Kosten verlagen voor Microsoft Sentinel

De kosten voor Microsoft Sentinel zijn slechts een deel van de maandelijkse kosten op uw Azure-factuur. Hoewel in dit artikel wordt uitgelegd hoe u de kosten voor Microsoft Sentinel kunt verlagen, wordt u gefactureerd voor alle Azure-services en -resources die uw Azure-abonnement gebruikt, inclusief partnerservices.

Belangrijk

Na 31 maart 2027 wordt Microsoft Sentinel niet meer ondersteund in Azure Portal en is deze alleen beschikbaar in de Microsoft Defender-portal. Alle klanten die Microsoft Sentinel in Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken Microsoft Sentinel alleen in de Defender-portal.

Als u Microsoft Sentinel nog steeds gebruikt in Azure Portal, raden we u aan om uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen van Microsoft Defender.

Prijscategorie instellen of wijzigen

Om maximaal te besparen, houdt u uw ingestievolume in de gaten om ervoor te zorgen dat u het commitmentniveau hebt dat het nauwst aansluit bij uw patronen in ingestievolume. Overweeg uw toezeggingslaag te verhogen of te verlagen om deze af te stemmen op veranderende gegevensvolumes.

U kunt uw toezeggingslaag op elk gewenst moment verhogen, waardoor de toezeggingsperiode van 31 dagen opnieuw wordt gestart. Als u echter wilt terugkeren naar betalen per gebruik of naar een lagere toezeggingslaag, moet u wachten totdat de toezeggingsperiode van 31 dagen is verstreken. Facturering voor commitmentniveaus gebeurt dagelijks.

Als u uw huidige Microsoft Sentinel-prijscategorie wilt zien, selecteert u Instellingen in de linkernavigatie van Microsoft Sentinel en selecteert u vervolgens het tabblad Prijzen . Uw huidige prijscategorie is gemarkeerd als Huidige laag.

Als u de toezegging van uw prijscategorie wilt wijzigen, selecteert u een van de andere lagen op de pagina met prijzen en selecteert u vervolgens Toepassen. U moet Inzender of Eigenaar hebben voor de Microsoft Sentinel-werkruimte om de prijscategorie te wijzigen.

Schermopname van de pagina met prijzen in microsoft Sentinel-instellingen, met betalen per gebruik geselecteerd als huidige prijscategorie.

Zie Kosten voor Microsoft Sentinel beheren en bewaken voor meer informatie over het bewaken van uw kosten.

Voor werkruimten die nog steeds gebruikmaken van klassieke prijscategorieën, bevatten de Prijscategorieën van Microsoft Sentinel geen Log Analytics-kosten. Zie Inzicht in het volledige factureringsmodel voor Microsoft Sentinel voor meer informatie.

Koop een vooraf aangeschaft abonnement

Bespaar op de kosten van uw Microsoft Sentinel-analyselaag wanneer u vooraf Microsoft Sentinel-commiteenheden (CU's) aanschaft. Gebruik de vooraf gekochte CU's op elk gewenst moment tijdens de aankooptermijn van één jaar.

Alle in aanmerking komende Microsoft Sentinel-kosten worden eerst automatisch afgetrokken van de vooraf aangeschafte CU's. U hoeft geen vooraf aangeschaft abonnement opnieuw te implementeren of toe te wijzen aan uw Microsoft Sentinel-werkruimten voor het CU-gebruik om de kortingen vooraf te krijgen.

Zie Microsoft Sentinel-kosten optimaliseren met een pre-aankoopplan voor meer informatie.

Niet-beveiligingsgegevens in een andere werkruimte scheiden

Microsoft Sentinel analyseert alle gegevens die worden opgenomen in Log Analytics-werkruimten met Microsoft Sentinel. Het is het beste om een afzonderlijke werkruimte te hebben voor niet-beveiligingsbewerkingsgegevens, om ervoor te zorgen dat er geen Microsoft Sentinel-kosten in rekening worden gebracht.

De Data Lake van Microsoft Sentinel gebruiken voor gegevens met een lagere betrouwbaarheid of secundaire beveiliging

Hoewel de analyselaag het meest geschikt is voor continue, realtime detectie van bedreigingen, is de Data Lake van Microsoft Sentinel zeer geschikt voor query's en analyses van secundaire beveiligingsgegevens die niet nodig zijn voor realtime detectie van bedreigingen. Microsoft Sentinel Data Lake biedt opname en opslag tegen aanzienlijk lagere kosten. Zie Microsoft Sentinel-prijzen voor meer informatie.

Log Analytics-kosten optimaliseren met toegewezen clusters

Als u ten minste 100 GB opneemt in uw Microsoft Sentinel-werkruimte of werkruimten in dezelfde regio, kunt u overwegen om over te stappen naar een toegewezen Log Analytics-cluster om de kosten te verlagen. Een toezeggingsniveau voor een toegewezen Log Analytics-cluster aggregeert het gegevensvolume van werkruimten die gezamenlijk in totaal 100 GB of meer aan gegevens opnemen. Zie Vereenvoudigde prijscategorie voor toegewezen cluster voor meer informatie.

U kunt meerdere Microsoft Sentinel-werkruimten toevoegen aan een toegewezen Log Analytics-cluster. Er zijn een aantal voordelen van het gebruik van een toegewezen Log Analytics-cluster voor Microsoft Sentinel:

  • Query's voor meerdere werkruimten worden sneller uitgevoerd als alle werkruimten die bij de query zijn betrokken zich in het toegewezen cluster bevinden. Het is nog steeds het beste om zo weinig mogelijk werkruimten in uw omgeving te hebben en een toegewezen cluster behoudt nog steeds de limiet van 100 werkruimten voor opname in één query voor meerdere werkruimten.

  • Alle werkruimten in het toegewezen cluster kunnen de Log Analytics-toezeggingslaag delen die is ingesteld op het cluster. Als u zich niet hoeft te committen aan afzonderlijke Log Analytics-toezeggingslagen voor elke werkruimte, kan dit leiden tot kostenbesparingen en efficiëntie. Door een toegewezen cluster in te schakelen, voert u een minimale Log Analytics-toezeggingslaag van 100 GB opname per dag uit.

Hier volgen enkele andere overwegingen voor het verplaatsen naar een toegewezen cluster voor kostenoptimalisatie:

  • Het maximum aantal clusters per regio en abonnement is twee.
  • Alle werkruimten die aan een cluster zijn gekoppeld, moeten zich in dezelfde regio bevinden.
  • Het maximum aantal werkruimten dat is gekoppeld aan een cluster is 1000.
  • U kunt een gekoppelde werkruimte loskoppelen van uw cluster. Het aantal koppelingsbewerkingen voor een bepaalde werkruimte is beperkt tot twee in een periode van 30 dagen.
  • U kunt een bestaande werkruimte niet verplaatsen naar een door de klant beheerde sleutel (CMK)-cluster. U moet de werkruimte in het cluster maken.
  • Het verplaatsen van een cluster naar een andere resourcegroep of een ander abonnement wordt momenteel niet ondersteund.
  • Een werkruimtekoppeling naar een cluster mislukt als de werkruimte is gekoppeld aan een ander cluster.

Zie Toegewezen Log Analytics-clusters voor meer informatie over toegewezen clusters.

Kosten voor gegevensretentie verlagen met totale retentie

Microsoft Sentinel bewaart gegevens in de analyselaag standaard gedurende de eerste 90 dagen in de retentie van analyses. Naarmate gegevens ouder worden, verliest deze zijn waarde voor realtime analyses en onderzoek. Soc-gebruikers (Security Operations Center) hebben mogelijk niet zo vaak toegang tot oudere gegevens, maar willen toch toegang krijgen tot de gegevens voor breder historisch onderzoek of controledoeleinden. Om u te helpen de kosten voor gegevensretentie van Microsoft Sentinel te verlagen, is de totale retentie beschikbaar. Gegevens die ouder zijn dan de retentiestatus van de analyse, kunnen nog steeds worden bewaard, tegen veel lagere kosten en toegankelijk zijn met behulp van data lake-verkenningsmogelijkheden. Zie Lake exploration, KQL-query’s voor meer informatie.

Gebruik Gegevensbeheertabellen > om de analyse- en totale bewaarperiode aan te passen.

Regels voor gegevensverzameling gebruiken voor uw Windows-beveiligingsevenementen

Met de Windows-connector voor beveiligingsgebeurtenissen kunt u beveiligingsgebeurtenissen streamen vanaf elke computer met Windows Server die is verbonden met uw Microsoft Sentinel-werkruimte, inclusief fysieke, virtuele of on-premises servers, of in een cloud. Deze connector bevat ondersteuning voor de Azure Monitor-agent, die gebruikmaakt van regels voor gegevensverzameling om de gegevens te definiëren die van elke agent moeten worden verzameld.

Met regels voor gegevensverzameling kunt u verzamelingsinstellingen op schaal beheren, terwijl u nog steeds unieke configuraties met een bereik voor subsets van machines toestaat. Zie Gegevensverzameling configureren voor de Azure Monitor-agent voor meer informatie.

Naast de vooraf gedefinieerde sets gebeurtenissen die u kunt selecteren om op te nemen, zoals Alle gebeurtenissen, Minimaal of Algemeen, kunt u met regels voor gegevensverzameling aangepaste filters maken en specifieke gebeurtenissen selecteren die u wilt opnemen. De Azure Monitor-agent gebruikt deze regels om de gegevens bij de bron te filteren en vervolgens alleen de gebeurtenissen op te nemen die u hebt geselecteerd, terwijl alles achterblijft. Als u specifieke gebeurtenissen selecteert om op te nemen, kunt u uw kosten optimaliseren en meer besparen.

Volgende stappen