arrow_backفیلڈ نوٹس پر واپس جائیں
BLUE TEAM شائع شدہ 10 Jul 2026

Microsoft Sentinel سیکھیں: ایک ابتدائی عملی رہنما

Microsoft Sentinel کا عملی تعارف جس میں سیٹ اپ، ڈیٹا کنیکٹرز، تجزیاتی قوانین، اور آپ کے پہلے تحقیقی ورک فلو کا احاطہ کیا گیا ہے۔

Microsoft Sentinel ایک کلاؤڈ-نیٹو SIEM اور SOAR پلیٹ فارم ہے جو Azure پر بنایا گیا ہے، اور یہ جدید SOCs میں تیزی سے ایک معیاری ٹول بن گیا ہے۔ اگر آپ اس سے نئے ہیں تو حرکی حصوں کی بھری تعداد—workspaces، connectors، analytics rules، workbooks، playbooks—سخت محسوس ہو سکتی ہے۔ یہ رہنما اسے ایک عملی راستے میں توڑ دیتی ہے جو آپ تیزی سے آرام دہ ہونے کے لیے اپناتے ہیں۔

Sentinel اصل میں کیا کرتا ہے

اپنے بنیادی طور پر، Sentinel اپنے ماحول میں (Azure resources، on-prem سرورز، firewalls، endpoint ٹولز، identity providers) سے لاگز کو Log Analytics workspace میں لیتا ہے، پھر آپ کو اس ڈیٹا کو Kusto Query Language (KQL) سے سوال کرنے، detection rules بنانے، trends کو بصری بنانے، اور جوابات کو خودکار کرنے دیتا ہے۔ اسے چار پرتوں کے طور پر سوچیں: ڈیٹا جمع، detection، تحقیق، اور جواب۔

اپنا پہلا Workspace سیٹ اپ کریں

آپ کو ساتھ چلنے کے لیے ایک Azure subscription کی ضرورت ہے۔ پہلے Log Analytics workspace بنا کر شروع کریں، پھر Azure portal سے اس پر Sentinel فعال کریں۔ ابتدائی لوگوں کے لیے کچھ نکات:

  • اپنی لیب کے لیے ایک مختص resource group استعمال کریں تاکہ بعد میں صفائی آسان ہو۔
  • اپنے دوسرے ٹیسٹ resources کے قریب ایک منطقہ منتخب کریں تاکہ latency اور egress لاگتیں کم ہوں۔
  • Sentinel کی بلنگ ڈیٹا ingestion volume پر مبنی ہے، تو اگر آپ تجربہ کر رہے ہیں تو connected data sources پر نظر رکھیں—اگر آپ شور والے log sources کو جوڑتے ہیں تو مفت ٹرائل credits تیزی سے غائب ہو جاتے ہیں۔

ایک بار workspace موجود ہونے کے بعد، Sentinel overview صفحہ آپ کا گھر بن جاتا ہے، incidents، data connector health، اور حالیہ سرگرمی دکھاتا ہے۔

ڈیٹا ذرائع کو جوڑنا

Data connectors یہ ہیں کہ Sentinel لاگز کیسے لیتا ہے۔ ایک ابتدائی لیب کے لیے، چھوٹے سے شروع کریں:

  1. Azure Activity Log — مفت اور built-in، اپنی subscription میں management-plane events دکھاتا ہے۔
  2. Microsoft Entra ID (Azure AD) logs — sign-in اور audit logs authentication anomalies کے ارد منطق کا detection کی مشق کرنے کے لیے بہترین ہیں۔
  3. Windows Security Events via AMA (Azure Monitor Agent) — اگر آپ ایک ٹیسٹ VM کھولتے ہیں، تو یہ آپ کو endpoint-style telemetry کی مشق کرنے دیتا ہے۔

جب تک آپ ingestion اخراجات نہیں سمجھتے تب تک بڑے تیسری فریق کے firewall یا proxy feeds کو جوڑنے سے بچیں—یہ بہت بڑے log volumes پیدا کر سکتے ہیں۔

KQL بنیادی باتیں سیکھنا

Kusto Query Language Sentinel کے کام کے لیے ناگزیر ہے۔ ان نمونوں سے شروع کریں:

SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5

یہ سادہ سوال فی گھنٹہ دوبارہ شدہ ناکام sign-ins والے اکاؤنٹس سطح پر لاتا ہے—ایک کلاسک brute-force indicator۔ where, summarize, join, اور bin کے ساتھ مشق کریں جب تک یہ فطری نہ لگیں۔ Microsoft Learn کے KQL ماڈیولز اور Analytics کے تحت Sentinel sample queries اچھے مفت حوالے ہیں۔

اپنا پہلا Analytics Rule بنانا

Analytics rules KQL queries کو خودکار detections میں بدلتے ہیں جو incidents generate کرتے ہیں۔ ایک بنانے کے لیے:

  • Analytics > Create > Scheduled query rule پر جائیں۔
  • اوپر دیے گئے brute-force کی مثال جیسا ایک سوال شامل کریں۔
  • سوال frequency اور lookup period سیٹ کریں (مثال کے طور پر، ہر گھنٹہ چلائیں، ایک گھنٹہ واپس دیکھیں)۔
  • entities کو map کریں (جیسے UserPrincipalName) تاکہ Sentinel اس incident کو اسی اکاؤنٹ میں شامل دوسرے کے ساتھ منسلک کر سکے۔
  • incident fatigue سے بچنے کے لیے alert grouping سیٹنگز منتخب کریں۔

Microsoft عام detection patterns کو سمجھنے سے پہلے بہت سارے built-in analytics rule templates فراہم کرتا ہے—پہلے ان میں سے براؤز کریں اپنی طرف سے کھریدنے سے پہلے۔

Incidents کی تحقیق

جب ایک rule فائر کرتا ہے، تو یہ Incidents blade میں ایک incident بناتا ہے۔ ایک میں کلک کریں اور investigation graph استعمال کر کے متعلقہ entities—users، IPs، hosts—اور دیکھیں کہ وہ دوسری alerts میں کیسے جڑے ہیں۔ یہ graph view Sentinel کی ایک مضبوط ابتدائی-دوست خصوصیات میں سے ہے کیونکہ یہ بصری طور پر

AI کی مدد سے لکھا گیا، Michal Pilch (CISSP)، Korra Studio کے ذریعے جائزہ لیا گیا اور شائع کیا گیا۔

آگے بڑھنے کے لیے تیار ہیں؟

یہ Korra Studio کے علم کے ذخیرے کا ایک نوٹ ہے — یہ پلیٹ فارم ہر موضوع کو ایک سے ایک رہنمائی کے ساتھ جوڑتا ہے۔

مفت شروع کریںarrow_forward