arrow_backНазад до польових записів
BLUE TEAM Опубліковано 10 Jul 2026

Вивчаємо Microsoft Sentinel: практичний посібник для початківців

Практичне введення в Microsoft Sentinel, яке охоплює налаштування, з'єднувачі даних, аналітичні правила та ваш перший робочий процес розслідування.

Microsoft Sentinel — це хмарна SIEM і SOAR платформа, побудована на Azure, і вона швидко стала стандартним інструментом у сучасних SOC. Якщо ви новачок у цій системі, велика кількість компонентів — робочі області, з'єднувачі, аналітичні правила, робочі книги, плейбуки — може видатися перевантаженою. Цей посібник розбирає все це на практичні кроки, яких ви можете слідувати, щоб швидко освоїтися.

Що насправді робить Sentinel

В основі Sentinel збирає логи з усього вашого середовища (ресурси Azure, локальні сервери, файрволи, інструменти перевірки потокових даних, постачальники ідентифікації) в робочу область Log Analytics, потім дозволяє вам запитувати ці дані за допомогою мови запитів Kusto (KQL), створювати правила виявлення, візуалізувати тренди та автоматизувати відповіді. Уявіть це як чотири шари, складені разом: збір даних, виявлення, розслідування та реагування.

Налаштування вашої першої робочої області

Вам потрібна підписка Azure, щоб слідувати цьому матеріалу. Почніть зі створення робочої області Log Analytics, потім увімкніть Sentinel на неї з портала Azure. Декілька порад для початківців:

  • Використовуйте окрему групу ресурсів для вашої лабораторії, щоб очищення було легким пізніше.
  • Виберіть регіон близько до інших тестових ресурсів, щоб зменшити затримку та витрати на трафік.
  • Тарифікація Sentinel базується на обсягу прийму даних, тому якщо ви експериментуєте, стежте за підключеними джерелами даних — безплатні пробні кредити швидко зникають, якщо ви підключаєте голосні джерела логів.

Якщо робоча область існує, сторінка огляду Sentinel стає вашою базою, показуючи інциденти, стан з'єднувача даних та останню активність.

Підключення джерел даних

З'єднувачі даних — це те, як Sentinel збирає логи. Для лабораторії початківця почніть з малого:

  1. Azure Activity Log — безплатний і вбудований, показує події площини управління в усій вашій підписці.
  2. Журнали Microsoft Entra ID (Azure AD) — журнали входу та аудиту чудові для практики логіки виявлення навколо аномалій автентифікації.
  3. Eventos безпеки Windows через AMA (агент Azure Monitor) — якщо ви запустите тестову ВМ, це дозволяє вам практикуватися з телеметрією за типом кінцевої точки.

Уникайте підключення великих потоків від сторонніх файрволів або проксі, доки ви не зрозумієте витрати на прийом — вони можуть виробити величезні обсяги логів.

Вивчення основ KQL

Mova запитів Kusto є необхідною для роботи з Sentinel. Почніть з цих паттернів:

SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5

Цей простий запит виявляє облікові записи з повторними невдалими спробами входу на годину — класичний показник brute-force. Практикуйтесь з where, summarize, join та bin, доки вони не будуть вам природні. Модулі KQL Microsoft Learn і зразки запитів Sentinel під Analytics — це хороші безплатні посилання.

Створення вашого першого аналітичного правила

Аналітичні правила перетворюють запити KQL в автоматизовані виявлення, які генерують інциденти. Щоб створити одне:

  • Перейдіть до Analytics > Create > Scheduled query rule.
  • Вставте запит, подібний до прикладу brute-force вище.
  • Встановіть частоту запиту та період пошуку (наприклад, запуск щогодини, оглянути на годину назад).
  • Зіставте сутності (як UserPrincipalName), щоб Sentinel міг корелювати цей інцидент з іншими, що стосуються того самого облікового запису.
  • Виберіть параметри групування сповіщень, щоб уникнути втоми від інцидентів.

Microsoft також поставляється з багатьма вбудованими шаблонами правил аналітики — спочатку переглядайте їх, щоб зрозуміти загальні паттерни виявлення перед написанням своїх з нуля.

Розслідування інцидентів

Коли правило спрацьовує, воно створює інцидент в полі Incidents. Клацніть на один і використовуйте граф розслідування, щоб побачити пов'язані сутності — користувачів, IP-адреси, хости — та те, як вони з'єднуються в інших сповіщеннях. Цей вид графа є однією з найсильніших функцій Sentinel для початківців, тому що він візуально відображає

Написано з допомогою штучного інтелекту, перевірено та опубліковано Мішалем Пільчем (CISSP), Korra Studio.

Готові йти далі?

Це одна замітка з бази знань Korra Studio — платформа поєднує кожну тему з 1-на-1 менторингом.

Початок безплатноarrow_forward