إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
Microsoft Sentinel هو حل SIEM أصلي على السحابة يوفر أمانا قابلا للتطوير وفعالا من حيث التكلفة عبر بيئات متعددة السحابة ومتعددة التطبيقات. فهو يجمع بين الذكاء الاصطناعي والأتمتة والتحليل الذكي للمخاطر لدعم الكشف عن التهديدات والتحقيق والاستجابة والتتبع الاستباقي.
Microsoft Sentinel SIEM يمكن المحللين من توقع الهجمات وإيقافها عبر السحب والأنظمة الأساسية، بشكل أسرع وبدقة أكبر.
تسلط هذه المقالة الضوء على الإمكانات الرئيسية في Microsoft Sentinel.
يرث Microsoft Sentinel ممارسات تدقيق العبث والثبات Azure Monitor. في حين أن Azure Monitor عبارة عن نظام أساسي لبيانات الإلحاق فقط، فإنه يتضمن أحكاما لحذف البيانات لأغراض التوافق.
تدعم هذه الخدمة Azure Lighthouse، مما يتيح لموفري الخدمة تسجيل الدخول إلى المستأجر الخاص بهم لإدارة الاشتراكات ومجموعات الموارد التي فوضها العملاء.
تمكين محتوى أمان خارج الصندوق
يوفر Microsoft Sentinel محتوى الأمان المحزم في حلول SIEM التي تمكنك من استيعاب البيانات والمراقبة والتنبيه والبحث والتحقيق والاستجابة والاتصال بالمنتجات والأنظمة الأساسية والخدمات المختلفة.
لمزيد من المعلومات، راجع حول Microsoft Sentinel المحتوى والحلول.
جمع البيانات على نطاق واسع
جمع البيانات عبر جميع المستخدمين والأجهزة والتطبيقات والبنية الأساسية، سواء في أماكن العمل أو في السحب المتعددة.
يسلط هذا الجدول الضوء على الإمكانات الرئيسية في Microsoft Sentinel لجمع البيانات.
| الإمكانية | الوصف | بدء الاستخدام |
|---|---|---|
| موصلات البيانات الجاهزة | يتم حزم العديد من الموصلات مع حلول SIEM Microsoft Sentinel وتوفر التكامل في الوقت الحقيقي. تتضمن هذه الموصلات مصادر Microsoft ومصادر Azure مثل Microsoft Entra ID ونشاط Azure وتخزين Azure والمزيد. تتوفر الموصلات الجاهزة أيضا للأنظمة الإيكولوجية للأمان والتطبيقات الأوسع للحلول غير التابعة ل Microsoft. يمكنك أيضا استخدام تنسيق الحدث الشائع أو Syslog أو REST-API لتوصيل مصادر البيانات الخاصة بك Microsoft Sentinel. |
Microsoft Sentinel موصلات البيانات |
| موصلات مخصصة | يدعم Microsoft Sentinel استيعاب البيانات من بعض المصادر دون موصل مخصص. إذا لم تتمكن من توصيل مصدر البيانات Microsoft Sentinel باستخدام حل موجود، فقم بإنشاء موصل مصدر البيانات الخاص بك. | موارد لإنشاء موصلات مخصصة Microsoft Sentinel. |
| تسوية البيانات | يستخدم Microsoft Sentinel كل من وقت الاستعلام وتسوية وقت الاستيعاب لترجمة مصادر مختلفة إلى طريقة عرض موحدة تمت تسويتها. | التسوية ونموذج معلومات الأمان المتقدم (ASIM) |
الكشف عن التهديدات
الكشف عن التهديدات التي لم يتم اكتشافها مسبقا وتقليل الإيجابيات الزائفة باستخدام تحليلات Microsoft والتحليل الذكي للمخاطر التي لا مثيل لها.
يسلط هذا الجدول الضوء على الإمكانات الرئيسية في Microsoft Sentinel للكشف عن التهديدات.
| القدرات | الوصف | بدء الاستخدام |
|---|---|---|
| التحليلات | يساعدك على تقليل الضوضاء وتقليل عدد التنبيهات التي يجب عليك مراجعتها والتحقيق فيها. يستخدم Microsoft Sentinel التحليلات لتجميع التنبيهات في الحوادث. استخدم القواعد التحليلية الجاهزة كما هي، أو كنقطة بداية لإنشاء القواعد الخاصة بك. يوفر Microsoft Sentinel أيضا قواعد لتعيين سلوك الشبكة ثم البحث عن الحالات الشاذة عبر مواردك. تربط هذه التحليلات النقاط، من خلال الجمع بين التنبيهات منخفضة الدقة حول الكيانات المختلفة في حوادث أمان محتملة عالية الدقة. | الكشف عن التهديدات الجاهزة |
| تغطية MITRE ATT&CK | يحلل Microsoft Sentinel البيانات التي تم استيعابها، ليس فقط للكشف عن التهديدات ومساعدتك في التحقيق، ولكن أيضا لتصور طبيعة وتغطية الحالة الأمنية لمؤسستك استنادا إلى التكتيكات والتقنيات من إطار عمل MITRE ATT&CK®. | فهم التغطية الأمنية بواسطة إطار عمل MITRE ATT&CK® |
| التحليل الذكي للمخاطر | دمج العديد من مصادر التحليل الذكي للمخاطر في Microsoft Sentinel للكشف عن النشاط الضار في بيئتك وتوفير سياق للمحققين الأمنيين لاتخاذ قرارات استجابة مستنيرة. | التحليل الذكي للمخاطر في Microsoft Sentinel |
| قوائم المشاهدة | ربط البيانات من مصدر بيانات توفره، قائمة مشاهدة، بالأحداث في بيئة Microsoft Sentinel الخاصة بك. على سبيل المثال، يمكنك إنشاء قائمة مراقبة مع قائمة بالأصول عالية القيمة أو الموظفين المنتهيين أو حسابات الخدمة في بيئتك. استخدم قوائم المشاهدة في البحث وقواعد الكشف وتعقب التهديدات ودلائل مبادئ الاستجابة. | قوائم المشاهدة في Microsoft Sentinel |
| المصنفات | إنشاء تقارير مرئية تفاعلية باستخدام المصنفات. يأتي Microsoft Sentinel مزودا بقوالب مصنفات مضمنة تسمح لك باكتساب رؤى بسرعة عبر بياناتك بمجرد توصيل مصدر بيانات. أو أنشئ المصنفات المخصصة الخاصة بك. | تصور البيانات المجمعة. |
التحقيق في التهديدات
التحقيق في التهديدات باستخدام الذكاء الاصطناعي والبحث عن الأنشطة المشبوهة على نطاق واسع، والاستفادة من سنوات من عمل الأمن السيبراني في Microsoft.
يسلط هذا الجدول الضوء على الإمكانات الرئيسية في Microsoft Sentinel للتحقيق في التهديدات.
| الميزة | الوصف | بدء الاستخدام |
|---|---|---|
| الأحداث | Microsoft Sentinel أدوات التحقيق العميق تساعدك على فهم النطاق والعثور على السبب الجذري لتهديد أمني محتمل. يمكنك اختيار كيان على الرسم البياني التفاعلي لطرح أسئلة مثيرة للاهتمام لكيان معين، والتعمق في هذا الكيان واتصالاته للوصول إلى السبب الجذري للتهديد. | التنقل والتحقيق في الحوادث في Microsoft Sentinel |
| يطارد | تمكنك أدوات البحث والاستعلام القوية Microsoft Sentinel، استنادا إلى إطار عمل MITRE، من البحث بشكل استباقي عن التهديدات الأمنية عبر مصادر بيانات مؤسستك، قبل تشغيل تنبيه. إنشاء قواعد الكشف المخصصة استنادا إلى استعلام التتبع الخاص بك. بعد ذلك، اسطح هذه الرؤى كتنبيهات لمستجيبي الحوادث الأمنية. | تتبع التهديدات في Microsoft Sentinel |
| اجهزه الكمبيوتر المحموله | يدعم Microsoft Sentinel دفاتر ملاحظات Jupyter في مساحات عمل التعلم الآلي Azure، بما في ذلك المكتبات الكاملة للتعلم الآلي والتصور وتحليل البيانات. استخدم دفاتر الملاحظات في Microsoft Sentinel لتوسيع نطاق ما يمكنك فعله بالبيانات Microsoft Sentinel. على سبيل المثال: - إجراء تحليلات غير مضمنة في Microsoft Sentinel، مثل بعض ميزات التعلم الآلي من Python. - إنشاء مرئيات البيانات غير المضمنة في Microsoft Sentinel، مثل المخططات الزمنية المخصصة وأشجار المعالجة. - دمج مصادر البيانات خارج Microsoft Sentinel، مثل مجموعة بيانات محلية. |
دفاتر ملاحظات Jupyter مع قدرات تتبع Microsoft Sentinel |
الاستجابة للحوادث بسرعة
أتمتة المهام الشائعة وتبسيط تنسيق الأمان باستخدام أدلة المبادئ التي تتكامل مع خدمات Azure وأدواتك الحالية. توفر أتمتة Microsoft Sentinel وتنسيقها بنية قابلة للتوسعة للغاية تمكن الأتمتة القابلة للتطوير مع ظهور تقنيات وتهديدات جديدة.
تستند أدلة المبادئ في Microsoft Sentinel إلى مهام سير العمل المضمنة في Azure Logic Apps. على سبيل المثال، إذا كنت تستخدم نظام إصدار التذاكر ServiceNow، فاستخدم Azure Logic Apps لأتمتة مهام سير العمل وفتح تذكرة في ServiceNow في كل مرة يتم فيها إنشاء تنبيه أو حادث معين.
يسلط هذا الجدول الضوء على القدرات الرئيسية في Microsoft Sentinel للاستجابة للتهديدات.
| الميزة | الوصف | بدء الاستخدام |
|---|---|---|
| قواعد التنفيذ التلقائي | إدارة أتمتة معالجة الحوادث مركزيا في Microsoft Sentinel من خلال تحديد وتنسيق مجموعة صغيرة من القواعد التي تغطي سيناريوهات مختلفة. | أتمتة الاستجابة للتهديدات في Microsoft Sentinel باستخدام قواعد التشغيل التلقائي |
| أدلة المبادئ | أتمتة الاستجابة للمخاطر وتنسيقها باستخدام أدلة المبادئ، وهي مجموعة من إجراءات المعالجة. قم بتشغيل دليل المبادئ عند الطلب أو تلقائيا استجابة لتنبيهات أو حوادث معينة، عند تشغيلها بواسطة قاعدة التنفيذ التلقائي. لإنشاء أدلة مبادئ باستخدام Azure Logic Apps، اختر من بين معرض موصلات موسع باستمرار لخدمات وأنظمة مختلفة مثل ServiceNow وJira والمزيد. تسمح لك هذه الموصلات بتطبيق أي منطق مخصص في سير العمل الخاص بك. |
أتمتة الاستجابة للمخاطر باستخدام أدلة المبادئ في Microsoft Sentinel قائمة بجميع موصلات Logic App |
Microsoft Sentinel في المخطط الزمني لإيقاف مدخل Azure
يتوفر Microsoft Sentinel بشكل عام في مدخل Microsoft Defender، بما في ذلك للعملاء الذين ليس لديهم Microsoft Defender XDR أو ترخيص E5. وهذا يعني أنه يمكنك استخدام Microsoft Sentinel في مدخل Defender حتى إذا كنت لا تستخدم خدمات Microsoft Defender الأخرى.
بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender.
إذا كنت تستخدم حاليا Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender الآن لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.
لمزيد من المعلومات، اطلع على:
- Microsoft Sentinel في مدخل Microsoft Defender
- نقل بيئة Microsoft Sentinel إلى مدخل Defender
- التخطيط للانتقال إلى مدخل Microsoft Defender لجميع العملاء Microsoft Sentinel (مدونة)
التغييرات للعملاء الجدد بدءا من يوليو 2025
من أجل التغييرات الموضحة في هذا القسم، Microsoft Sentinel العملاء الجدد هم العملاء الذين يقومون بإلحاق مساحة العمل الأولى في المستأجر الخاص بهم Microsoft Sentinel.
بدءا من يوليو 2025، يقوم هؤلاء العملاء الجدد الذين لديهم أيضا أذونات مالك الاشتراك أو مسؤول وصول المستخدم، وليسوا Azure المستخدمين المفوضين من Lighthouse، بإلحاق مساحات العمل الخاصة بهم تلقائيا بمدخل Defender مع الإعداد Microsoft Sentinel.
يرى مستخدمو مساحات العمل هذه، الذين ليسوا أيضا Azure المستخدمين المفوضين من Lighthouse، الارتباطات في Microsoft Sentinel في مدخل Azure التي تعيد توجيههم إلى مدخل Defender.
على سبيل المثال:
يستخدم هؤلاء المستخدمون Microsoft Sentinel في مدخل Defender فقط.
لا يتم إلحاق العملاء الجدد الذين ليس لديهم أذونات ذات صلة تلقائيا بمدخل Defender، لكنهم لا يزالون يرون ارتباطات إعادة التوجيه في مدخل Azure، جنبا إلى جنب مع المطالبات بالحصول على مستخدم لديه أذونات ذات صلة يدويا في مساحة العمل إلى مدخل Defender.
يلخص هذا الجدول هذه التجارب:
| نوع العميل | الخبرة |
|---|---|
| يقوم العملاء الحاليون بإنشاء مساحات عمل جديدة في مستأجر حيث توجد بالفعل مساحة عمل ممكنة Microsoft Sentinel | لا يتم إلحاق مساحات العمل تلقائيا، ولا يرى المستخدمون ارتباطات إعادة التوجيه |
| Azure المستخدمين المفوضين من Lighthouse بإنشاء مساحات عمل جديدة في أي مستأجر | لا يتم إلحاق مساحات العمل تلقائيا، ولا يرى المستخدمون ارتباطات إعادة التوجيه |
| العملاء الجدد الذين يإلحاقون أول مساحة عمل في المستأجر الخاص بهم Microsoft Sentinel |
- يتم إلحاق مساحة العمل الخاصة بالمستخدمين الذين لديهم الأذونات المطلوبة تلقائيا. يرى المستخدمون الآخرون لمساحات العمل هذه ارتباطات إعادة التوجيه في مدخل Azure. - لا يتم إلحاق مساحة العمل الخاصة بالمستخدمين الذين ليس لديهم الأذونات المطلوبة تلقائيا. يرى جميع مستخدمي مساحات العمل هذه ارتباطات إعادة التوجيه في مدخل Azure، ويجب على المستخدم الذي لديه الأذونات المطلوبة إلحاق مساحة العمل بمدخل Defender. |