Microsoft Sentinel: מדריך חקירת Incident לאנליסט מתחיל

חקירת Incident ב-Microsoft Sentinel מתחילה בהבנת סיפור המקרה: אילו Alerts אוגדו, מי ה-Entities, מה Severity ומה מקור הזיהוי. לאחר מכן האנליסט מאמת משתמשים ונכסים, בודק Evidence ו-Timeline, מריץ KQL משלימה, מתעד החלטות ומבצע הסלמה או תגובה. Incident הוא תיק עבודה — לא הוכחה שהתקיפה הצליחה — ולכן הסיווג חייב להסתמך על ראיות והקשר.
Microsoft Sentinel מרכזת Detection, Investigation ו-Response סביב Incidents. Incident יכול להיווצר מ-Analytics rule, מהתראה מיובאת ממוצר אחר או מאיגוד כמה Alerts הקשורים לאותה פעילות. הוא יורש מאפיינים כגון Severity, Status, MITRE ATT&CK tactics ו-Entities שזוהו בהתראות.
המסך מספק הרבה מידע, אך חקירה טובה אינה מעבר אוטומטי בין Tabs. האנליסט צריך להגדיר שאלת חקירה, לזהות מה ידוע ומה חסר, ולהשתמש בכלי הממשק כדי לאסוף ראיות. המדריך מתאים לנתוני מעבדה או סביבת ארגון שבה קיימת הרשאה.
מיקרוסופט מאחדת את חוויית ה-SOC בתוך Microsoft Defender portal. לפי התיעוד הנוכחי, התמיכה ב-Sentinel דרך Azure portal אמורה להסתיים לאחר 31 במרץ 2027, ולכן עדיף ללמוד את ה-Workflow העקרוני ולהכיר את Defender portal במקום להסתמך על מיקום כפתור קבוע.




