arrow_backQuay lại ghi chép lĩnh vực
BLUE TEAM Đã đăng 10 Jul 2026

Tìm hiểu Microsoft Sentinel: Hướng dẫn thực hành cho người mới bắt đầu

Giới thiệu thực hành Microsoft Sentinel bao gồm thiết lập, bộ kết nối dữ liệu, quy tắc phân tích và quy trình điều tra đầu tiên của bạn.

Microsoft Sentinel là nền tảng SIEM và SOAR cloud-native được xây dựng trên Azure, và nó đã nhanh chóng trở thành công cụ thiết yếu trong các SOC hiện đại. Nếu bạn mới làm quen với nó, số lượng lớn các thành phần—workspaces, connectors, analytics rules, workbooks, playbooks—có thể gây choáng ngợp. Hướng dẫn này chia nhỏ nó thành một lộ trình thực tế mà bạn có thể theo dõi để cảm thấy thoải mái nhanh chóng.

Sentinel thực sự làm gì

Về cơ bản, Sentinel tiếp nhận nhật ký từ khắp môi trường của bạn (tài nguyên Azure, máy chủ on-prem, firewalls, công cụ endpoint, nhà cung cấp danh tính) vào một workspace Log Analytics, sau đó cho phép bạn truy vấn dữ liệu đó bằng Kusto Query Language (KQL), xây dựng quy tắc phát hiện, trực quan hóa xu hướng và tự động hóa phản hồi. Hãy coi nó là bốn lớp xếp chồng lên nhau: thu thập dữ liệu, phát hiện, điều tra và phản hồi.

Thiết lập Workspace đầu tiên của bạn

Bạn cần một Azure subscription để theo dõi. Bắt đầu bằng cách tạo một workspace Log Analytics, sau đó bật Sentinel trên nó từ Azure portal. Một vài mẹo cho những người mới bắt đầu:

  • Sử dụng một resource group chuyên dụng cho lab của bạn để dọn dẹp dễ dàng sau này.
  • Chọn một region gần các tài nguyên kiểm tra khác của bạn để giảm latency và chi phí egress.
  • Billing của Sentinel dựa trên khối lượng ingestion dữ liệu, vì vậy nếu bạn đang thử nghiệm, hãy theo dõi các nguồn dữ liệu được kết nối—credits dùng thử miễn phí biến mất nhanh chóng nếu bạn kết nối các nguồn nhật ký có tiếng ồn.

Sau khi workspace tồn tại, trang tổng quan Sentinel trở thành cơ sở của bạn, hiển thị các incidents, health của data connector và hoạt động gần đây.

Kết nối các nguồn dữ liệu

Data connectors là cách Sentinel tiếp nhận nhật ký. Đối với một lab người mới bắt đầu, hãy bắt đầu nhỏ:

  1. Azure Activity Log — miễn phí và được tích hợp sẵn, hiển thị các sự kiện management-plane trên subscription của bạn.
  2. Microsoft Entra ID (Azure AD) logs — nhật ký sign-in và audit là tuyệt vời để thực hành logic phát hiện xung quanh các bất thường xác thực.
  3. Windows Security Events via AMA (Azure Monitor Agent) — nếu bạn khởi chạy một test VM, điều này cho phép bạn thực hành với telemetry kiểu endpoint.

Tránh kết nối các feed firewall hoặc proxy của bên thứ ba lớn cho đến khi bạn hiểu chi phí ingestion—những điều này có thể tạo ra khối lượng nhật ký khổng lồ.

Học KQL cơ bản

Kusto Query Language là không thể đàm phán được cho công việc Sentinel. Bắt đầu với các mẫu này:

SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5

Queries đơn giản này hiển thị các tài khoản có lần đăng nhập không thành công lặp lại mỗi giờ—một chỉ báo brute-force cổ điển. Thực hành với where, summarize, joinbin cho đến khi chúng cảm thấy tự nhiên. Các mô-đun KQL của Microsoft Learn và các sample queries Sentinel under Analytics là những tài liệu tham khảo miễn phí tốt.

Xây dựng Analytics Rule đầu tiên của bạn

Analytics rules biến các KQL queries thành detections tự động tạo ra incidents. Để tạo một cái:

  • Đi tới Analytics > Create > Scheduled query rule.
  • Dán một query tương tự như ví dụ brute-force ở trên.
  • Đặt tần suất query và lookup period (ví dụ: chạy mỗi giờ, nhìn lại một giờ).
  • Map entities (như UserPrincipalName) để Sentinel có thể tương quan incident này với các incident khác liên quan đến cùng một tài khoản.
  • Chọn cài đặt nhóm cảnh báo để tránh incident fatigue.

Microsoft cũng cung cấp nhiều mẫu analytics rule được tích hợp sẵn—duyệt qua những mẫu này trước để hiểu các mẫu phát hiện phổ biến trước khi viết của riêng bạn từ đầu.

Điều tra Incidents

Khi một rule kích hoạt, nó tạo một incident trong blade Incidents. Nhấp vào một cái và sử dụng investigation graph để xem các entities liên quan—users, IPs, hosts—và cách chúng kết nối trên các cảnh báo khác. Chế độ graph này là một trong những tính năng thân thiện nhất với người mới bắt đầu của Sentinel vì nó ánh xạ trực quan

Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.

Sẵn sàng đi xa hơn?

Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.

Bắt đầu miễn phíarrow_forward