Usługa Microsoft Sentinel w portalu usługi Microsoft Defender

Microsoft Defender zapewnia ujednolicone rozwiązanie do bezpieczeństwa cybernetycznego, które integruje ochronę punktów końcowych, zabezpieczenia w chmurze, ochronę tożsamości, zabezpieczenia poczty e-mail, analizę zagrożeń, zarządzanie narażeniem i rozwiązanie SIEM ze scentralizowaną platformą obsługiwaną przez nowoczesne rozwiązanie data lake. Wykorzystuje ona ochronę opartą na sztucznej inteligencji, aby pomóc organizacjom przewidywać i powstrzymać ataki, zapewniając wydajne i skuteczne operacje zabezpieczeń.

Microsoft Sentinel jest ogólnie dostępna w portalu Microsoft Defender, z Microsoft Defender lub na własną rękę, zapewniając ujednolicone środowisko SIEM i XDR w celu szybszego i dokładniejszego wykrywania zagrożeń i reagowania, uproszczonego przepływu pracy i zwiększonej wydajności operacyjnej.

W tym artykule opisano obsługę Microsoft Sentinel w portalu Defender. Poniższe sekcje porównują możliwości, przedstawiają zmiany w nawigacji listy oraz wskazują funkcje, które są ograniczone bez usług Defender.

Microsoft Sentinel jest ogólnie dostępna w portalu Microsoft Defender, w tym dla klientów bez Microsoft Defender XDR lub licencji E5. Możesz użyć Microsoft Sentinel w portalu Defender, nawet jeśli nie używasz innych usług Microsoft Defender.

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender.

Jeśli obecnie używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender teraz, aby zapewnić płynne przejście i w pełni wykorzystać ujednolicone środowisko operacji zabezpieczeń oferowane przez Microsoft Defender.

Więcej informacji można znaleźć w następujących artykułach:

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Porównanie funkcji: Microsoft Sentinel w portalu Azure a w portalu Defender

Poniższe tabele porównują możliwości Microsoft Sentinel w portalu Azure z możliwościami w portalu Defender.

Zdarzenia i badanie

Obszar możliwości Usługa Sentinel w portalu Azure Usługa Sentinel w portalu Defender Korzyści
Podstawowe możliwości rozwiązania SIEM Pełna funkcjonalność rozwiązania SIEM (pozyskiwanie, reguły analizy, zdarzenia, skoroszyty, wyszukiwanie zagrożeń) Pełna funkcjonalność rozwiązania SIEM zintegrowana z ujednoliconym środowiskiem SIEM i Defender. Ta sama moc SIEM, lepszy model operacyjny
Zarządzanie zdarzeniami Kolejka incydentów usługi Sentinel oddzielona od usługi Defender Ujednolicona kolejka incydentów dla SIEM i XDR, z Security Copilot do badania incydentów, podsumowywania i reagowania. Zdarzenia są automatycznie wzbogacane o sygnały Defender. Pojedyncze okienko szkła, dokładniejsze analizy analityków
Korelacja alertów i wykrywanie zagrożeń Osobna korelacja dla incydentów Sentinel i Defender Automatyczna korelacja między domenami za pomocą sztucznej inteligencji/uczenia maszynowego w celu szybszego wykrywania zagrożeń. Mniejsze zmęczenie nadmiarem alertów, pełna historia ataku w jednym incydencie
Środowisko badania Przepływy pracy skoncentrowane na logach Historia ataku i graf incydentów z ujednoliconymi stronami encji dla urządzeń, użytkowników, adresów IP i zasobów Azure. Obejmuje analizę promieni wybuchu w celu wizualizacji możliwych ścieżek propagacji ataku i oceny wpływu biznesowego. Strony encji łączą dane z usług Sentinel i Defender, aby zapewnić rozszerzony kontekst dochodzenia. Wizualne badanie, szybsza analiza głównej przyczyny
Analiza zagrożeń (TI) TI zarządzane w usłudze Sentinel Rozbudowane analizy zagrożeń zintegrowane z obsługą incydentów, wyszukiwaniem zagrożeń i dochodzeniami, w tym z kanałem Microsoft Threat Intelligence w wersji premium. Lepsza analityka, gotowa do użycia od razu po wdrożeniu

 

Wyszukiwanie zagrożeń i sztuczna inteligencja

Obszar możliwości Usługa Sentinel w portalu Azure Usługa Sentinel w portalu Defender Korzyści
Zaawansowane polowanie Tylko usługa Sentinel (Log Analytics) Ujednolicone zaawansowane wyszukiwanie dla SIEM, Defendera i jeziora danych, z funkcją Security Copilot w zaawansowanym wyszukiwaniu do generowania zapytań KQL. Obsługuje wyszukiwanie zagrożeń w dzierżawie i obszarach roboczych oraz ponowne używanie istniejących zapytań i funkcji obszaru roboczego usługi Sentinel. Szerszy zestaw danych, bogatszy kontekst, bez przełączania kontekstu
SOC wspomagane przez sztuczną inteligencję (Security Copilot) Niedostępny Natywny moduł Security Copilot: automatyczne podsumowanie incydentów, kierowane działania reagowania, analiza skryptów, analiza plików, raporty dotyczące incydentów i autonomiczni agenci Security Copilot do triage alertów, briefingów wywiadowczych o zagrożeniach oraz wyszukiwania zagrożeń. Uwzględniona pojemność dla klientów E5/E7. Szybsze badanie, niższa bariera umiejętności, obrona agentyczna
Zalecenia po incydencie Niedostępny Zalecenia dostosowane za pośrednictwem rozwiązania Exposure Management, w tym analizy ścieżki ataku w celu zidentyfikowania luk w zabezpieczeniach, które można wykorzystać. Proaktywna poprawa postawy

 

Automatyzacja i przepływ pracy

Obszar możliwości Usługa Sentinel w portalu Azure Usługa Sentinel w portalu Defender Korzyści
Automatyzacja i SOAR Ręczne tworzenie podręcznika Generator playbooków wspomagany przez sztuczną inteligencję oraz zintegrowany system SOAR, w tym automatyczne zakłócanie ataków Szybsza odpowiedź, zmniejszenie nakładu pracy ręcznej
Zarządzanie sprawami Niedostępny Kompleksowe zarządzanie przypadkami zintegrowane ze zdarzeniami i przepływami pracy Śledzenie badań obejmujących wiele zdarzeń
Przepływ pracy SOC / UX Wiele portali, przełączanie narzędzi Ujednolicone środowisko SecOps w portalu Defender Mniejsze przełączanie kontekstu, szybsza odpowiedź
Optymalizacja SOC Ograniczone, pofragmentowane widoki Zalecenia dotyczące optymalizacji SOC z przewodnikiem, dostępne programowo za pośrednictwem interfejsu API; zobacz dokumentację optymalizacji Bardziej praktycznych wskazówek, mierzalnych ulepszeń

 

Dane i koszty

Obszar możliwości Usługa Sentinel w portalu Azure Usługa Sentinel w portalu Defender Korzyści
Usługa Data Lake i analiza długoterminowa Skoncentrowane na usłudze Log Analytics Scentralizowane jezioro danych z wielopoziomową retencją, analityką na ogromną skalę i uproszczonym wdrażaniem Widoczność w całym przedsiębiorstwie, niższe koszty na dużą skalę
Optymalizacja kosztów i danych Oddzielne modele rozliczeń Ujednolicony schemat dla usług Sentinel i Defender z nieprzetworzonymi dziennikami funkcji advanced hunting dostępnymi bezpłatnie przez 30 dni bez pozyskiwania danych Uproszczone rozliczenia, obniżone koszty ingestii danych
integracja danych Defender Włączanie łącznika Defender XDR w usłudze Sentinel Automatycznie integruje usługę Sentinel z Defender Dane z usługi Defender zintegrowane domyślnie
Ujednolicony model danych Oddzielne schematy Znormalizowany schemat dla usługi Defender i systemów SIEM Prostsze zapytania, mniej pracy przekształcania

 

Platforma i administracja

Obszar możliwości Usługa Sentinel w portalu Azure Usługa Sentinel w portalu Defender Korzyści
Skupienie się na innowacjach/harmonogram działania Tylko konserwacja i zgodność Podstawowy obszar innowacji — wszystkie nowe funkcje Sentinel najpierw trafiają tutaj Szybszy dostęp do nowych możliwości, zoptymalizowanych przepływów pracy
Operacje w środowisku wielodzierżawnym / MSSP Azure Lighthouse Natywna obsługa środowisk wielodzierżawnych (MTO) z łatwym delegowaniem i zarządzaniem Scentralizowane zarządzanie SOC
Widoczność między dzierżawcami Manual Ujednolicone międzydzierżawowe zdarzenia i alerty Wydajność programu MSSP
Model RBAC Kontrola dostępu oparta na rolach platformy Azure (RBAC) Ujednolicone mechanizmy RBAC w usłudze Defender z obsługą RBAC na poziomie wierszy Uprawnienia szczegółowe, łatwiejsze administrowanie
Rozszerzalność i interfejsy API Interfejsy API usługi Sentinel Ujednolicone interfejsy API Defender i Sentinel Szersza powierzchnia integracji
Harmonogram wsparcia Obsługiwane do 31 marca 2027 r. Stałe miejsce dla Sentinel Inwestycja na przyszłość

 

Ograniczone lub niedostępne możliwości z Microsoft Sentinel tylko w portalu usługi Defender

Po dołączeniu usługi Microsoft Sentinel do portalu Defender bez włączania funkcji platformy Defender lub innych usług następujące funkcje są ograniczone lub niedostępne:

Szybki przewodnik

Niektóre funkcje rozwiązania Microsoft Sentinel, takie jak ujednolicona kolejka incydentów, są zintegrowane z innymi możliwościami rozwiązania Microsoft Defender w portalu Defender. Wiele innych funkcji rozwiązania Microsoft Sentinel jest dostępnych w sekcji Microsoft Sentinel w portalu Defender.

Na poniższej ilustracji przedstawiono menu Microsoft Sentinel w portalu usługi Defender:

Zrzut ekranu przedstawiający nawigację po lewej stronie w portalu Defender z sekcją Microsoft Sentinel.

W poniższych sekcjach opisano, gdzie znaleźć funkcje Microsoft Sentinel w portalu Defender. Są one przeznaczone dla istniejących klientów, którzy przechodzą do portalu Defender. Sekcje są zorganizowane tak, jak Microsoft Sentinel znajduje się w Azure Portal.

Aby uzyskać więcej informacji, zobacz Przenoszenie środowiska Microsoft Sentinel do portalu usługi Defender.

Ogólne

W poniższej tabeli wymieniono zmiany w nawigacji między portalami Azure i Defender dla sekcji Ogólne w Azure Portal.

Azure Portal Portal usługi Defender
Omówienie Omówienie
Dzienniki Badanie & reagowanie>Wyszukiwanie zagrożeń>Zaawansowane wyszukiwanie zagrożeń
Przewodniki & wiadomości Niedostępny
Szukaj > Microsoft Sentinel Search

 

Zarządzanie zagrożeniami

W poniższej tabeli wymieniono zmiany w nawigacji między portalami Azure i Defender w sekcji Zarządzanie zagrożeniami w Azure Portal.

Azure Portal Portal usługi Defender
Zdarzenia Badanie & reagowanie>Incydenty & alerty>Incydenty
Skoroszytów Microsoft Sentinel>Zarządzanie zagrożeniami>Skoroszyty
Polowanie Microsoft Sentinel>Zarządzanie zagrożeniami>Wyszukiwanie zagrożeń
Laptopy Microsoft Sentinel>Zarządzanie zagrożeniami>Notesy
Zachowanie jednostki Strona encji użytkownika:Zasoby>Tożsamości>{user}>Zdarzenia Sentinel
ORAZ
Strona encji urządzenia:Zasoby>Urządzenia>{device}>Zdarzenia Sentinel

Ponadto znajdź strony encji dla typów encji użytkownika, urządzenia, adresu IP i zasobu platformy Azure w incydentach i alertach, gdy się pojawią.
Analiza zagrożeń Analiza> zagrożeńZarządzanie technologią Intel
MITRE ATT&CK Microsoft Sentinel>Zarządzanie zagrożeniami>MITRE ATT&CK

 

Zarządzanie zawartością

W poniższej tabeli wymieniono zmiany w nawigacji między portalami Azure i Defender w sekcji Zarządzanie zawartością w Azure Portal.

Azure Portal Portal usługi Defender
Centrum zawartości > Microsoft Sentinel Zarządzanie zawartością> Centrumzawartości
Repozytoria Microsoft Sentinel>Zarządzanie zawartością>Repozytoria
Społeczność Microsoft Sentinel>Zarządzanie zawartością>Społeczność

 

Konfiguracja

W poniższej tabeli wymieniono zmiany w nawigacji między portalami Azure i Defender w sekcji Konfiguracja w Azure Portal.

Azure Portal Portal usługi Defender
Menedżer obszaru roboczego Niedostępny
Łączniki danych > Microsoft Sentinel Konfiguracja>łączników danych
Funkcje analizy > Microsoft Sentinel Configuration>Analytics
ORAZ
Badanie i odpowiedź>Polowanie>Niestandardowe reguły wykrywania
Listy obserwowanych Microsoft Sentinel>Konfiguracja>Listy obserwacyjne
Automatyzacja > Microsoft Sentinel Configuration>Automation
Ustawienia System>Ustawienia>Microsoft Sentinel