Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Sentinel är en molnbaserad SIEM (Security Information and Event Management) och en enhetlig säkerhetsplattform för agentiskt försvar. För att möta kraven från dagens komplexa hot har Microsoft Sentinel utvecklats från en traditionell SIEM till en SIEM och plattform – som sträcker sig bortom statiska, regelbaserade kontroller och svar efter intrång för att tillhandahålla en AI-redo, data-första grund som omvandlar telemetri till ett säkerhetsdiagram, standardiserar åtkomsten för agenter och samordnar autonoma åtgärder, samtidigt som människor har kontroll över strategi och undersökningar med hög påverkan.
Som SIEM levererar Microsoft Sentinel AI-driven säkerhet i miljöer med flera moln och multiplatform, och erbjuder robusta funktioner för hotidentifiering, undersökning, jakt, svar och automatiserade attackstörningar. Som plattform ger Microsoft Sentinel en grund som bygger på en modern datasjö för djupgående insikter, graffunktioner för sammanhangsbaserad analys, en MCP-server (Model Context Protocol) för agentklara verktyg och utvecklarfunktioner för att skapa och distribuera lösningar via Security Store.
Den här artikeln innehåller en översikt över Microsoft Sentinel och dess kärnkomponenter. Den förklarar hur Microsoft Sentinel hjälper säkerhetsteam att identifiera och reagera på hot och anpassa sig kontinuerligt genom att förena data, automatisera svar och härleda AI-drivna insikter.
AI-baserad, heltäckande SIEM- och säkerhetsplattform
Det här diagrammet illustrerar Microsoft Sentinel – en AI-först, heltäckande SIEM- och säkerhetsplattform – och lyfter fram dess kärnkomponenter samt dess integration med Microsoft Security Copilot.
Microsoft Sentinel SIEM
Den molnbaserade Microsoft Sentinel SIEM-lösningen ger AI-baserad säkerhet i miljöer med flera moln och flera plattformar. Det ger omfattande funktioner för hotidentifiering, undersökning, svar och proaktiv jakt, vilket ger säkerhetsteam en enhetlig vy över deras företag.
Microsoft Sentinel SIEM är tillgängligt i Microsoft Defender-portalen – för kunder med eller utan Defender XDR eller en E5-licens – som erbjuder en enhetlig säkerhetsupplevelse. Den här integreringen effektiviserar arbetsflöden, förbättrar synligheten och hjälper analytiker att reagera snabbare och mer exakt på allt mer komplexa hot.
Integreringen av Microsoft Sentinel SIEM med Defender-portalen och Security Copilot skapar ett kraftfullt ekosystem som förbättrar säkerhetsåtgärderna. Security Copilot gör det möjligt för analytiker att interagera med Microsoft Sentinel data med naturligt språk, generera jaktfrågor och automatisera undersökningar, vilket gör hotsvar snabbare och mer tillgängligt.
Mer information finns i Vad är Microsoft Sentinel SIEM?
Datakopplingar
Samla in data i hela din digitala egendom oavsett var data finns, inklusive alla användare, enheter, program och infrastruktur, både lokalt och i flera moln:
350+ färdiga dataanslutningar med stöd för första och tredje parts säkerhetslösningar och molnplattformar
En inbyggd tabellhanteringsupplevelse som förenklar valet av datalagring, vilket ger stöd för nivåindelad placering över analys- och datasjönivåer.
Data som matas in på analysnivån speglas automatiskt på datasjönivån, vilket säkerställer att datasjönivån förblir den centrala, enhetliga lagringsplatsen för alla säkerhetsdata.
Kodfria och anpassade anslutningsprogram
Datanormalisering för att översätta olika källor till en enhetlig, normaliserad vy
Mer information finns i Microsoft Sentinel dataanslutningar.
Kärnkomponenter i Microsoft Sentinel-plattformen
Microsoft Sentinel data lake
Microsoft Sentinel datasjö är en fullständigt hanterad, molnbaserad datasjö som är specialbyggd för säkerhetsåtgärder. Den förenar, behåller och analyserar säkerhetsdata i stor skala – vilket utgör grunden för avancerad analys, AI-drivna insikter och agentiskt försvar.
Datasjön är utformad för flexibilitet och djup och stöder multimodala analyser – inklusive Kusto-frågor, grafbaserad analys av relationer, Microsoft Modeling Language (MML), Security Copilot-agenter och AI-baserade notebooks i Visual Studio Code – allt baserat på en enda kopia av data i ett öppet format.
Med kostnadseffektiv lagring och långsiktig kvarhållning kan säkerhetsteam undersöka beständiga hot, utöka aviseringar med historisk kontext och skapa beteendebaslinjer med hjälp av månader av data, utan att behöva använda traditionell infrastruktur.
Microsoft Sentinel datasjöns viktigaste funktioner är:
Centraliserar loggar från Microsoft 365, Defender, Azure, Microsoft Entra, Microsoft Purview, Microsoft Intune och över 350 dataanslutningar – inklusive Amazon Web Services (AWS) och Google Cloud Platform (GCP) – för att eliminera datasilor.
Optimerar kostnaderna genom att frikoppla datainmatning från analys, så att du kan lagra enorma mängder säkerhetsdata och använda de mest effektiva analysmotorerna för uppgifter som hotjakt, avvikelseidentifiering och djupgående tekniska undersökningar.
Möjliggör multimodal analys på en enda kopia av data i öppet format med Kusto-frågor, schemalagda jobb och AI-baserade notebook-filer i Visual Studio Code – ingen infrastrukturkonfiguration krävs.
Mer information finns i Vad är Microsoft Sentinel-datasjö?
Microsoft Sentinel graph
Microsoft Sentinel diagram ger enhetliga diagramanalysfunktioner genom att modellera och analysera komplexa relationer mellan tillgångar, identiteter, aktiviteter och hotinformation. Det gör det möjligt för Microsoft Defenders och AI-agenter att resonera över sammankopplade data, vilket ger djupare insikter och snabbare svar på cyberhot.
Microsoft Sentinel grafens viktigaste funktioner är:
- Enhetlig grafbaserad analys som driver inbyggda upplevelser för säkerhet, efterlevnad, identitet och Microsoft Security-ekosystemet.
- Verklig relationsmodellering som använder noder och kanter för att representera användare, enheter, molnresurser, dataflöden och angripare.
- Förbättrat hotskäl som hjälper Försvarare att besvara komplexa frågor, till exempel vilka sårbara vägar en angripare kan ta från en komprometterad entitet till en kritisk tillgång.
- Skydd från slutpunkt till slutpunkt med stöd för scenarier före och efter intrång, med hjälp av sammankopplade grafer över Microsoft Defender och Microsoft Purview.
Mer information finns i Vad är Microsoft Sentinel graf?
Microsoft Sentinel MCP-server (Model Context Protocol)
Microsoft Sentinel MCP-server tillhandahåller ett enhetligt värdbaserat gränssnitt som gör det möjligt för säkerhetsteam att interagera med säkerhetsdata med naturligt språk och skapa intelligenta säkerhetsagenter – utan infrastrukturkonfiguration eller anpassade anslutningsappar. Den här integreringen förenklar datautforskning och automatisering, vilket gör AI-drivna säkerhetsåtgärder mer tillgängliga och effektiva.
Microsoft Sentinel MCP-serverns viktigaste funktioner är:
- Ett värdbaserat gränssnitt som använder Microsoft Entra för identitet och stöder kompatibla klienter för sömlösa AI-åtgärder.
- Säkerhetsverktyg för naturligt språk, inklusive scenariofokuserade verktyg för frågor och resonemang över Microsoft Sentinel datasjö utan schemakunskap eller kodning.
- Snabbare agentskapande där tekniker kan skapa anpassade säkerhetsagenter med naturligt språk, vilket minskar manuella ansträngningar och påskyndar automatiseringen.
- Intern integrering med Microsoft Sentinel datasjö möjliggör omfattande kontextteknik utan att kompromissa med datatäckning eller kostnad.
Mer information finns i Vad är Microsoft Sentinels stöd för Model Context Protocol (MCP)?
Microsoft Sentinel utvecklarupplevelse
Microsoft Sentinel erbjuder omfattande funktioner för partner för att skapa effektfulla lösningar som de kan publicera via Microsoft Security Store eller Microsoft Sentinel SIEM Content Hub. Genom att bygga vidare på Microsoft Sentinel kan du stödja nya scenarier med hjälp av en mängd olika säkerhetsdata, bearbetningsfunktioner och AI-upplevelser, utan att behöva nya pipelines, beräkningsmotorer eller lagringsinfrastruktur.
Partner kan till exempel skapa, paketera och publicera:
- Microsoft Sentinel SIEM-innehåll som anslutningsappar, analysregler, jaktfrågor och spelböcker.
- Microsoft Sentinel-plattformsinnehåll, till exempel anslutningar, Jupyter-notebookjobb för att analysera datan och agenter som korrelerar datan med befintligt innehåll i datasjön. Agenten kan sedan interagera med andra slutpunkter och externa program för att ge kunderna en kraftfull enhetlig upplevelse.
Mer information finns i Skapa och publicera Microsoft Sentinel lösningar.
Komma igång
Information om hur du kommer igång med Microsoft Sentinel-plattformen och SIEM finns i:
- Anslut Microsoft Sentinel
- Anslut till Microsoft Sentinel datasjö och Microsoft Sentinel graph
- Microsoft Sentinel dataanslutning
- Kom igång med Microsoft Sentinel MCP-server (förhandsversion)
- Hantera datanivåer och kvarhållning i Microsoft Defender Portal (förhandsversion)
- Hantera och övervaka kostnader för Microsoft Sentinel
- Jupyter-notebook-filer i Microsoft Sentinel-datasjön
- Skapa och publicera Microsoft Sentinel lösningar