Снизить затраты на Microsoft Sentinel

Затраты на Microsoft Sentinel — это только часть ежемесячных расходов в счете за Azure. Хотя в этой статье объясняется, как снизить затраты на Microsoft Sentinel, счет выставляется за все службы и ресурсы Azure, используемые подпиской Azure, включая службы партнеров.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться на портале Azure и будет доступен только на портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel на портале Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel на портале Azure, рекомендуется начать планирование перехода на портал Defender , чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Установка или изменение ценовой категории

Чтобы добиться максимальной экономии, отслеживайте объем поступающих данных, чтобы убедиться, что выбранный вами уровень обязательств максимально точно соответствует структуре этого объема. Рассмотрите возможность увеличения или уменьшения уровня обязательств в соответствии с изменяющимися объемами данных.

Вы можете увеличить уровень обязательств в любое время, что приводит к перезапуску 31-дневного периода обязательств. Тем не менее, чтобы вернуться к оплате по мере использования или к более низкому уровню обязательств, необходимо подождать до окончания 31-дневного периода обязательств. Выставление счетов за уровни обязательств выполняется ежедневно.

Чтобы просмотреть текущую ценовую категорию Microsoft Sentinel, выберите Параметры в области навигации Microsoft Sentinel слева, а затем перейдите на вкладку Цены . Текущая ценовая категория помечена как Текущий уровень.

Чтобы изменить обязательства по ценовой категории, выберите один из других уровней на странице цен и нажмите кнопку Применить. Чтобы изменить ценовой уровень, необходимо иметь роль Соавтор или Владелец для рабочей области Microsoft Sentinel.

Снимок экрана: страница цен в параметрах Microsoft Sentinel с оплатой по мере использования, выбранной в качестве текущей ценовой категории.

Дополнительные сведения о том, как отслеживать затраты, см. в статье Управление и мониторинг затрат для Microsoft Sentinel.

Для рабочих областей, по-прежнему использующих классические ценовые категории, ценовые категории Microsoft Sentinel не включают плату за Log Analytics. Дополнительные сведения см. в статье Общие сведения о полной модели выставления счетов для Microsoft Sentinel.

Купить план предзаказа

Экономьте затраты на уровень аналитики Microsoft Sentinel при предварительной покупке единиц фиксации (CU) Microsoft Sentinel. Используйте предварительно приобретенные CU в любое время в течение одного года.

Любые подпадающие под условия расходы на Microsoft Sentinel автоматически вычитаются в первую очередь из заранее приобретенных CU. Вам не нужно повторно развертывать или назначать заранее приобретенный план рабочим областям Microsoft Sentinel, чтобы на использование CU распространялись скидки за предварительную покупку.

Дополнительные сведения см. в статье Оптимизация затрат Microsoft Sentinel с помощью плана предварительной покупки.

Разделение данных, не относящихся к безопасности, в другой рабочей области

Microsoft Sentinel анализирует все данные, полученные в рабочих областях Log Analytics с поддержкой Microsoft Sentinel. Лучше всего иметь отдельную рабочую область для данных операций, не связанных с безопасностью, чтобы не нести затраты на Microsoft Sentinel.

Используйте озеро данных Microsoft Sentinel для данных с более низкой степенью детализации или второстепенных данных безопасности

Хотя уровень аналитики наиболее подходит для непрерывного обнаружения угроз в режиме реального времени, озеро данных Microsoft Sentinel хорошо подходит для запросов и аналитики вторичных данных безопасности, которые не требуются для обнаружения угроз в реальном времени. Microsoft Sentinel data lake предлагает прием и хранение по значительно сниженной стоимости. Дополнительные сведения см. в разделе Цены на Microsoft Sentinel.

Оптимизация затрат на Log Analytics с помощью выделенных кластеров

Если вы загружаете не менее 100 ГБ данных в рабочую область Microsoft Sentinel или в рабочие области Microsoft Sentinel в том же регионе, рассмотрите возможность перехода на выделенный кластер Log Analytics, чтобы снизить затраты. Уровень обязательств для выделенного кластера Log Analytics суммирует объем данных из рабочих областей, которые в совокупности принимают в общей сложности 100 ГБ данных или более. Дополнительные сведения см. в статье Упрощенная ценовая категория для выделенного кластера.

В выделенный кластер Log Analytics можно добавить несколько рабочих областей Microsoft Sentinel. Использование выделенного кластера Log Analytics для Microsoft Sentinel имеет ряд преимуществ.

  • Запросы между рабочими областями выполняются быстрее, если все рабочие области, участвующие в запросе, находятся в выделенном кластере. По-прежнему лучше иметь как можно меньше рабочих областей в вашей среде, а выделенный кластер по-прежнему сохраняет ограничение в 100 рабочих областей для включения в один запрос между рабочими областями.

  • Все рабочие области в выделенном кластере могут совместно использовать уровень обязательств Log Analytics, заданный в кластере. Отсутствие фиксации отдельных уровней обязательств Log Analytics для каждой рабочей области может привести к экономии затрат и повышению эффективности. При включении выделенного кластера вы соглашаетесь на минимальный уровень обязательств по Log Analytics — 100 ГБ приёма данных в день.

Ниже приведены некоторые другие рекомендации по переходу на выделенный кластер для оптимизации затрат.

  • Максимальное количество кластеров на регион и подписку — два.
  • Все рабочие области, связанные с кластером, должны находиться в одном регионе.
  • Максимальное число рабочих областей, связанных с кластером, равно 1000.
  • Связанную рабочую область можно удалить из кластера. Количество операций связи в определенной рабочей области ограничено двумя в течение 30 дней.
  • Вы не можете переместить существующую рабочую область в кластер с управляемым клиентом ключом (CMK). Необходимо создать рабочую область в кластере.
  • Перемещение кластера в другую группу ресурсов или подписку в настоящее время не поддерживается.
  • Не удается связать рабочую область с кластером, если рабочая область связана с другим кластером.

Дополнительные сведения о выделенных кластерах см. в разделе Выделенные кластеры Log Analytics.

Сокращение затрат на хранение данных за счет общего хранения

Microsoft Sentinel сохраняет данные уровня аналитики по умолчанию в течение первых 90 дней хранения аналитики. По мере старения данных они теряют ценность для аналитики и исследования в режиме реального времени. Пользователи центра управления безопасностью (SOC) могут не обращаться к старым данным так часто, но по-прежнему хотят получить доступ к данным для более широких исторических исследований или аудита. Чтобы снизить затраты на хранение данных Microsoft Sentinel, доступно общее хранение. Данные, срок хранения которых в аналитическом хранилище истёк, всё ещё можно хранить при значительно меньших затратах и получать к ним доступ с помощью средств исследования озера данных. Дополнительные сведения см. в разделе Просмотр озера, запросы KQL.

Используйте таблицы управления > данными , чтобы настроить период хранения аналитики и всего.

Использование правил сбора данных для событий безопасности Windows

Соединитель событий безопасности Windows позволяет выполнять потоковую передачу событий безопасности с любого компьютера под управлением Windows Server, подключенного к рабочей области Microsoft Sentinel, включая физические, виртуальные или локальные серверы или в любом облаке. Этот соединитель включает поддержку агента Azure Monitor, который использует правила сбора данных для определения данных, собираемых от каждого агента.

Правила сбора данных позволяют управлять параметрами сбора в большом масштабе, сохраняя при этом уникальные конфигурации с заданной областью для подмножеств компьютеров. Дополнительные сведения см. в статье Настройка сбора данных для агента Azure Monitor.

Помимо стандартных наборов событий, которые можно выбрать для приема, таких как Все события, Минимальные или Общие, правила сбора данных позволяют создавать настраиваемые фильтры и выбирать определенные события для приема. Агент Azure Monitor использует эти правила, чтобы фильтровать данные на стороне источника, а затем собирать только выбранные вами события, игнорируя всё остальное. Выбор определенных событий для приема поможет оптимизировать затраты и сэкономить больше.

Дальнейшие действия