Microsoft Sentinel

أنظمة تجميع السجلات والتنبيهات (SIEM) Microsoft

كل الأدوات

ما هذا المنتج؟

نظام SIEM سحابي لا يحتاج أجهزة في الشركة. البحث فيه بلغة KQL، وهي نفس اللغة المستخدمة في باقي منتجات Microsoft الأمنية، ولذلك يُعدّ تعلّمها مهارة مضاعفة الفائدة.

عن الشركة المنتجة

Microsoft تقدّم منظومة أمنية كاملة داخل سحابة Azure، وSentinel هو نظام SIEM السحابي فيها، ويتكامل مباشرة مع Defender وEntra ID.

ماذا يفعل المحلل داخله؟

  • يفتح الحادثة (Incident) ويطالع التنبيهات المجمّعة داخلها.
  • يكتب استعلام KQL مثل `Events | where Computer == "..."`.
  • يستخدم `summarize count() by` لتلخيص النتائج.
  • يحدّد الخطورة ويعيّن الحادثة لمحلل أو يغلقها.

لغة البحث فيه

هذه أمثلة مكتوبة بالصيغة التي يقبلها المنتج نفسه.

  • Events | where Computer == "FIN-WS-014"
  • Events | where EventResult == "failure" | summarize count() by AccountName

أسماء الحقول التي يستخدمها

  • SourceType
  • Computer
  • AccountName
  • SrcIpAddr
  • DstIpAddr
  • ActionName
  • EventResult

تدرّب عليه الآن

اختر هذا المنتج داخل المحاكي، فتتغيّر أسماء الحقول ولغة البحث ومصطلحات الخطورة والإجراءات لتطابق طريقة عمله.

افتح المحاكي

أين تجده في سوق العمل؟

الأسرع نموًا، خصوصًا في الشركات التي تعتمد على Microsoft 365. KQL مطلوبة اليوم في معظم إعلانات وظائف SOC السحابية.

أدوات من نفس التصنيف

المحتوى تعليمي بأسلوب المنتج، وShiftZero غير تابعة للشركة المنتجة ولا تستخدم برنامجها الأصلي.