Microsoft Sentinel (voorheen Azure Sentinel) is een cloud-native Security Information and Event Management (SIEM) en Security Orchestration, Automation, and Response (SOAR) oplossing. Het helpt organisaties om gegevens te verzamelen over hun gehele digitale landgoed. Van cloud- en on-premise infrastructuur tot toepassingen, gebruikers en endpoints.Het analyseert het op cloudschaal. Door intelligente beveiligingsanalyses, dreigingsinformatie en geautomatiseerde respons te combineren, stelt Sentinel beveiligingsteams in staat om bedreigingen sneller te detecteren, vermoeidheid te verminderen en met vertrouwen te reageren. Dit artikel biedt een uitgebreide gids voor het gebruik van Microsoft Sentinel voor een uniform beveiligingsbeheer, dat alles omvat van initiële setup tot geavanceerde jacht en automatisering.

Aan de slag met Microsoft Sentinel

Voordat u Sentinel kunt gebruiken, heeft u een actief Azure-abonnement nodig met de juiste permissies. De eerste stap is Microsoft Sentinel in uw Azure-portaal in te schakelen. U maakt ofwel een nieuwe Log Analytics-werkruimte aan of selecteert een bestaande die als data-opslag zal dienen. Kies een werkruimtelocatie die de vereisten inzake data-residentie en latency respecteert. Zodra de werkruimte is aangemaakt, kunt u Sentinel inschakelen door het te selecteren vanuit de Azure Marketplace of rechtstreeks vanuit de Log Analytics-werkruimteblad.

Rol en machtigingen begrijpen

Microsoft Sentinel maakt gebruik van Azure RFAC voor toegangscontrole. Essentiële rollen zijn onder meer Microsoft Sentinel Contributor (volledige toegang tot Sentinelfuncties), Microsoft Sentinel Reader[ (alleen-lezen toegang), en Microsoft Sentinel Responder[ (vermogen om incidenten te beheren en speelboeken te draaien).Voor geavanceerde automatisering kan het ook nodig zijn ]Logic App Contributor[ en Automation Contributor[]. Het is de beste praktijk om het principe van de minst bevoorrechte functies toe te kennen en rollen toe te wijzen die gebaseerd zijn op functie.

Belangrijkste kenmerken van een Glance

  • Gegevens Ingestie: Honderden ingebouwde gegevensbronnen verbinden via connectors, Common Event Format (CEF), Syslog, of aangepaste API.
  • Analyse: Leverage ingebouwde detectieregels, machine learning modellen, en aangepaste analytics om echte bedreigingen aan te oppervlakte.
  • Incident Management: Alerts automatisch correleren in incidenten met onderzoek op entiteitsniveau.
  • Automatisering: Gebruik speelboeken en automatiseringsregels om responseacties zonder handmatige interventie te orkestreren.
  • Bedreigingen Intelligentie: Ingeest dreiging intelligentie feeds van Microsoft en derden bronnen om detecties te verrijken.
  • Hunting: Proactief zoeken naar bedreigingen met behulp van KQL-queries, notebooks en de ingebouwde jachtervaring.

Gegevensbronnen verbinden met Microsoft Sentinel

Een SIEM is slechts zo goed als de data die het inslikt. Sentinel biedt een rijk ecosysteem van meer dan 100 ingebouwde connectoren voor Azure-diensten, Microsoft 365 en oplossingen van derden. U kunt ook gegevens invoeren met behulp van het Common Event Format (CEF) en Syslog-agenten, of via REST API-inname voor aangepaste toepassingen.

Gemeenschappelijke gegevensverbindingen

  • Azure Activiteit Logs: Legt controle-plane events op voor uw Azure bronnen.
  • Microsoft 365 (Office 365): Verzamelt auditlogs van Exchange Online, SharePoint Online, Microsoft Teams, en meer.
  • Microsoft Defender for Cloud (Azure Security Center): Integreert beveiligingswaarschuwingen en -aanbevelingen.
  • Microsoft Defender for Identity (Azure ATP): Biedt identiteitsgebaseerde detecties van on-premises Active Directory.
  • Azure Firewall / Network Security Groups: Netwerkverkeerslogboeken voor detectie van zijdelingse bewegingen en gegevensexfiltratie.
  • Windows Security Events (via AMA of MMA agent): Klassieke gebeurtenissenlogs van on-premises of virtuele machines.
  • Syslog en CEF: Standaardformaat voor vele firewalls, IDS/IPS en andere beveiligingsapparatuur.
  • Verbindingen van derden: Palo Alto Networks, Cisco, Fortinet, Check Point en vele anderen hebben speciale connectoren of gebruiken CEF.

Gegevensingestie instellen

Volg voor elke connector de specifieke instructies in de Sentinel

Aangepaste logs en REST API

Als een ingebouwde connector niet beschikbaar is, kunt u aangepaste logs opnemen met behulp van Logstash, Azure Functies of directe HTTP Data Collector API. Hiermee kunt u gegevens van eigen toepassingen, IoT-apparaten of legacysystemen inbrengen. Gebruik de custom connector guide om een betrouwbare pijpleiding te ontwerpen.

Het creëren en beheren van regels voor analytics

Analytics regels zijn het hart van dreiging detectie. Microsoft Sentinel biedt een bibliotheek van ingebouwde analytics regel templates gemaakt door Microsoft security experts, die gemeenschappelijke aanval patronen zoals brute kracht, ransomware, data exfiltratie, en verdachte sign-ins. U kunt ook aangepaste regels met behulp van de Kusto Query Language (KQL) om uw specifieke omgeving te passen.

Soorten regels voor de analyse

  • Geplande regels: Voer een KQL-query uit op een schema (bijv. elke 5 minuten) en genereert waarschuwingen als het resultaat een drempel overschrijdt. Geschikt voor bekende aanvalspatronen met lage vals positieven.
  • Naar-Real-Time (NRT) Regels: Zorg voor een zeer lage latentie (minder dan 2 minuten) door het analyseren van gegevens als het stroomt in. Ideaal voor tijdkritische detecties, maar beperkt in de complexiteit van vragen en ordenen.
  • Microsoft Security Incident Creation Rules: Maak automatisch Sentinel-incidenten door waarschuwingen van Microsoft Security Services (Defender, Azure AD Identity Protection, enz.).
  • Anomaal regels: Gebruik aangepaste of ingebouwde machine learning modellen om ongebruikelijk gedrag in uw gegevens op te sporen. Bijvoorbeeld abnormale toegang patronen van bronnen of tijd-serie afwijkingen.
  • Fusion Rules: Leveren Microsoft.commercieel leren correlatiemotor (Fusion) om meerdere waarschuwingen met lage trouw te combineren tot één enkel incident met hoge trouw, waardoor lawaai wordt verminderd.

Stap-voor-stap: Maak een aangepaste regel aan

  1. Navigeer naar Analytics in het menu Sentinel en klik op Maak > Geplande queryregel .
  2. Geef de regel een beschrijvende naam (bijvoorbeeld .Mimikatz Activity Deleting .) en set strengheid (Informatief, Laag, Medium, Hoog, Kritisch).
  3. Schrijf de KQL query. Bijvoorbeeld: . Gebruik de knop .View query results .
  4. Configureer de query planning (bijv., voer elke 5 minuten uit, kijk over 5 minuten aan gegevens). Stel alarmdrempel in (bijv., genereren van alarm wanneer query geeft > 0 resultaten).
  5. Bepaal hoe waarschuwingen in incidenten worden gegroepeerd. U kunt per entiteit (bv. Account, IP of host) groeperen om dubbele incidenten per aanvaller te voorkomen.
  6. Voeg een automatische respons toe als onderdeel van de regel (bijvoorbeeld een speelboek draaien of een ticket maken). Of laat het handmatig en handvat via automatiseringsregels.
  7. Na het aanmaken zal Sentinel de regel uitvoeren en incidenten genereren wanneer aan de voorwaarden wordt voldaan.

Beste praktijken voor de regels voor de analyse

  • Begin met ingebouwde sjablonen: Veel sjablonen worden door de strijd getest. Schakel ze eerst in, pas dan drempels en planning aan om valse positieven te verminderen.
  • Gebruik entiteitsmapping: Altijd entiteiten (Account, IP, Host, etc.) in uw regel in kaart brengen. Dit verrijkt incidenten en maakt grafiekonderzoek mogelijk.
  • Hogefrequentieregels beperken: Zeer korte planning (elke 1 minuut) kan de kosten verhogen. Gebruik NRT-regels voor dringende detecties.
  • Tune met incidentfeedback: Regelmatig incidenten bekijken en regels aanpassen om geluid te onderdrukken of ontbrekende patronen toe te voegen.

Onderzoek naar incidenten en entiteiten

Wanneer analytics regels trigger, Sentinel correleert gerelateerde waarschuwingen in een incident. Het incident management scherm biedt een rij van actieve incidenten, georganiseerd door ernst, status en eigenaar. Beveiliging analisten kunnen elk incident onderzoeken met behulp van de onderzoeksgrafiek, die visueel de relaties tussen entiteiten (gebruikers, IP's, eindpunten, processen) en de waarschuwingen in kaart brengt.

Onderzoeksgrafiek

Open een incident en klik op Onderzoek. De grafiek toont de oorspronkelijke entiteiten en waarschuwingen als een netwerkdiagram. U kunt uitzetten nodes om extra verbindingen te zien . Bijvoorbeeld, welke andere waarschuwingen zijn gerelateerd aan dezelfde gebruiker of IP, of wat andere hosts een verdacht proces aangeraakt. Dit helpt u snel begrijpen van de omvang van de aanval en bepalen van de worteloorzaak.

Entiteitsgedrag en UEBA

Microsoft Sentinel omvat Gebruiker en entiteit Gedrag Analytics (UEBA)[, die machine learning gebruikt om normaal gedrag voor gebruikers, apparaten en middelen te profileren. Tijdens het onderzoek kunt u entiteit pagina's bekijken die historische activiteiten tonen, peer-groep vergelijkingen en abnormale acties. Bijvoorbeeld, een gebruiker die inlogt vanuit een nieuw land om 3 uur in een weekend zou worden gemarkeerd als anomalous, helpen u gecompromitteerde referenties te spotten. UEBA verrijkt elk incident met gedragscontext.

Bedreigingen van de inlichtingendienst

Sentinel integreert met Microsoft Threat Intelligence evenals externe feeds (bijvoorbeeld AlienVault OTX, MISP). U kunt indicatoren van compromissen (IOCs) zoals kwaadaardige IP's, domeinen of bestandshashes direct op uw gegevens in kaart brengen. Tijdens het onderzoek, controleer of een entiteit in het incident overeenkomt met bekende dreiging intelligentie. Dit verhoogt het vertrouwen in de gebeurtenissen ernst.

Jacht- en notebooks

Na triaging incidenten, proactieve jacht helpt te vinden bedreigingen die ontweek detectie. Sentinel. jacht pagina biedt vooraf gebouwde jacht vragen georganiseerd door MITRE ATT&CK framework. Start deze vragen om te zoeken naar verdachte activiteit niet gevangen door analytics regels. Voor diepere analyse, kunt u Jupyter notebooks (Python of R) om complexe onderzoeken te scripteren, visualiseren gegevens, of draaien machine learning modellen. Notebooks draaien direct in uw Sentinel werkruimte via Azure Machine Learning.

Automatisering van de reactie met speelboeken en automatiseringsregels

Automatisering in Sentinel verkort de tijd tussen detectie en insluiting. U kunt geautomatiseerde workflows maken met playbooks, die gebaseerd zijn op Azure Logic Apps. Playbooks kunnen acties uitvoeren zoals het uitschakelen van een gebruikersaccount, het isoleren van een machine van het netwerk, het aanmelden van een team via Teams of e-mail, of het maken van een support ticket.

Automatiseringsregels

Automatiseringsregels kunt u centraal orkestreren afspeelboeken en andere acties zonder het schrijven van code. U kunt regels die triggeren wanneer een incident wordt gemaakt of bijgewerkt, gebaseerd op voorwaarden zoals ernst, specifieke analytics regel, of entiteit type. Bijvoorbeeld: . .Als een incident is kritiek en verband houdt met een bekende phishing campagne, draai playbook . .Uitschakelen van gebruikersaccount . en de SOC manager in kennis stellen . . Automatisering regels ondersteunen ook orde en overschrijven , waardoor het gemakkelijk om te dwingen consistente respons workflows .

Een speelboek aanmaken

  1. Ga in het Azure-portaal naar Sentinel > Automation en klik op Maak > Playbook. U kunt starten met een lege Logic App of een sjabloon gebruiken uit de community.
  2. Definieer de trigger: de meeste afspeelboeken gebruiken de ..Wanneer een reactie op een Microsoft Sentinel incident wordt geactiveerd . Dit geeft incident details als input.
  3. Voeg acties toe vanuit de connectorgalerie Logic Apps. Gemeenschappelijke acties zijn onder andere Azure AD (gebruiker uitschakelen), Microsoft Teams (postbericht), ServiceNow (ticket maken), en Microsoft Intune (isoleer apparaat).
  4. Gebruik voorwaarden en loops om de taklogica te verwerken. Controleer bijvoorbeeld of de gebruiker een VIP is voordat hij uitschakelt.
  5. Het afspeelboek opslaan en toewijzen aan een automatiseringsregel.

Aanbevolen automation scenario's

  • Automatisch besmette rekeningen uitschakelen op basis van het risico van inloggen.
  • Isoleer machines die communiceren met bekende commando-en-controle IP's.
  • Stuur een push notificatie naar het mobiele apparaat van de eigenaar van het incident.
  • Verrijk incidenten met extra dreigingsinformatie van externe API's (bijv. VirusTotal, AbuseIPDB).
  • Een incident met een senior analist kan worden opgelost als het langer dan 30 minuten niet toegewezen blijft.

Monitoring en rapportage met werkboeken

Microsoft Sentinel biedt flexibele werkboeken die uw beveiligingshouding en incidenttrends visualiseren. Werkboeken zijn gebouwd op de top van Log Analytics queries en kunnen worden aangepast met behulp van interactieve grafieken, rasters en drop-down filters. Veel werkboeken zijn beschikbaar uit de doos, zoals de Sentinel Health & Audit] werkboek (monitors gegevens inname en regel gezondheid) en de Incident Overzicht ]] werkboek (tracks open incidenten door ernst, eigenaar, en gemiddelde tijd om te reageren).

Werkboeken aanmaken en delen

U kunt uw eigen werkboek vanaf nul maken of een bestaand sjabloon klonen. Gebruik de tools voor het schrijven van werkboeken om KQL-queries toe te voegen en resultaten te visualiseren. Werkboeken ondersteunen parameterisatie, zodat u gebruikers een datumbereik of entiteit kunt laten selecteren om gegevens te filteren. Zodra gepubliceerd, zijn werkboeken toegankelijk voor alle Sentinel-gebruikers met leesrechten in uw werkruimte. Voor extern delen kunt u een werkboek exporteren als een Power BI-rapport of deze in een aangepast dashboard plaatsen.

Sleutel werkboeken om in te schakelen

  • Security Operations Efficiency: Laat tijd zien om incidenten, achterstand en succespercentage van automatisering op te lossen.
  • Bedreiging Landschap: Kaarten gedetecteerd bedreigingen door MITRE ATT&CK techniek, aanvalsland, en beïnvloed activa.
  • Gegevens Ingestie Monitoring: Geeft het dagelijkse datavolume per tabel, connector gezondheid en kostentrends weer.
  • Gebruikersonderzoek: Biedt een gedetailleerd overzicht van een geselecteerde gebruiker activiteit, waarschuwingen en abnormaal gedrag.

Beste praktijken voor een verenigd beveiligingsbeheer met Sentinel

Plan gegevensingestie en kosten

Microsoft Sentinel pricing is gebaseerd op de ingenomen gegevens (pay-as-you-go of commitment levels). Schatting uw dagelijkse volume voor het aan boord gaan en stel budget waarschuwingen. Gebruik de Data collection Rules (DCRs)] en AMA] agent om lawaai te filteren (bijv. informatieve event ID's uitsluiten).Voor hoogvolume bronnen, overwegen het gebruik van basis logs (goedkoper, maar minder analytics features) of log analytics retentie beleid.

Een SOC-proces instellen

Sentinel is een hulpmiddel, geen vervanging voor proces. Bepaal uw incident response playbooks buiten Sentinel (bijv. NIST framework) en kaart automatiseringsregels dienovereenkomstig. Classificeer incidenten door ernst en wijs duidelijk eigendom. Regelmatig uitvoeren paarse team oefeningen om uw detectie dekking te testen.

Integreren met SIEM en SOAR Ecosysteem

Als u al een andere SIEM gebruikt, kunt u waarschuwingen naar Sentinel sturen via connector of REST API. Gebruik Sentinel als de uniforme incidenthub. Voor SOAR kunnen afspeelboeken ook acties in platforms van derden oproepen via Logic Apps-connectors. Zie voor uitgebreide referentie de officiële Microsoft Sentinel documentatie en de Sentinel blog voor de nieuwste functies en communityscripts.

Continue verbetering

Beveiligingsoperaties worden nooit ingesteld en vergeten.

Conclusie

Microsoft Sentinel biedt een krachtig, schaalbaar platform voor een uniform beveiligingsbeheer in hybride omgevingen. Door een gestructureerde aanpak te volgen van workspace setup en data source integratie tot analytics regel creatie, geautomatiseerde respons, en continue jacht uw team kan de detectie en responstijden te verkorten, handmatige arbeid te verminderen, en blijven voorop te lopen van opkomende bedreigingen. Begin met de ingebouwde templates, geleidelijk aan uw omgeving, en hefboomautomatisering om repetitieve taken te behandelen. Met Microsoft Sentinel, bouw je een beveiligingsoperaties vermogen dat groeit met uw organisatie en past zich aan de evoluerende cyberdreiging landschap.