Co je Microsoft Sentinel správa bezpečnostních informací a událostí (SIEM)?

Microsoft Sentinel je řešení SIEM nativní pro cloud, které poskytuje škálovatelné a nákladově efektivní zabezpečení napříč multicloudovými a multiplatformovými prostředími. Kombinuje umělou inteligenci, automatizaci a zpravodajství o hrozbách pro detekci hrozeb, šetření, reakci na incidenty a proaktivní vyhledávání hrozeb.

Microsoft Sentinel SIEM umožňuje analytikům rychleji a přesně předvídat a zastavit útoky napříč cloudy a platformami.

Tento článek popisuje klíčové funkce v Microsoft Sentinel.

Microsoft Sentinel přebírá z Azure Monitor postupy ochrany proti neoprávněné manipulaci a neměnnosti. I když je Azure Monitor datová platforma určená jen pro připojení, zahrnuje ustanovení pro odstranění dat pro účely dodržování předpisů.

Tato služba podporuje Azure Lighthouse, která poskytovatelům služeb umožňuje přihlásit se k vlastnímu tenantovi a spravovat předplatná a skupiny prostředků, které zákazníci delegovali.

Povolit předpřipravený bezpečnostní obsah

Microsoft Sentinel poskytuje bezpečnostní obsah zabalený v řešeních SIEM, který umožňuje ingestovat data, monitorovat, upozorňovat, vyhledávat, zkoumat, reagovat a připojovat se k různým produktům, platformám a službám.

Další informace najdete v tématu Informace o Microsoft Sentinel obsahu a řešeních.

Shromažďování dat ve velkém měřítku

Shromážděte data ze všech uživatelů, zařízení, aplikací a infrastruktury, a to jak místně, tak i v několika cloudech.

Tato tabulka zvýrazňuje klíčové funkce v Microsoft Sentinel pro shromažďování dat.

Schopnosti Popis Začínáme
Výchozí datové konektory Mnoho konektorů je zabaleno s řešeními SIEM pro Microsoft Sentinel a poskytují integraci v reálném čase. Tyto konektory zahrnují zdroje Microsoftu a Azure, jako jsou Microsoft Entra ID, Azure Activity, Azure Storage a další.

Konektory jsou k dispozici také pro širší ekosystémy zabezpečení a aplikací pro řešení od jiných společností než Microsoft. K připojení zdrojů dat pomocí Microsoft Sentinel můžete také použít běžný formát událostí, Syslog nebo rozhraní REST-API.
Datové konektory Microsoft Sentinel
Vlastní konektory Microsoft Sentinel podporuje ingestování dat z některých zdrojů bez vyhrazeného konektoru. Pokud nemůžete připojit zdroj dat k Microsoft Sentinel pomocí existujícího řešení, vytvořte vlastní konektor zdroje dat. Zdroje pro vytváření vlastních konektorů Microsoft Sentinel
Normalizace dat Microsoft Sentinel používá čas dotazu i normalizaci doby příjmu k překladu různých zdrojů do jednotného, normalizovaného zobrazení. Normalizace a pokročilý model bezpečnostních informací (ASIM)

Detekce hrozeb

Pomocí analýz Microsoftu a bezkonkurenční analýzy hrozeb můžete detekovat dříve nezjištěné hrozby a minimalizovat falešně pozitivní výsledky.

Tato tabulka uvádí klíčové funkce v Microsoft Sentinel pro detekci hrozeb.

Kapacita Popis Začínáme
Analýzy Pomáhá snížit šum a minimalizovat počet výstrah, které musíte zkontrolovat a prošetřit. Microsoft Sentinel pomocí analýz seskupuje výstrahy do incidentů. Použijte analytická pravidla tak, jak jsou, nebo jako výchozí bod pro vytváření vlastních pravidel. Microsoft Sentinel také poskytuje pravidla pro mapování chování sítě a následné hledání anomálií napříč vašimi prostředky. Tyto analýzy dávají věci do souvislostí tím, že kombinují výstrahy s nízkou mírou spolehlivosti o různých entitách do podoby potenciálních bezpečnostních incidentů s vysokou mírou spolehlivosti. Odhalujte hrozby ihned po nasazení
Pokrytí MITRE ATT&CK Microsoft Sentinel analyzuje přijatá data, a to nejen za účelem detekce hrozeb a pomoci vám prošetřit, ale také vizualizovat povahu a pokrytí stavu zabezpečení vaší organizace na základě taktik a technik z rozhraní MITRE ATT&CK®. Vysvětlení pokrytí zabezpečení architekturou MITRE ATT&CK®
Analýza hrozeb Integrujte do Microsoft Sentinel řadu zdrojů analýzy hrozeb, abyste ve svém prostředí detekovali škodlivé aktivity a poskytli bezpečnostním vyšetřovatelům kontext pro informovaná rozhodnutí o reakcích. Analýza hrozeb v Microsoft Sentinel
Sledované položky Propojte data ze zdroje dat, který zadáte, tedy z watchlistu, s událostmi v prostředí Microsoft Sentinel. Můžete například vytvořit sledovaný seznam s vysoce cennými assety, bývalými zaměstnanci nebo servisními účty ve vašem prostředí. Používejte seznamy sledovaných položek při vyhledávání, v pravidlech detekce, při proaktivním vyhledávání hrozeb a v playboocích reakce. Seznamy monitorovaných položek v Microsoft Sentinel
Sešity Vytvářejte interaktivní vizuální sestavy pomocí sešitů. Microsoft Sentinel se dodává s integrovanými šablonami sešitů, které vám umožní rychle získat přehled o datech, jakmile připojíte zdroj dat. Nebo vytvořte vlastní sešity. Vizualizujte shromážděná data.

Zkoumání hrozeb

Zkoumání hrozeb s využitím umělé inteligence a vyhledávání podezřelých aktivit ve velkém měřítku a využití let práce microsoftu v oblasti kybernetického zabezpečení

Snímek obrazovky s vyšetřováním incidentu, který zobrazuje entitu a připojené entity v interaktivním grafu

V této tabulce jsou zvýrazněny klíčové možnosti Microsoft Sentinel pro vyšetřování hrozeb.

Funkce Popis Začínáme
Incidenty Microsoft Sentinel nástroje pro hloubkové šetření vám pomůžou pochopit rozsah a najít původní příčinu potenciální bezpečnostní hrozby. V interaktivním grafu můžete vybrat entitu, která bude klást zajímavé otázky pro konkrétní entitu, a přejít k podrobnostem o této entitě a jejích připojeních, abyste se dostali k původní příčině hrozby. Navigace a vyšetřování incidentů v Microsoft Sentinel
Hunts Microsoft Sentinel výkonné nástroje pro vyhledávání a dotazování založené na architektuře MITRE umožňují proaktivně vyhledávat bezpečnostní hrozby napříč zdroji dat vaší organizace před aktivací upozornění. Vytvořte vlastní pravidla detekce na základě dotazu proaktivního vyhledávání. Pak tyto přehledy zobrazíte jako výstrahy pro osoby reagující na bezpečnostní incidenty. Proaktivní vyhledávání hrozeb v Microsoft Sentinel
Notebooks Microsoft Sentinel podporuje poznámkové bloky Jupyter v pracovních prostorech Azure Machine Learning, včetně úplných knihoven pro strojové učení, vizualizace a analýzu dat.

Pomocí poznámkových bloků v Microsoft Sentinel můžete rozšířit rozsah toho, co můžete dělat s Microsoft Sentinel daty. Příklady:

– Proveďte analýzy, které nejsou integrované do Microsoft Sentinel, jako jsou některé funkce strojového učení Pythonu.
– Vytvářejte vizualizace dat, které nejsou integrované do Microsoft Sentinel, jako jsou vlastní časové osy a stromy procesů.
– Integrujte zdroje dat mimo Microsoft Sentinel, například místní datovou sadu.
Poznámkové bloky Jupyter s funkcemi proaktivního vyhledávání Microsoft Sentinel

Rychlá reakce na incidenty

Automatizujte své běžné úlohy a zjednodušte orchestraci zabezpečení pomocí playbooků, které se integrují se službami Azure a vašimi stávajícími nástroji. Automatizace a orchestrace v Microsoft Sentinelu poskytují vysoce rozšiřitelnou architekturu, která umožňuje škálovatelnou automatizaci s tím, jak se objevují nové technologie a hrozby.

Playbooky v Microsoft Sentinel jsou založené na pracovních postupech integrovaných v Azure Logic Apps. Pokud například používáte systém lístků ServiceNow, použijte Azure Logic Apps k automatizaci pracovních postupů a otevření lístku v ServiceNow při každém vygenerování konkrétní výstrahy nebo incidentu.

Snímek obrazovky s ukázkovým automatizovaným pracovním postupem v Azure Logic Apps, kde incident může aktivovat různé akce

Tato tabulka zvýrazňuje klíčové funkce v Microsoft Sentinel pro reakci na hrozby.

Funkce Popis Začínáme
Pravidla automatizace Centrálně spravujte automatizaci zpracování incidentů v Microsoft Sentinel definováním a koordinací malé sady pravidel, která pokrývají různé scénáře. Automatizace reakce na hrozby v Microsoft Sentinel pomocí pravidel automatizace
Příručky Automatizujte a orchestrujte reakci na hrozby pomocí playbooků, které jsou kolekcí nápravných akcí. Spusťte playbook na vyžádání nebo automaticky v reakci na konkrétní výstrahy či incidenty, když je aktivován pravidlem automatizace.

Pokud chcete vytvářet playbooky pomocí Azure Logic Apps, vyberte si z neustále se rozšiřující galerie konektorů pro různé služby a systémy, jako je ServiceNow, Jira a další. Tyto konektory umožňují použít v pracovním postupu libovolnou vlastní logiku.
Automatizujte reakci na hrozby pomocí playbooků v Microsoft Sentinel

Seznam všech konektorů aplikace logiky

Časová osa vyřazení Microsoft Sentinelu na portálu Azure

Microsoft Sentinel je obecně k dispozici na portálu Microsoft Defender, a to i pro zákazníky bez Microsoft Defender XDR nebo licence E5. To znamená, že Microsoft Sentinel na portálu Defender můžete používat i v případě, že nepoužíváte jiné Microsoft Defender služby.

Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender.

Pokud v Azure Portal aktuálně používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender.

Další informace najdete tady:

Změny pro nové zákazníky od července 2025

Pro účely změn popsaných v této části jsou novými zákazníky Microsoft Sentinelu zákazníci, kteří ve svém tenantovi připojují k Microsoft Sentinelu první pracovní prostor.

Od července 2025 mají tito noví zákazníci, kteří mají také oprávnění vlastníka předplatného nebo správce uživatelských přístupů a nejsou Azure delegovanými uživateli Lighthouse, automaticky onboardují své pracovní prostory na portál Defender společně s onboardingem do Microsoft Sentinel.

Uživatelům takových pracovních prostorů, kteří zároveň nejsou uživateli delegovanými službou Azure Lighthouse, se v Microsoft Sentinelu v portálu Azure zobrazují odkazy, které je přesměrují na portál Defender.

Příklady:

Snímek obrazovky s odkazem pro přesměrování z Azure Portal na portál Defender

Tito uživatelé používají Microsoft Sentinel jenom na portálu Defender.

Noví zákazníci, kteří nemají příslušná oprávnění, se automaticky nepřipojují na portál Defender, ale stále se jim v Azure Portal zobrazují odkazy na přesměrování spolu s výzvami, aby uživatel s příslušnými oprávněními ručně nasadil pracovní prostor na portál Defender.

Tato tabulka shrnuje tyto zkušenosti:

Typ zákazníka Zkušenost
Stávající zákazníci vytvářející nové pracovní prostory v tenantu, kde už existuje pracovní prostor s povoleným Microsoft Sentinelem Pracovní prostory se automaticky nepřipojují a uživatelům se nezobrazují odkazy na přesměrování
Uživatelé delegovaní prostřednictvím Azure Lighthouse, kteří vytvářejí nové pracovní prostory v libovolném tenantovi Pracovní prostory se automaticky nepřipojují a uživatelům se nezobrazují odkazy na přesměrování
Noví zákazníci, kteří ve svém tenantovi zprovozňují první pracovní prostor v Microsoft Sentinelu - Uživatelé, kteří mají požadovaná oprávnění , mají svůj pracovní prostor automaticky onboardovaný. Jiným uživatelům takových pracovních prostorů se v portálu Azure zobrazí odkazy na přesměrování.

- Uživatelé, kteří nemají požadovaná oprávnění , nemají svůj pracovní prostor automaticky onboardovaný. Všichni uživatelé těchto pracovních prostorů uvidí odkazy pro přesměrování v Azure Portal a uživatel s požadovanými oprávněními musí pracovní prostor připojit na portál Defender.