Microsoft Sentinel, wcześniej znany jako Azure Sentinel, to chmurowe rozwiązanie klasy SIEM (Security Information and Event Management) łączone z funkcjami SOAR, które pozwala firmom centralnie monitorować zdarzenia bezpieczeństwa oraz automatycznie reagować na wykryte zagrożenia w całej infrastrukturze IT. Zbiera i koreluje dane z serwerów, urządzeń sieciowych, aplikacji chmurowych oraz stacji roboczych.
Jako integrator IT wdrażamy Microsoft Sentinel w firmach, które potrzebują realnej widoczności zagrożeń bezpieczeństwa oraz spełnienia wymogów regulacyjnych dotyczących monitorowania incydentów.
Zbieranie i korelacja danych z wielu źródeł
Microsoft Sentinel gromadzi logi zdarzeń poprzez dedykowane konektory danych, obejmujące usługi Microsoft 365, Microsoft Entra ID, zapory sieciowe firm trzecich, systemy on-premises oraz inne chmury publiczne. Dane trafiają do przestrzeni roboczej Log Analytics, gdzie są analizowane za pomocą języka zapytań Kusto Query Language (KQL), co pozwala budować niestandardowe reguły detekcji dopasowane do specyfiki infrastruktury i ryzyk danej organizacji. Wbudowane szablony analityczne oparte o mapę taktyk MITRE ATT&CK ułatwiają wykrywanie typowych wzorców ataków, takich jak eskalacja uprawnień czy ruch boczny w sieci.
Automatyzacja reakcji dzięki funkcjom SOAR
Po wykryciu incydentu Microsoft Sentinel umożliwia uruchomienie zautomatyzowanych playbooków opartych o Azure Logic Apps, które mogą na przykład automatycznie zablokować konto użytkownika w Microsoft Entra ID, wyizolować zainfekowaną maszynę lub wysłać powiadomienie do zespołu bezpieczeństwa. Takie podejście znacząco skraca czas reakcji na incydent w porównaniu do w pełni ręcznej analizy logów przez analityków SOC. Funkcja Threat Intelligence pozwala dodatkowo wzbogacać wykryte zdarzenia o kontekst ze źródeł zewnętrznych, ułatwiając ocenę realnego ryzyka danego alertu.
Wdrożenie Microsoft Sentinel zaczynamy od zaplanowania konektorów danych odpowiednich dla infrastruktury klienta oraz budowy reguł korelacyjnych dopasowanych do jego profilu ryzyka, aby uniknąć zarówno przeoczenia istotnych zagrożeń, jak i zalewu alertami o niskiej wartości. Wspieramy też firmy w utrzymaniu środowiska, w tym w dostrajaniu reguł detekcji oraz przeglądzie kosztów przechowywania logów, które bezpośrednio zależą od wolumenu zbieranych danych.