Microsoft Sentinel: دليل التحقيق في الحوادث لمحلل مبتدئ

يبدأ التحقيق في الحوادث في Microsoft Sentinel بفهم سياق الحالة: أي التنبيهات تم تجميعها، من هي الكيانات، ما هي درجة الخطورة، وما هو مصدر الكشف. بعد ذلك، يقوم المحلل بالتحقق من المستخدمين والأصول، وفحص الأدلة والجدول الزمني، وتشغيل KQL تكميلي، وتوثيق القرارات، والتصعيد أو الاستجابة. الحادث هو ملف عمل – وليس دليلاً على نجاح الهجوم – وبالتالي يجب أن يعتمد التصنيف على الأدلة والسياق.
يركز Microsoft Sentinel على الكشف والتحقيق والاستجابة للحوادث. يمكن أن ينشأ الحادث من قاعدة تحليلات، أو من تنبيه مستورد من منتج آخر، أو من تجميع عدة تنبيهات مرتبطة بنفس النشاط. ويرث خصائص مثل الخطورة، الحالة، تكتيكات MITRE ATT&CK، والكيانات المحددة في التنبيهات.
توفر الشاشة الكثير من المعلومات، لكن التحقيق الجيد ليس انتقالاً تلقائياً بين علامات التبويب. يجب على المحلل تحديد سؤال تحقيق، وتحديد ما هو معروف وما هو مفقود، واستخدام أدوات الواجهة لجمع الأدلة. هذا الدليل مناسب لبيانات المختبر أو بيئة تنظيمية حيث يوجد إذن.
تقوم Microsoft بدمج تجربة SOC داخل بوابة Microsoft Defender. وفقًا للوثائق الحالية، من المتوقع أن ينتهي دعم Sentinel عبر بوابة Azure بعد 31 مارس 2027، لذلك من الأفضل تعلم سير العمل الأساسي والتعرف على بوابة Defender بدلاً من الاعتماد على موقع زر ثابت.




