arrow_backกลับไปที่บันทึกภาคสนาม
BLUE TEAM เผยแพร่แล้ว 10 Jul 2026

เรียนรู้ Microsoft Sentinel: คู่มือการปฏิบัติสำหรับผู้เริ่มต้น

บทนำการปฏิบัติสำหรับ Microsoft Sentinel ที่ครอบคลุมการตั้งค่า ตัวเชื่อมต่อข้อมูล กฎการวิเคราะห์ และเวิร์กโฟลว์การสอบสวนครั้งแรกของคุณ

Microsoft Sentinel เป็นแพลตฟอร์ม SIEM และ SOAR ที่สร้างขึ้นบน Azure แบบ cloud-native และได้กลายเป็นเครื่องมือที่จำเป็นในศูนย์ปฏิบัติการด้านความปลอดภัยสมัยใหม่ หากคุณยังใหม่กับมัน จำนวนส่วนประกอบที่เคลื่อนไหว—workspaces, connectors, analytics rules, workbooks, playbooks—อาจทำให้รู้สึกหนักใจ คู่มือนี้จะแบ่งมันออกเป็นเส้นทางที่ใช้งานได้จริงซึ่งคุณสามารถปฏิบัติตามเพื่อความคุ้นเคยอย่างรวดเร็ว

Sentinel ทำอะไร

ตัวแบบ Sentinel จะดูดซึมบันทึกจากทั่วทั้งสภาพแวดล้อมของคุณ (ทรัพยากร Azure เซิร์ฟเวอร์ on-prem ไฟร์วอลล์ เครื่องมือปลายทาง ผู้ให้ดำเนินการด้านข้อมูลประจำตัว) เข้าสู่ Log Analytics workspace จากนั้นปล่อยให้คุณค้นหาข้อมูลนั้นด้วย Kusto Query Language (KQL) สร้างกฎการตรวจสอบ แสดงภาพแนวโน้ม และอัตโนมัติการตอบสนอง คิดว่ามันเป็นสี่ชั้นที่ซ้อนกัน: การเก็บรวบรวมข้อมูล การตรวจสอบ การสอบสวน และการตอบสนอง

การตั้งค่า Workspace ครั้งแรกของคุณ

คุณจะต้องมีการสมัครสมาชิก Azure เพื่อติดตาม เริ่มต้นด้วยการสร้าง Log Analytics workspace จากนั้นเปิดใช้งาน Sentinel บนมันจาก Azure portal คำแนะนำสองสามข้อสำหรับผู้เริ่มต้น:

  • ใช้กลุ่มทรัพยากรเฉพาะสำหรับแล็บของคุณเพื่อให้การเก็บรักษาง่ายต่อมา
  • เลือกภูมิภาคที่ใกล้กับทรัพยากรทดสอบอื่นๆ ของคุณเพื่อลดปัญหาหน่วงเวลาและค่าใช้จ่ายจากการส่งออก
  • บิลการ Sentinel นั้นใช้ตามปริมาณการรับข้อมูล ดังนั้นหากคุณทำการทดลอง ให้ติดตามแหล่งข้อมูลที่เชื่อมต่อ—เครดิตทดลองสอบฟรีจะหายไปอย่างรวดเร็วหากคุณเชื่อมต่อแหล่งบันทึกที่มีเสียงดัง

เมื่อ workspace มีอยู่ หน้า Sentinel overview จะกลายเป็นฐานเรือนหลัก แสดงเหตุการณ์ สุขภาพของตัวเชื่อมต่อข้อมูล และกิจกรรมล่าสุด

การเชื่อมต่อแหล่งข้อมูล

ตัวเชื่อมต่อข้อมูล คือวิธีที่ Sentinel ดูดซึมบันทึก สำหรับแล็บผู้เริ่มต้น ให้เริ่มจากขนาดเล็ก:

  1. Azure Activity Log — ฟรีและสร้างขึ้นมา แสดงเหตุการณ์ระนาบการจัดการทั่วทั้งการสมัครสมาชิกของคุณ
  2. Microsoft Entra ID (Azure AD) logs — บันทึกการลงชื่อเข้าและบันทึกการตรวจสอบถูกต้องสำหรับการปฏิบัติตนตามตรรกะการตรวจสอบรอบความผิดปกติของการตรวจสอบสิทธิ์
  3. Windows Security Events via AMA (Azure Monitor Agent) — หากคุณสปินขึ้น VM ทดสอบ นี่จะให้คุณเลือกปฏิบัติกับเทพธิดาสไตล์ปลายทาง

หลีกเลี่ยงการเชื่อมต่อฟีดไฟร์วอลล์หรือพร็อกซีบริษัทที่สาม ขนาดใหญ่จนกว่าคุณจะเข้าใจค่าใช้จ่ายการรับข้อมูล—สิ่งเหล่านี้สามารถสร้างปริมาณบันทึกที่ใหญ่ขึ้นได้

การเรียนรู้พื้นฐาน KQL

Kusto Query Language ถูกเรียกร้องเพื่อการทำงาน Sentinel ให้เริ่มต้นด้วยรูปแบบเหล่านี้:

SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5

คิวรี่ง่ายนี้แสดงบัญชีที่มีความพยายามลงชื่อเข้าล้มเหลวซ้ำๆ ต่อชั่วโมง—ตัวบ่งชี้การบังคับแบบคลาสสิก ฝึกซ้อมกับ where, summarize, join และ bin จนกว่าจะรู้สึกเป็นธรรมชาติ โมดูล KQL ของ Microsoft Learn และตัวอย่างคิวรี่ Sentinel ภายใต้ Analytics เป็นข้อมูลอ้างอิงฟรีที่ดี

การสร้างกฎการวิเคราะห์ครั้งแรกของคุณ

กฎการวิเคราะห์จะเปลี่ยน KQL queries เป็นการตรวจสอบอัตโนมัติที่สร้างเหตุการณ์ เพื่อสร้างหนึ่ง:

  • ไปที่ Analytics > Create > Scheduled query rule
  • วางคิวรี่ที่คล้ายกับตัวอย่างการบังคับแบบ brute-force ข้างต้น
  • ตั้งค่าความถี่ของคิวรี่และระยะเวลาการมองกลับ (เช่น เรียกใช้ทุกชั่วโมง มองกลับหนึ่งชั่วโมง)
  • แมปเอนทิตี้ (เช่น UserPrincipalName) เพื่อให้ Sentinel สามารถสัมพันธ์เหตุการณ์นี้กับเหตุการณ์อื่นๆ ที่เกี่ยวข้องกับบัญชีเดียวกัน
  • เลือกการตั้งค่าการจัดกลุ่มเตือนเพื่อหลีกเลี่ยงความอ่วมของเหตุการณ์

Microsoft ยังส่งมาแม่แบบกฎการวิเคราะห์ที่สร้างขึ้นมากมาย—เรียกดูสิ่งเหล่านี้ก่อนเพื่อทำความเข้าใจรูปแบบการตรวจสอบทั่วไปก่อนที่จะเขียนของคุณเองจากศูนย์

การสอบสวนเหตุการณ์

เมื่อกฎยิงเหตุการณ์ มันสร้างเหตุการณ์ในใบมีด Incidents คลิกเข้าไปและใช้กราฟการสอบสวนเพื่อดูเอนทิตี้ที่เกี่ยวข้อง—ผู้ใช้ IPs โฮสต์—และวิธีที่พวกเขาเชื่อมต่อกันในการแจ้งเตือนอื่นๆ มุมมองกราฟนี้เป็นหนึ่งในคุณสมบัติที่เป็นมิตรต่อผู้เริ่มต้นที่สูงที่สุดของ Sentinel เพราะมันแมปภาพเส้นตรง

เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio

พร้อมที่จะไปต่อหรือไม่

นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1

เริ่มใช้งานฟรีarrow_forward