Microsoft Sentinel
أنظمة تجميع السجلات والتنبيهات (SIEM) — Microsoft
كل الأدوات
ما هذا المنتج؟
نظام SIEM سحابي لا يحتاج أجهزة في الشركة. البحث فيه بلغة KQL، وهي نفس اللغة المستخدمة في باقي منتجات Microsoft الأمنية، ولذلك يُعدّ تعلّمها مهارة مضاعفة الفائدة.
عن الشركة المنتجة
Microsoft تقدّم منظومة أمنية كاملة داخل سحابة Azure، وSentinel هو نظام SIEM السحابي فيها، ويتكامل مباشرة مع Defender وEntra ID.
ماذا يفعل المحلل داخله؟
- يفتح الحادثة (Incident) ويطالع التنبيهات المجمّعة داخلها.
- يكتب استعلام KQL مثل `Events | where Computer == "..."`.
- يستخدم `summarize count() by` لتلخيص النتائج.
- يحدّد الخطورة ويعيّن الحادثة لمحلل أو يغلقها.
لغة البحث فيه
هذه أمثلة مكتوبة بالصيغة التي يقبلها المنتج نفسه.
- Events | where Computer == "FIN-WS-014"
- Events | where EventResult == "failure" | summarize count() by AccountName
أسماء الحقول التي يستخدمها
- SourceType
- Computer
- AccountName
- SrcIpAddr
- DstIpAddr
- ActionName
- EventResult
تدرّب عليه الآن
اختر هذا المنتج داخل المحاكي، فتتغيّر أسماء الحقول ولغة البحث ومصطلحات الخطورة والإجراءات لتطابق طريقة عمله.
افتح المحاكيأين تجده في سوق العمل؟
الأسرع نموًا، خصوصًا في الشركات التي تعتمد على Microsoft 365. KQL مطلوبة اليوم في معظم إعلانات وظائف SOC السحابية.
أدوات من نفس التصنيف
المحتوى تعليمي بأسلوب المنتج، وShiftZero غير تابعة للشركة المنتجة ولا تستخدم برنامجها الأصلي.