Wat is Microsoft Sentinel?

Microsoft Sentinel is een cloudeigen SIEM (Security Information and Event Management) en een geïntegreerd beveiligingsplatform voor agentische beveiliging. Om te voldoen aan de eisen van de huidige complexe bedreigingen, is Microsoft Sentinel geëvolueerd van een traditionele SIEM naar een SIEM en een SIEM-platform, dat verder gaat dan statische, op regels gebaseerde besturingselementen en reacties na een inbreuk, om zo een basis te bieden die gereed is voor AI en data-first, die telemetrie transformeert in een beveiligingsgrafiek, de toegang voor agents standaardiseert en autonome acties coördineert, terwijl mensen de leiding houden over strategie en onderzoeken met een hoge impact.

Als SIEM biedt Microsoft Sentinel AI-gestuurde beveiliging in omgevingen met meerdere clouds en meerdere platforms, en biedt robuuste mogelijkheden voor detectie van bedreigingen, onderzoek, opsporing, reactie en geautomatiseerde onderbreking van aanvallen. Als platform biedt Microsoft Sentinel een basis die is gebouwd op een modern data lake voor diepgaande inzichten, grafiekmogelijkheden voor contextanalyse, een gehoste MCP-server (Model Context Protocol) voor hulpprogramma's die gereed zijn voor agents en mogelijkheden voor ontwikkelaars voor het bouwen en implementeren van oplossingen via de Security Store.

Dit artikel bevat een overzicht van Microsoft Sentinel en de belangrijkste onderdelen. Hierin wordt uitgelegd hoe Microsoft Sentinel beveiligingsteams helpt bedreigingen te detecteren en erop te reageren en zich voortdurend aan te passen door gegevens samen te stellen, reacties te automatiseren en AI-gebaseerde inzichten af te leiden.

AI-gestuurd, end-to-end platform voor SIEM en beveiliging

Dit diagram illustreert het Microsoft Sentinel AI-first, end-to-end SIEM- en beveiligingsplatform, waarbij de kernonderdelen en de integratie met Microsoft Security Copilot worden gemarkeerd.

Een diagram met de Microsoft Sentinel AI-first, end-to-end SIEM- en beveiligingsplatform.

MICROSOFT SENTINEL SIEM

De cloudeigen Microsoft Sentinel SIEM-oplossing biedt ai-beveiliging in omgevingen met meerdere clouds en meerdere platforms. Het biedt uitgebreide mogelijkheden voor detectie van bedreigingen, onderzoek, reactie en proactieve opsporing, waardoor beveiligingsteams een uniform beeld van hun onderneming hebben.

Microsoft Sentinel SIEM is beschikbaar in de Microsoft Defender portal, voor klanten met of zonder Defender XDR of een E5-licentie, en biedt een uniforme beveiligingservaring. Deze integratie stroomlijnt werkstromen, verbetert de zichtbaarheid en helpt analisten sneller en nauwkeuriger te reageren op steeds complexere bedreigingen.

De integratie van Microsoft Sentinel SIEM met de Defender-portal en Security Copilot zorgt voor een krachtig ecosysteem dat de beveiligingsbewerkingen verbetert. Security Copilot stelt analisten in staat om met Microsoft Sentinel gegevens te communiceren in natuurlijke taal, opsporingsquery's te genereren en onderzoeken te automatiseren, waardoor de reactie op bedreigingen sneller en toegankelijker wordt.

Zie Wat is Microsoft Sentinel SIEM? voor meer informatie.

Gegevensconnectoren

Verzamel gegevens in uw hele digitale activa, ongeacht waar de gegevens zich bevinden, inclusief alle gebruikers, apparaten, toepassingen en infrastructuur, zowel on-premises als in meerdere clouds:

  • Meer dan 350 out-of-the-box gegevensconnectors met ondersteuning voor beveiligingsoplossingen van derden en cloudplatforms

  • Een ingebouwde tabelbeheerervaring die het selecteren van gegevensopslag vereenvoudigt, en ondersteuning biedt voor gelaagde plaatsing in analyse- en Data Lake-lagen.

  • Gegevens die worden opgenomen in de analyselaag, worden automatisch gespiegeld in de data lake-laag, zodat de Data Lake-laag de centrale, uniforme opslagplaats blijft voor alle beveiligingsgegevens.

  • Opties voor no-code en aangepaste connectoren

  • Gegevensnormalisatie om verschillende bronnen te vertalen naar een uniforme, genormaliseerde weergave

Zie Microsoft Sentinel gegevensconnectors voor meer informatie.

Kernonderdelen van het Microsoft Sentinel-platform

Microsoft Sentinel gegevensmeer

Microsoft Sentinel data lake is een volledig beheerde, cloudeigen data lake die speciaal is gebouwd voor beveiligingsbewerkingen. Het verenigt, bewaart en analyseert beveiligingsgegevens op schaal, waardoor de basis wordt gelegd voor geavanceerde analyses, ai-gestuurde inzichten en agentische beveiliging.

Data Lake is ontworpen voor flexibiliteit en diepte en biedt ondersteuning voor multimodale analyses, waaronder Kusto-query's, op grafiek gebaseerde relatieanalyse, Microsoft Modeling Language (MML), Security Copilot agents en op AI gebaseerde notebooks in Visual Studio Code. Dit alles op één kopie van gegevens in open indeling.

Met kostenefficiënte opslag en langetermijnretentie kunnen beveiligingsteams permanente bedreigingen onderzoeken, waarschuwingen verrijken met historische context en gedragsbasislijnen bouwen met behulp van maanden aan gegevens, zonder de overhead van traditionele infrastructuur.

De kernmogelijkheden van het data lake van Microsoft Sentinel zijn:

  • Centraliseert logboeken van Microsoft 365, Defender, Azure, Microsoft Entra, Microsoft Purview, Microsoft Intune en meer dan 350 gegevensconnectors, waaronder Amazon Web Services (AWS) en Google Cloud Platform (GCP), om gegevenssilo's te elimineren.

  • Hiermee optimaliseert u de kosten door gegevensopname los te koppelen van analyses, zodat u enorme hoeveelheden beveiligingsgegevens kunt opslaan en de meest effectieve analyse-engines kunt toepassen op taken zoals het opsporen van bedreigingen, anomaliedetectie en uitgebreid forensisch onderzoek.

  • Maakt multimodale analyses mogelijk voor één kopie van gegevens in open indeling met behulp van Kusto-query's, geplande taken en ai-notebooks in Visual Studio Code. Hiervoor is geen infrastructuurinstallatie vereist.

Zie Wat is Microsoft Sentinel data lake? voor meer informatie.

Microsoft Sentinel grafiek

Microsoft Sentinel graph biedt geïntegreerde grafiekanalysemogelijkheden door complexe relaties tussen assets, identiteiten, activiteiten en bedreigingsinformatie te modelleren en te analyseren. Het stelt Microsoft Defenders en AI-agents in staat om te redeneert over onderling verbonden gegevens, waardoor diepere inzichten worden geboden en sneller kunnen worden gereageerd op cyberbedreigingen.

Microsoft Sentinel grafiek heeft onder andere de volgende mogelijkheden:

  • Geïntegreerde analyse op basis van grafieken die ingebouwde ervaringen mogelijk maken voor beveiliging, naleving, identiteit en het Microsoft-beveiligingsecosysteem.
  • Real-world relatiemodellering die gebruikmaakt van knooppunten en randen om gebruikers, apparaten, cloudresources, gegevensstromen en acties van aanvallers te vertegenwoordigen.
  • Verbeterde bedreigingsredenering om Defenders te helpen complexe vragen te beantwoorden, zoals welke kwetsbare paden een aanvaller kan nemen van een gecompromitteerde entiteit naar een kritieke asset.
  • End-to-end-beveiliging met ondersteuning voor scenario's vóór en na inbreuk, met behulp van onderling verbonden grafieken in Microsoft Defender en Microsoft Purview.

Zie Wat is Microsoft Sentinel grafiek? voor meer informatie.

Microsoft Sentinel MCP-server (Model Context Protocol)

Microsoft Sentinel MCP-server biedt een geïntegreerde, gehoste interface waarmee beveiligingsteams in natuurlijke taal met beveiligingsgegevens kunnen werken en intelligente beveiligingsagents kunnen bouwen, zonder infrastructuurinstallatie of aangepaste connectors. Deze integratie vereenvoudigt het verkennen en automatiseren van gegevens, waardoor ai-gestuurde beveiligingsbewerkingen toegankelijker en effectiever worden.

Microsoft Sentinel MCP-server biedt onder andere de volgende mogelijkheden:

  • Een gehoste interface die gebruikmaakt van Microsoft Entra voor identiteit en compatibele clients ondersteunt voor naadloze AI-bewerkingen.
  • Hulpprogramma's voor beveiliging in natuurlijke taal, met inbegrip van scenariogerichte hulpprogramma's voor het uitvoeren van query's en redeneren over Microsoft Sentinel Data Lake zonder schemakennis of codering.
  • Versnelde creatie van agents, waarbij engineers met behulp van natuurlijke taal aangepaste beveiligingsagents kunnen bouwen, waardoor handmatig werk afneemt en automatisering wordt versneld.
  • Systeemeigen integratie met het data lake van Microsoft Sentinel maakt uitgebreide context-engineering mogelijk zonder dat dit ten koste gaat van de gegevensdekking of de kosten.

Zie Wat is de ondersteuning van Microsoft Sentinel voor McP (Model Context Protocol)? voor meer informatie.

Microsoft Sentinel ontwikkelaarservaring

Microsoft Sentinel biedt uitgebreide mogelijkheden voor partners om impactvolle oplossingen te maken die ze kunnen publiceren via de Microsoft Beveiliging Store of de Microsoft Sentinel SIEM Content Hub. Als u voortbouwt op Microsoft Sentinel kunt u nieuwe scenario's ondersteunen met behulp van een breed scala aan beveiligingsgegevens, verwerkingsmogelijkheden en AI-ervaringen, zonder dat u nieuwe pijplijnen, rekenengines of opslaginfrastructuur nodig hebt.

Partners kunnen bijvoorbeeld maken, verpakken en publiceren:

  • Microsoft Sentinel SIEM-inhoud zoals connectors, analyseregels, opsporingsquery's en playbooks.
  • Microsoft Sentinel-platformcontent, zoals connectoren, Jupyter-notebooktaken om de gegevens te analyseren en agents die die gegevens correleren met bestaande inhoud in de lake. De agent kan vervolgens communiceren met andere eindpunten en externe toepassingen om klanten een krachtige uniforme ervaring te bieden.

Zie Microsoft Sentinel SIEM-oplossingen bouwen en publiceren voor meer informatie.

Aan de slag

Als u aan de slag wilt gaan met het Microsoft Sentinel-platform en SIEM, raadpleegt u: