Microsoft Sentinel: Руководство по расследованию инцидентов для начинающего аналитика

Расследование инцидентов в Microsoft Sentinel начинается с понимания истории случая: какие оповещения были агрегированы, каковы сущности, какова серьезность и каков источник обнаружения. Затем аналитик проверяет пользователей и активы, изучает доказательства и временную шкалу, выполняет дополнительные KQL-запросы, документирует решения и осуществляет эскалацию или реагирование. Инцидент — это рабочий кейс, а не доказательство успешной атаки, поэтому классификация должна основываться на доказательствах и контексте.
Microsoft Sentinel объединяет Detection, Investigation и Response вокруг Incidents. Инцидент может быть создан правилом Analytics, импортированным предупреждением из другого продукта или агрегацией нескольких предупреждений, связанных с одной и той же активностью. Он наследует такие характеристики, как Severity, Status, MITRE ATT&CK tactics и Entities, обнаруженные в предупреждениях.
Экран предоставляет много информации, но хорошее расследование не является автоматическим переходом между вкладками. Аналитик должен сформулировать вопрос для расследования, определить, что известно и чего не хватает, и использовать инструменты интерфейса для сбора доказательств. Руководство подходит для лабораторных данных или корпоративной среды, где имеются соответствующие разрешения.
Microsoft унифицирует работу SOC в рамках портала Microsoft Defender. Согласно текущей документации, поддержка Sentinel через портал Azure должна завершиться после 31 марта 2027 года, поэтому лучше изучить принципиальный Workflow и ознакомиться с порталом Defender, вместо того чтобы полагаться на фиксированное расположение кнопок.




