Microsoft Sentinel i Microsoft Defender-portalen

Microsoft Defender tillhandahåller en enhetlig cybersäkerhetslösning som integrerar slutpunktsskydd, molnsäkerhet, identitetsskydd, e-postsäkerhet, hotinformation, exponeringshantering och SIEM i en centraliserad plattform som drivs av en modern datasjö. Den använder AI-drivet försvar för att hjälpa organisationer att förutse och stoppa attacker, vilket säkerställer effektiva och effektiva säkerhetsåtgärder.

Microsoft Sentinel är allmänt tillgängligt i Microsoft Defender portalen, antingen med Microsoft Defender eller på egen hand, vilket ger en enhetlig SIEM- och XDR-upplevelse för snabbare och mer exakt hotidentifiering och svar, förenklade arbetsflöden och förbättrad driftseffektivitet.

Den här artikeln beskriver Microsoft Sentinel i Defender-portalen. I följande avsnitt jämförs funktioner, ändringar i listnavigering och identifierar funktioner som är begränsade utan Defender tjänster.

Microsoft Sentinel är allmänt tillgängligt i Microsoft Defender-portalen, inklusive för kunder utan Microsoft Defender XDR eller en E5-licens. Du kan använda Microsoft Sentinel i Defender-portalen även om du inte använder andra Microsoft Defender tjänster.

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen.

Om du för närvarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen nu för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Mer information finns i:

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Funktionsjämförelse: Microsoft Sentinel i Azure-portalen jämfört med Defender-portalen

I följande tabeller jämförs Microsoft Sentinel funktioner i Azure portalen med funktioner i Defender portalen.

Incidenter och undersökning

Kapacitetsområde Sentinel i Azure-portalen Sentinel i Defender-portalen Fördelar
SiEM-kärnfunktioner Fullständiga SIEM-funktioner (inmatning, analysregler, incidenter, arbetsböcker, jakt) Fullständiga SIEM-funktioner integrerade i enhetlig SIEM och Defender upplevelse. Samma SIEM-kraft, bättre driftsmodell
Incidenthantering incidentkö i Sentinel separat från Defender Enhetlig incidentkö för SIEM och XDR, med Security Copilot för incidentutredning för att sammanfatta och agera. Incidenter berikas automatiskt med signaler från Defender. En enda glasruta, djupare analytikerinsikter
Aviseringskorrelation och hotidentifiering Separat korrelation för Sentinel- och Defender-incidenter Automatisk korrelation över flera domäner med AI/ML för snabbare hotdetektering. Minskad larmtrötthet, hela attackförloppet i en och samma incident
Undersökningsupplevelse Loggcentrerade arbetsflöden Attackberättelse och incidentdiagram med enhetliga entitetssidor för enheter, användare, IP-adresser och Azure resurser. Innehåller analys av explosionsradie för att visualisera möjliga sökvägar för attackspridning och utvärdera affärspåverkan. Entitetssidor kombinerar Sentinel- och Defender-data för att ge utökad undersökningskontext. Visuell analys, snabbare orsaksanalys
Hotinformation (TI) TI hanteras i Sentinel Omfattande hotinformation inbäddad i incidenter, jakt och utredningar, inklusive premiumflödet för Microsoft Threat Intelligence. Bättre insikter, redo att användas direkt

 

Jakt och AI

Kapacitetsområde Sentinel i Azure-portalen Sentinel i Defender-portalen Fördelar
Avancerad jakt Endast Sentinel (Log Analytics) Enhetlig avancerad sökning för SIEM, Defender och datasjön, med Security Copilot i avancerad sökning för generering av KQL. Stöder jakt i klient- och arbetsytor och återanvändning av befintliga Sentinel-arbetsytefrågor och -funktioner. Bredare datauppsättning, mer omfattande kontext, ingen kontextväxling
AI-baserad SOC (Security Copilot) Inte tillgängligt Inbyggd Security Copilot: automatiserad incidentsammanfattning, vägledda responsåtgärder, skriptanalys, filanalys, incidentrapporter och autonoma Security Copilot-agenter för varningstriage, hotinformationsbriefing och hotjakt. Inkluderad kapacitet för E5/E7-kunder. Snabbare undersökning, lägre kompetensbarriär, agentiskt försvar
Rekommendationer efter incident Inte tillgängligt Skräddarsydda rekommendationer via Exponeringshantering, inklusive analys av attackvägar för att identifiera sårbarheter som kan utnyttjas. Proaktiv hållningsförbättring

 

Automatisering och arbetsflöde

Kapacitetsområde Sentinel i Azure-portalen Sentinel i Defender-portalen Fördelar
Automation och SOAR Skapa en manuell spelbok AI-assisterad generator för spelböcker och integrerad SOAR, inklusive automatisk avbrytning av attacker Snabbare svar, minskad manuell ansträngning
Ärendehantering Inte tillgängligt Heltäckande ärendehantering integrerad med incidenthantering och arbetsflöden Spåra utredningar som omfattar flera incidenter
SOC-arbetsflöde/UX Flera portaler, verktygsväxling Enhetlig SecOps-upplevelse i Defender-portalen Mindre kontextväxling, snabbare svar
SOC-optimering Begränsade, fragmenterade vyer Guidade rekommendationer för SOC-optimering , tillgängliga programmatiskt via API; se optimeringsreferens Mer användbar vägledning, mätbara förbättringar

 

Data och kostnad

Kapacitetsområde Sentinel i Azure-portalen Sentinel i Defender-portalen Fördelar
Datasjö och långsiktig analys med fokus på Log Analytics Centraliserad datasjö med skiktad lagringstid, storskalig analys och förenklad anslutning Synlighet för hela företaget, lägre kostnader i stor skala
Kostnads- och dataoptimering Separata faktureringsmodeller Enhetligt schema för Sentinel och Defender, med avancerade råloggar för jakt kostnadsfritt i 30 dagar utan inmatning Förenklad fakturering, minskade inmatningskostnader
Defender dataintegrering Aktivera Defender XDR-anslutningsappen i Sentinel Integrerar Sentinel automatiskt med Defender Defender-data som integreras som standard
Enhetlig datamodell Separata scheman Normaliserat schema för Defender och SIEM Enklare frågor, mindre transformeringsarbete

 

Plattform och administration

Kapacitetsområde Sentinel i Azure-portalen Sentinel i Defender-portalen Fördelar
Innovationsfokus/översikt Endast underhåll och paritet Det huvudsakliga innovationsområdet, där alla nya Sentinel-upplevelser introduceras först Snabbare åtkomst till nya funktioner, optimerade arbetsflöden
Multitenant-/MSSP-drift Azure Lighthouse Interna MTO-åtgärder (multi-tenant operations) med enkel delegering och hantering Centraliserad SOC-hantering
Synlighet mellan klientorganisationer Manual Enhetliga incidenter och aviseringar för flera klientorganisationer MSSP-effektivitet
RBAC-modell Azure RBAC Enhetlig Defender RBAC, med RBAC-stöd på radnivå Detaljerade behörigheter, enklare administration
Utökningsbarhet och API:er Sentinel-API:er Enhetliga API:er för Defender och Sentinel Bredare integrationsyta
Supportens tidslinje Stöds fram till den 31 mars 2027 Ett långsiktigt hem för Sentinel Framtidssäkrad investering

 

Begränsade eller otillgängliga funktioner med endast Microsoft Sentinel i Defender-portalen

När du registrerar Microsoft Sentinel till Defender-portalen utan att aktivera Defender funktioner eller andra tjänster är följande funktioner begränsade eller otillgängliga:

Snabbreferens

Vissa Microsoft Sentinel funktioner, till exempel den enhetliga incidentkön, är integrerade med andra Microsoft Defender funktioner i Defender-portalen. Många andra Microsoft Sentinel funktioner finns i Microsoft Sentinel i Defender-portalen.

Följande bild visar menyn Microsoft Sentinel i Defender-portalen:

Skärmbild av det vänstra navigeringsfönstret i Defender-portalen med avsnittet Microsoft Sentinel.

I följande avsnitt beskrivs var du hittar Microsoft Sentinel funktioner i Defender portalen. De är avsedda för befintliga kunder som flyttar till Defender-portalen. Sektionerna är ordnade på samma sätt som i Microsoft Sentinel i Azure-portalen.

Mer information finns i Överföra din Microsoft Sentinel miljö till Defender-portalen.

Allmän

I följande tabell visas ändringar i navigeringen mellan Azure- och Defender-portalerna för avsnittet Allmänt i Azure Portal.

Azure Portal Defender-portalen
Översikt Översikt
Loggar Undersökning & svar>Jakt>Avancerad jakt
Nyheter & guider Inte tillgängligt
Sök > Microsoft Sentinel Search

 

Hothantering

I följande tabell visas ändringar i navigeringen mellan Azure- och Defender-portalerna för avsnittet Hothantering i Azure Portal.

Azure Portal Defender-portalen
Incidenter Undersökning & svar>Incidenter & aviseringar>Incidenter
Arbetsböcker Microsoft Sentinel>Hothantering>Arbetsböcker
Jakt > Microsoft Sentinel Threat management>Hunting
Bärbara datorer Microsoft Sentinel>Hothantering>Anteckningsböcker
Entitetsbeteende Sidan för användarentitet:Tillgångar>Identiteter>{user}>Sentinel-händelser
OCH
Enhetsentitetssida:Tillgångar>Enheter>{device}>Sentinel-händelser

Hitta också entitetssidorna för entitetstyperna användare, enhet, IP-adress och Azure-resurs i incidenter och aviseringar när de förekommer där.
Hotinformation Hotinformation>Intel-hantering
MITRE ATT&CK > Microsoft Sentinel Threat management>MITRE ATT&CK

 

Innehållshantering

I följande tabell visas ändringar i navigeringen mellan Azure- och Defender-portalerna för avsnittet Innehållshantering i Azure Portal.

Azure Portal Defender-portalen
Innehållshubb Microsoft Sentinel>Innehållshantering>Innehållshubb
Arkiv Microsoft Sentinel>Innehållshantering>Lagringsplatser
Community > Microsoft Sentinel Content management>Community

 

Konfiguration

I följande tabell visas ändringar i navigeringen mellan Azure- och Defender-portalerna för avsnittet Konfiguration i Azure Portal.

Azure Portal Defender-portalen
Arbetsytehanterare Inte tillgängligt
Datakopplingar Microsoft Sentinel>Konfiguration>Datakopplingar
Analytics Microsoft Sentinel>Konfiguration>Analys
OCH
Undersökning och åtgärd>Sökjakt>Anpassade identifieringsregler
Visningslistor Microsoft Sentinel>Konfiguration>Bevakningslistor
Automation Microsoft Sentinel>Konfiguration>Automation
Inställningar System>Inställningar>Microsoft Sentinel