Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Defender zapewnia ujednolicone rozwiązanie do bezpieczeństwa cybernetycznego, które integruje ochronę punktów końcowych, zabezpieczenia w chmurze, ochronę tożsamości, zabezpieczenia poczty e-mail, analizę zagrożeń, zarządzanie narażeniem i rozwiązanie SIEM ze scentralizowaną platformą obsługiwaną przez nowoczesne rozwiązanie data lake. Wykorzystuje ona ochronę opartą na sztucznej inteligencji, aby pomóc organizacjom przewidywać i powstrzymać ataki, zapewniając wydajne i skuteczne operacje zabezpieczeń.
Microsoft Sentinel jest ogólnie dostępna w portalu Microsoft Defender, z Microsoft Defender lub na własną rękę, zapewniając ujednolicone środowisko SIEM i XDR w celu szybszego i dokładniejszego wykrywania zagrożeń i reagowania, uproszczonego przepływu pracy i zwiększonej wydajności operacyjnej.
W tym artykule opisano obsługę Microsoft Sentinel w portalu Defender. Poniższe sekcje porównują możliwości, przedstawiają zmiany w nawigacji listy oraz wskazują funkcje, które są ograniczone bez usług Defender.
Microsoft Sentinel jest ogólnie dostępna w portalu Microsoft Defender, w tym dla klientów bez Microsoft Defender XDR lub licencji E5. Możesz użyć Microsoft Sentinel w portalu Defender, nawet jeśli nie używasz innych usług Microsoft Defender.
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender.
Jeśli obecnie używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender teraz, aby zapewnić płynne przejście i w pełni wykorzystać ujednolicone środowisko operacji zabezpieczeń oferowane przez Microsoft Defender.
Więcej informacji można znaleźć w następujących artykułach:
- Przenoszenie środowiska Microsoft Sentinel do portalu usługi Defender
- Planowanie przejścia do portalu Microsoft Defender dla wszystkich klientów Microsoft Sentinel (blog)
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Porównanie funkcji: Microsoft Sentinel w portalu Azure a w portalu Defender
Poniższe tabele porównują możliwości Microsoft Sentinel w portalu Azure z możliwościami w portalu Defender.
Zdarzenia i badanie
| Obszar możliwości | Usługa Sentinel w portalu Azure | Usługa Sentinel w portalu Defender | Korzyści |
|---|---|---|---|
| Podstawowe możliwości rozwiązania SIEM | Pełna funkcjonalność rozwiązania SIEM (pozyskiwanie, reguły analizy, zdarzenia, skoroszyty, wyszukiwanie zagrożeń) | Pełna funkcjonalność rozwiązania SIEM zintegrowana z ujednoliconym środowiskiem SIEM i Defender. | Ta sama moc SIEM, lepszy model operacyjny |
| Zarządzanie zdarzeniami | Kolejka incydentów usługi Sentinel oddzielona od usługi Defender | Ujednolicona kolejka incydentów dla SIEM i XDR, z Security Copilot do badania incydentów, podsumowywania i reagowania. Zdarzenia są automatycznie wzbogacane o sygnały Defender. | Pojedyncze okienko szkła, dokładniejsze analizy analityków |
| Korelacja alertów i wykrywanie zagrożeń | Osobna korelacja dla incydentów Sentinel i Defender | Automatyczna korelacja między domenami za pomocą sztucznej inteligencji/uczenia maszynowego w celu szybszego wykrywania zagrożeń. | Mniejsze zmęczenie nadmiarem alertów, pełna historia ataku w jednym incydencie |
| Środowisko badania | Przepływy pracy skoncentrowane na logach | Historia ataku i graf incydentów z ujednoliconymi stronami encji dla urządzeń, użytkowników, adresów IP i zasobów Azure. Obejmuje analizę promieni wybuchu w celu wizualizacji możliwych ścieżek propagacji ataku i oceny wpływu biznesowego. Strony encji łączą dane z usług Sentinel i Defender, aby zapewnić rozszerzony kontekst dochodzenia. | Wizualne badanie, szybsza analiza głównej przyczyny |
| Analiza zagrożeń (TI) | TI zarządzane w usłudze Sentinel | Rozbudowane analizy zagrożeń zintegrowane z obsługą incydentów, wyszukiwaniem zagrożeń i dochodzeniami, w tym z kanałem Microsoft Threat Intelligence w wersji premium. | Lepsza analityka, gotowa do użycia od razu po wdrożeniu |
Wyszukiwanie zagrożeń i sztuczna inteligencja
| Obszar możliwości | Usługa Sentinel w portalu Azure | Usługa Sentinel w portalu Defender | Korzyści |
|---|---|---|---|
| Zaawansowane polowanie | Tylko usługa Sentinel (Log Analytics) | Ujednolicone zaawansowane wyszukiwanie dla SIEM, Defendera i jeziora danych, z funkcją Security Copilot w zaawansowanym wyszukiwaniu do generowania zapytań KQL. Obsługuje wyszukiwanie zagrożeń w dzierżawie i obszarach roboczych oraz ponowne używanie istniejących zapytań i funkcji obszaru roboczego usługi Sentinel. | Szerszy zestaw danych, bogatszy kontekst, bez przełączania kontekstu |
| SOC wspomagane przez sztuczną inteligencję (Security Copilot) | Niedostępny | Natywny moduł Security Copilot: automatyczne podsumowanie incydentów, kierowane działania reagowania, analiza skryptów, analiza plików, raporty dotyczące incydentów i autonomiczni agenci Security Copilot do triage alertów, briefingów wywiadowczych o zagrożeniach oraz wyszukiwania zagrożeń. Uwzględniona pojemność dla klientów E5/E7. | Szybsze badanie, niższa bariera umiejętności, obrona agentyczna |
| Zalecenia po incydencie | Niedostępny | Zalecenia dostosowane za pośrednictwem rozwiązania Exposure Management, w tym analizy ścieżki ataku w celu zidentyfikowania luk w zabezpieczeniach, które można wykorzystać. | Proaktywna poprawa postawy |
Automatyzacja i przepływ pracy
| Obszar możliwości | Usługa Sentinel w portalu Azure | Usługa Sentinel w portalu Defender | Korzyści |
|---|---|---|---|
| Automatyzacja i SOAR | Ręczne tworzenie podręcznika | Generator playbooków wspomagany przez sztuczną inteligencję oraz zintegrowany system SOAR, w tym automatyczne zakłócanie ataków | Szybsza odpowiedź, zmniejszenie nakładu pracy ręcznej |
| Zarządzanie sprawami | Niedostępny | Kompleksowe zarządzanie przypadkami zintegrowane ze zdarzeniami i przepływami pracy | Śledzenie badań obejmujących wiele zdarzeń |
| Przepływ pracy SOC / UX | Wiele portali, przełączanie narzędzi | Ujednolicone środowisko SecOps w portalu Defender | Mniejsze przełączanie kontekstu, szybsza odpowiedź |
| Optymalizacja SOC | Ograniczone, pofragmentowane widoki | Zalecenia dotyczące optymalizacji SOC z przewodnikiem, dostępne programowo za pośrednictwem interfejsu API; zobacz dokumentację optymalizacji | Bardziej praktycznych wskazówek, mierzalnych ulepszeń |
Dane i koszty
| Obszar możliwości | Usługa Sentinel w portalu Azure | Usługa Sentinel w portalu Defender | Korzyści |
|---|---|---|---|
| Usługa Data Lake i analiza długoterminowa | Skoncentrowane na usłudze Log Analytics | Scentralizowane jezioro danych z wielopoziomową retencją, analityką na ogromną skalę i uproszczonym wdrażaniem | Widoczność w całym przedsiębiorstwie, niższe koszty na dużą skalę |
| Optymalizacja kosztów i danych | Oddzielne modele rozliczeń | Ujednolicony schemat dla usług Sentinel i Defender z nieprzetworzonymi dziennikami funkcji advanced hunting dostępnymi bezpłatnie przez 30 dni bez pozyskiwania danych | Uproszczone rozliczenia, obniżone koszty ingestii danych |
| integracja danych Defender | Włączanie łącznika Defender XDR w usłudze Sentinel | Automatycznie integruje usługę Sentinel z Defender | Dane z usługi Defender zintegrowane domyślnie |
| Ujednolicony model danych | Oddzielne schematy | Znormalizowany schemat dla usługi Defender i systemów SIEM | Prostsze zapytania, mniej pracy przekształcania |
Platforma i administracja
| Obszar możliwości | Usługa Sentinel w portalu Azure | Usługa Sentinel w portalu Defender | Korzyści |
|---|---|---|---|
| Skupienie się na innowacjach/harmonogram działania | Tylko konserwacja i zgodność | Podstawowy obszar innowacji — wszystkie nowe funkcje Sentinel najpierw trafiają tutaj | Szybszy dostęp do nowych możliwości, zoptymalizowanych przepływów pracy |
| Operacje w środowisku wielodzierżawnym / MSSP | Azure Lighthouse | Natywna obsługa środowisk wielodzierżawnych (MTO) z łatwym delegowaniem i zarządzaniem | Scentralizowane zarządzanie SOC |
| Widoczność między dzierżawcami | Manual | Ujednolicone międzydzierżawowe zdarzenia i alerty | Wydajność programu MSSP |
| Model RBAC | Kontrola dostępu oparta na rolach platformy Azure (RBAC) | Ujednolicone mechanizmy RBAC w usłudze Defender z obsługą RBAC na poziomie wierszy | Uprawnienia szczegółowe, łatwiejsze administrowanie |
| Rozszerzalność i interfejsy API | Interfejsy API usługi Sentinel | Ujednolicone interfejsy API Defender i Sentinel | Szersza powierzchnia integracji |
| Harmonogram wsparcia | Obsługiwane do 31 marca 2027 r. | Stałe miejsce dla Sentinel | Inwestycja na przyszłość |
Ograniczone lub niedostępne możliwości z Microsoft Sentinel tylko w portalu usługi Defender
Po dołączeniu usługi Microsoft Sentinel do portalu Defender bez włączania funkcji platformy Defender lub innych usług następujące funkcje są ograniczone lub niedostępne:
- Zarządzanie stopniem zagrożenia bezpieczeństwa przez firmę Microsoft
- Niestandardowe reguły wykrywania udostępniane przez Microsoft Defender
- Centrum akcji udostępniane przez Microsoft Defender
Szybki przewodnik
Niektóre funkcje rozwiązania Microsoft Sentinel, takie jak ujednolicona kolejka incydentów, są zintegrowane z innymi możliwościami rozwiązania Microsoft Defender w portalu Defender. Wiele innych funkcji rozwiązania Microsoft Sentinel jest dostępnych w sekcji Microsoft Sentinel w portalu Defender.
Na poniższej ilustracji przedstawiono menu Microsoft Sentinel w portalu usługi Defender:
W poniższych sekcjach opisano, gdzie znaleźć funkcje Microsoft Sentinel w portalu Defender. Są one przeznaczone dla istniejących klientów, którzy przechodzą do portalu Defender. Sekcje są zorganizowane tak, jak Microsoft Sentinel znajduje się w Azure Portal.
Aby uzyskać więcej informacji, zobacz Przenoszenie środowiska Microsoft Sentinel do portalu usługi Defender.
Ogólne
W poniższej tabeli wymieniono zmiany w nawigacji między portalami Azure i Defender dla sekcji Ogólne w Azure Portal.
| Azure Portal | Portal usługi Defender |
|---|---|
| Omówienie | Omówienie |
| Dzienniki | Badanie & reagowanie>Wyszukiwanie zagrożeń>Zaawansowane wyszukiwanie zagrożeń |
| Przewodniki & wiadomości | Niedostępny |
| Szukaj | > Microsoft Sentinel Search |
Zarządzanie zagrożeniami
W poniższej tabeli wymieniono zmiany w nawigacji między portalami Azure i Defender w sekcji Zarządzanie zagrożeniami w Azure Portal.
| Azure Portal | Portal usługi Defender |
|---|---|
| Zdarzenia | Badanie & reagowanie>Incydenty & alerty>Incydenty |
| Skoroszytów | Microsoft Sentinel>Zarządzanie zagrożeniami>Skoroszyty |
| Polowanie | Microsoft Sentinel>Zarządzanie zagrożeniami>Wyszukiwanie zagrożeń |
| Laptopy | Microsoft Sentinel>Zarządzanie zagrożeniami>Notesy |
| Zachowanie jednostki |
Strona encji użytkownika:Zasoby>Tożsamości>{user}>Zdarzenia Sentinel ORAZ Strona encji urządzenia:Zasoby>Urządzenia>{device}>Zdarzenia Sentinel Ponadto znajdź strony encji dla typów encji użytkownika, urządzenia, adresu IP i zasobu platformy Azure w incydentach i alertach, gdy się pojawią. |
| Analiza zagrożeń | Analiza> zagrożeńZarządzanie technologią Intel |
| MITRE ATT&CK | Microsoft Sentinel>Zarządzanie zagrożeniami>MITRE ATT&CK |
Zarządzanie zawartością
W poniższej tabeli wymieniono zmiany w nawigacji między portalami Azure i Defender w sekcji Zarządzanie zawartością w Azure Portal.
| Azure Portal | Portal usługi Defender |
|---|---|
| Centrum zawartości | > Microsoft Sentinel Zarządzanie zawartością> Centrumzawartości |
| Repozytoria | Microsoft Sentinel>Zarządzanie zawartością>Repozytoria |
| Społeczność | Microsoft Sentinel>Zarządzanie zawartością>Społeczność |
Konfiguracja
W poniższej tabeli wymieniono zmiany w nawigacji między portalami Azure i Defender w sekcji Konfiguracja w Azure Portal.
| Azure Portal | Portal usługi Defender |
|---|---|
| Menedżer obszaru roboczego | Niedostępny |
| Łączniki danych | > Microsoft Sentinel Konfiguracja>łączników danych |
| Funkcje analizy |
> Microsoft Sentinel Configuration>Analytics ORAZ Badanie i odpowiedź>Polowanie>Niestandardowe reguły wykrywania |
| Listy obserwowanych | Microsoft Sentinel>Konfiguracja>Listy obserwacyjne |
| Automatyzacja | > Microsoft Sentinel Configuration>Automation |
| Ustawienia | System>Ustawienia>Microsoft Sentinel |