Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Defender tillhandahåller en enhetlig cybersäkerhetslösning som integrerar slutpunktsskydd, molnsäkerhet, identitetsskydd, e-postsäkerhet, hotinformation, exponeringshantering och SIEM i en centraliserad plattform som drivs av en modern datasjö. Den använder AI-drivet försvar för att hjälpa organisationer att förutse och stoppa attacker, vilket säkerställer effektiva och effektiva säkerhetsåtgärder.
Microsoft Sentinel är allmänt tillgängligt i Microsoft Defender portalen, antingen med Microsoft Defender eller på egen hand, vilket ger en enhetlig SIEM- och XDR-upplevelse för snabbare och mer exakt hotidentifiering och svar, förenklade arbetsflöden och förbättrad driftseffektivitet.
Den här artikeln beskriver Microsoft Sentinel i Defender-portalen. I följande avsnitt jämförs funktioner, ändringar i listnavigering och identifierar funktioner som är begränsade utan Defender tjänster.
Microsoft Sentinel är allmänt tillgängligt i Microsoft Defender-portalen, inklusive för kunder utan Microsoft Defender XDR eller en E5-licens. Du kan använda Microsoft Sentinel i Defender-portalen även om du inte använder andra Microsoft Defender tjänster.
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen.
Om du för närvarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen nu för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.
Mer information finns i:
- Flytta din Microsoft Sentinel miljö till Defender-portalen
- Planera flytten till Microsoft Defender portalen för alla Microsoft Sentinel kunder (blogg)
Viktigt
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.
Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.
Funktionsjämförelse: Microsoft Sentinel i Azure-portalen jämfört med Defender-portalen
I följande tabeller jämförs Microsoft Sentinel funktioner i Azure portalen med funktioner i Defender portalen.
Incidenter och undersökning
| Kapacitetsområde | Sentinel i Azure-portalen | Sentinel i Defender-portalen | Fördelar |
|---|---|---|---|
| SiEM-kärnfunktioner | Fullständiga SIEM-funktioner (inmatning, analysregler, incidenter, arbetsböcker, jakt) | Fullständiga SIEM-funktioner integrerade i enhetlig SIEM och Defender upplevelse. | Samma SIEM-kraft, bättre driftsmodell |
| Incidenthantering | incidentkö i Sentinel separat från Defender | Enhetlig incidentkö för SIEM och XDR, med Security Copilot för incidentutredning för att sammanfatta och agera. Incidenter berikas automatiskt med signaler från Defender. | En enda glasruta, djupare analytikerinsikter |
| Aviseringskorrelation och hotidentifiering | Separat korrelation för Sentinel- och Defender-incidenter | Automatisk korrelation över flera domäner med AI/ML för snabbare hotdetektering. | Minskad larmtrötthet, hela attackförloppet i en och samma incident |
| Undersökningsupplevelse | Loggcentrerade arbetsflöden | Attackberättelse och incidentdiagram med enhetliga entitetssidor för enheter, användare, IP-adresser och Azure resurser. Innehåller analys av explosionsradie för att visualisera möjliga sökvägar för attackspridning och utvärdera affärspåverkan. Entitetssidor kombinerar Sentinel- och Defender-data för att ge utökad undersökningskontext. | Visuell analys, snabbare orsaksanalys |
| Hotinformation (TI) | TI hanteras i Sentinel | Omfattande hotinformation inbäddad i incidenter, jakt och utredningar, inklusive premiumflödet för Microsoft Threat Intelligence. | Bättre insikter, redo att användas direkt |
Jakt och AI
| Kapacitetsområde | Sentinel i Azure-portalen | Sentinel i Defender-portalen | Fördelar |
|---|---|---|---|
| Avancerad jakt | Endast Sentinel (Log Analytics) | Enhetlig avancerad sökning för SIEM, Defender och datasjön, med Security Copilot i avancerad sökning för generering av KQL. Stöder jakt i klient- och arbetsytor och återanvändning av befintliga Sentinel-arbetsytefrågor och -funktioner. | Bredare datauppsättning, mer omfattande kontext, ingen kontextväxling |
| AI-baserad SOC (Security Copilot) | Inte tillgängligt | Inbyggd Security Copilot: automatiserad incidentsammanfattning, vägledda responsåtgärder, skriptanalys, filanalys, incidentrapporter och autonoma Security Copilot-agenter för varningstriage, hotinformationsbriefing och hotjakt. Inkluderad kapacitet för E5/E7-kunder. | Snabbare undersökning, lägre kompetensbarriär, agentiskt försvar |
| Rekommendationer efter incident | Inte tillgängligt | Skräddarsydda rekommendationer via Exponeringshantering, inklusive analys av attackvägar för att identifiera sårbarheter som kan utnyttjas. | Proaktiv hållningsförbättring |
Automatisering och arbetsflöde
| Kapacitetsområde | Sentinel i Azure-portalen | Sentinel i Defender-portalen | Fördelar |
|---|---|---|---|
| Automation och SOAR | Skapa en manuell spelbok | AI-assisterad generator för spelböcker och integrerad SOAR, inklusive automatisk avbrytning av attacker | Snabbare svar, minskad manuell ansträngning |
| Ärendehantering | Inte tillgängligt | Heltäckande ärendehantering integrerad med incidenthantering och arbetsflöden | Spåra utredningar som omfattar flera incidenter |
| SOC-arbetsflöde/UX | Flera portaler, verktygsväxling | Enhetlig SecOps-upplevelse i Defender-portalen | Mindre kontextväxling, snabbare svar |
| SOC-optimering | Begränsade, fragmenterade vyer | Guidade rekommendationer för SOC-optimering , tillgängliga programmatiskt via API; se optimeringsreferens | Mer användbar vägledning, mätbara förbättringar |
Data och kostnad
| Kapacitetsområde | Sentinel i Azure-portalen | Sentinel i Defender-portalen | Fördelar |
|---|---|---|---|
| Datasjö och långsiktig analys | med fokus på Log Analytics | Centraliserad datasjö med skiktad lagringstid, storskalig analys och förenklad anslutning | Synlighet för hela företaget, lägre kostnader i stor skala |
| Kostnads- och dataoptimering | Separata faktureringsmodeller | Enhetligt schema för Sentinel och Defender, med avancerade råloggar för jakt kostnadsfritt i 30 dagar utan inmatning | Förenklad fakturering, minskade inmatningskostnader |
| Defender dataintegrering | Aktivera Defender XDR-anslutningsappen i Sentinel | Integrerar Sentinel automatiskt med Defender | Defender-data som integreras som standard |
| Enhetlig datamodell | Separata scheman | Normaliserat schema för Defender och SIEM | Enklare frågor, mindre transformeringsarbete |
Plattform och administration
| Kapacitetsområde | Sentinel i Azure-portalen | Sentinel i Defender-portalen | Fördelar |
|---|---|---|---|
| Innovationsfokus/översikt | Endast underhåll och paritet | Det huvudsakliga innovationsområdet, där alla nya Sentinel-upplevelser introduceras först | Snabbare åtkomst till nya funktioner, optimerade arbetsflöden |
| Multitenant-/MSSP-drift | Azure Lighthouse | Interna MTO-åtgärder (multi-tenant operations) med enkel delegering och hantering | Centraliserad SOC-hantering |
| Synlighet mellan klientorganisationer | Manual | Enhetliga incidenter och aviseringar för flera klientorganisationer | MSSP-effektivitet |
| RBAC-modell | Azure RBAC | Enhetlig Defender RBAC, med RBAC-stöd på radnivå | Detaljerade behörigheter, enklare administration |
| Utökningsbarhet och API:er | Sentinel-API:er | Enhetliga API:er för Defender och Sentinel | Bredare integrationsyta |
| Supportens tidslinje | Stöds fram till den 31 mars 2027 | Ett långsiktigt hem för Sentinel | Framtidssäkrad investering |
Begränsade eller otillgängliga funktioner med endast Microsoft Sentinel i Defender-portalen
När du registrerar Microsoft Sentinel till Defender-portalen utan att aktivera Defender funktioner eller andra tjänster är följande funktioner begränsade eller otillgängliga:
- Microsoft Security Exponeringshantering
- Anpassade identifieringsregler som tillhandahålls av Microsoft Defender
- Åtgärdscentret, som tillhandahålls av Microsoft Defender
Snabbreferens
Vissa Microsoft Sentinel funktioner, till exempel den enhetliga incidentkön, är integrerade med andra Microsoft Defender funktioner i Defender-portalen. Många andra Microsoft Sentinel funktioner finns i Microsoft Sentinel i Defender-portalen.
Följande bild visar menyn Microsoft Sentinel i Defender-portalen:
I följande avsnitt beskrivs var du hittar Microsoft Sentinel funktioner i Defender portalen. De är avsedda för befintliga kunder som flyttar till Defender-portalen. Sektionerna är ordnade på samma sätt som i Microsoft Sentinel i Azure-portalen.
Mer information finns i Överföra din Microsoft Sentinel miljö till Defender-portalen.
Allmän
I följande tabell visas ändringar i navigeringen mellan Azure- och Defender-portalerna för avsnittet Allmänt i Azure Portal.
| Azure Portal | Defender-portalen |
|---|---|
| Översikt | Översikt |
| Loggar | Undersökning & svar>Jakt>Avancerad jakt |
| Nyheter & guider | Inte tillgängligt |
| Sök | > Microsoft Sentinel Search |
Hothantering
I följande tabell visas ändringar i navigeringen mellan Azure- och Defender-portalerna för avsnittet Hothantering i Azure Portal.
| Azure Portal | Defender-portalen |
|---|---|
| Incidenter | Undersökning & svar>Incidenter & aviseringar>Incidenter |
| Arbetsböcker | Microsoft Sentinel>Hothantering>Arbetsböcker |
| Jakt | > Microsoft Sentinel Threat management>Hunting |
| Bärbara datorer | Microsoft Sentinel>Hothantering>Anteckningsböcker |
| Entitetsbeteende |
Sidan för användarentitet:Tillgångar>Identiteter>{user}>Sentinel-händelser OCH Enhetsentitetssida:Tillgångar>Enheter>{device}>Sentinel-händelser Hitta också entitetssidorna för entitetstyperna användare, enhet, IP-adress och Azure-resurs i incidenter och aviseringar när de förekommer där. |
| Hotinformation | Hotinformation>Intel-hantering |
| > Microsoft Sentinel Threat management>MITRE ATT&CK |
Innehållshantering
I följande tabell visas ändringar i navigeringen mellan Azure- och Defender-portalerna för avsnittet Innehållshantering i Azure Portal.
| Azure Portal | Defender-portalen |
|---|---|
| Innehållshubb | Microsoft Sentinel>Innehållshantering>Innehållshubb |
| Arkiv | Microsoft Sentinel>Innehållshantering>Lagringsplatser |
| Community | > Microsoft Sentinel Content management>Community |
Konfiguration
I följande tabell visas ändringar i navigeringen mellan Azure- och Defender-portalerna för avsnittet Konfiguration i Azure Portal.
| Azure Portal | Defender-portalen |
|---|---|
| Arbetsytehanterare | Inte tillgängligt |
| Datakopplingar | Microsoft Sentinel>Konfiguration>Datakopplingar |
| Analytics |
Microsoft Sentinel>Konfiguration>Analys OCH Undersökning och åtgärd>Sökjakt>Anpassade identifieringsregler |
| Visningslistor | Microsoft Sentinel>Konfiguration>Bevakningslistor |
| Automation | Microsoft Sentinel>Konfiguration>Automation |
| Inställningar | System>Inställningar>Microsoft Sentinel |