปก่อนที่จะเขียนของคุณเองจากศูนย์
การสอบสวนเหตุการณ์
เมื่อกฎยิงเหตุการณ์ มันสร้างเหตุการณ์ในใบมีด Incidents คลิกเข้าไปและใช้กราฟการสอบสวนเพื่อดูเอนทิตี้ที่เกี่ยวข้อง—ผู้ใช้ IPs โฮสต์—และวิธีที่พวกเขาเชื่อมต่อกันในการแจ้งเตือนอื่นๆ มุมมองกราฟนี้เป็นหนึ่งในคุณสมบัติที่เป็นมิตรต่อผู้เริ่มต้นที่สูงที่สุดของ Sentinel เพราะมันแมปภาพเส้นตรง
เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio
นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1
เริ่มใช้งานฟรีarrow_forward