Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Defender предоставляет единое решение для кибербезопасности, которое интегрирует защиту конечных точек, облачную безопасность, защиту идентификации, защиту электронной почты, аналитику угроз, управление рисками и SIEM в централизованную платформу на основе современного озера данных. Она использует защиту на основе ИИ, чтобы помочь организациям предвидеть и останавливать атаки, обеспечивая эффективные и эффективные операции безопасности.
Microsoft Sentinel общедоступен на портале Microsoft Defender с Microsoft Defender или самостоятельно, предоставляя единый интерфейс SIEM и XDR для ускорения и более точного обнаружения угроз и реагирования, упрощенных рабочих процессов и повышения эффективности работы.
В этой статье описывается интерфейс Microsoft Sentinel на портале Defender. В следующих разделах сравниваются возможности, перечисляются изменения в навигации и указываются функции, которые ограничены без служб Defender.
Microsoft Sentinel общедоступна на портале Microsoft Defender, в том числе для клиентов без Microsoft Defender XDR или лицензии E5. Вы можете использовать Microsoft Sentinel на портале Defender, даже если вы не используете другие службы Microsoft Defender.
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender.
Если в настоящее время вы используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender сейчас, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Дополнительные сведения см. в разделе:
- Перенос среды Microsoft Sentinel на портал Defender
- Планирование перехода на портал Microsoft Defender для всех клиентов Microsoft Sentinel (блог)
Важно!
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Сравнение функций: Microsoft Sentinel на портале Azure и на портале Defender
В следующих таблицах сравниваются возможности Microsoft Sentinel на портале Azure с возможностями на портале Defender.
Инциденты и расследование
| Область возможностей | Sentinel на портале Azure | Sentinel на портале Defender | Преимущества |
|---|---|---|---|
| Основные возможности SIEM | Полная функциональность SIEM (сбор данных, правила аналитики, инциденты, рабочие книги, поиск угроз) | Полная функциональность SIEM, интегрированная в унифицированный интерфейс SIEM и Defender. | Та же мощность SIEM, улучшенная операционная модель |
| Управление инцидентами | Очередь инцидентов Sentinel отделена от Defender | Единая очередь инцидентов для SIEM и XDR, с Security Copilot для расследования инцидентов для обобщения информации и реагирования. Инциденты автоматически дополняются сигналами Defender. | Единое окно управления, более глубокое понимание для аналитиков |
| Корреляция оповещений и обнаружение угроз | Отдельная корреляция для инцидентов Sentinel и Defender | Автоматическая корреляция между доменами с помощью ИИ/ML для ускорения обнаружения угроз. | Снижение усталости от оповещений, полная картина атаки в рамках одного инцидента |
| Опыт исследования | Рабочие процессы, ориентированные на журналы | Диаграмма истории атак и инцидентов с страницами унифицированных сущностей для устройств, пользователей, IP-адресов и Azure ресурсов. Включает анализ радиуса взрыва для визуализации возможных путей распространения атак и оценки влияния на бизнес. Страницы сущностей объединяют данные Sentinel и Defender, чтобы предоставить расширенный контекст для расследования. | Визуальный анализ, быстрый анализ первопричин |
| Аналитика угроз (TI) | Управление TI в Sentinel | Расширенная аналитика угроз встроена в инциденты, поиск угроз и расследования, включая премиум-канал аналитики угроз Microsoft. | Расширенные интеллектуальные возможности, готовые к использованию из коробки |
Охота и ИИ
| Область возможностей | Sentinel на портале Azure | Sentinel на портале Defender | Преимущества |
|---|---|---|---|
| Расширенная охота | Только Sentinel (Log Analytics) | Унифицированный расширенный поиск угроз для SIEM, Defender и озера данных, с Security Copilot в расширенном поиске угроз для создания запросов KQL. Поддерживает поиск в клиентах и рабочих областях, а также повторное использование существующих запросов и функций рабочей области Sentinel. | Более широкий набор данных, более богатый контекст, без переключения контекста |
| SOC с поддержкой ИИ (Security Copilot) | Недоступно | Встроенные возможности Security Copilot: автоматизированная сводка по инциденту, управляемые действия реагирования, анализ скриптов, анализ файлов, отчеты об инцидентах и автономные агенты Security Copilot для сортировки оповещений, брифинга по данным киберразведки и поиска угроз. Включена емкость для клиентов E5/E7. | Быстрое исследование, более низкий барьер навыка, агентическая защита |
| Рекомендации после инцидента | Недоступно | Индивидуальные рекомендации с помощью Exposure Management, включая анализ путей атак для выявления уязвимостей, пригодных для эксплуатации. | Упреждающее улучшение положения |
Автоматизация и рабочий процесс
| Область возможностей | Sentinel на портале Azure | Sentinel на портале Defender | Преимущества |
|---|---|---|---|
| Автоматизация и SOAR | Создание сценария вручную | Генератор сценариев на базе ИИ и интегрированный SOAR, включая автоматическое прерывание атак | Быстрое реагирование, сокращение усилий вручную |
| Управление обращениями | Недоступно | Сквозное управление кейсами, интегрированное с инцидентами и рабочими процессами | Отслеживайте расследования, связанные с несколькими инцидентами |
| Рабочий процесс SOC / UX | Несколько порталов, переключение инструментов | Единый интерфейс SecOps на портале Defender | Меньше переключения контекста, более быстрый ответ |
| Оптимизация SOC | Ограниченные, фрагментированные представления | Рекомендации по оптимизации SOC , доступные программным способом с помощью API; См. справочник по оптимизации | Более практические рекомендации, измеримые улучшения |
Данные и затраты
| Область возможностей | Sentinel на портале Azure | Sentinel на портале Defender | Преимущества |
|---|---|---|---|
| Озеро данных и долгосрочная аналитика | ориентированный на Log Analytics | Централизованное озеро данных с многоуровневым хранением, массовая аналитика и упрощенная адаптация | Видимость на уровне предприятия, снижение затрат на масштабирование |
| Оптимизация затрат и данных | Отдельные модели выставления счетов | Единая схема для Sentinel и Defender с необработанными журналами расширенного поиска угроз бесплатно в течение 30 дней без приема данных | Упрощенный биллинг, снижение затрат на прием данных |
| интеграция данных Defender | Включение соединителя Defender XDR в Sentinel | Автоматическая интеграция Sentinel с Defender | Данные Defender интегрированы по умолчанию |
| Унифицированная модель данных | Отдельные схемы | Нормализованная схема для Defender и SIEM | Более простые запросы, менее трудоемкие преобразования |
Платформа и администрирование
| Область возможностей | Sentinel на портале Azure | Sentinel на портале Defender | Преимущества |
|---|---|---|---|
| Фокус на инновациях и стратегия | Только обслуживание и паритет | Основная платформа для инноваций: все новые возможности Sentinel в первую очередь появляются здесь | Быстрый доступ к новым возможностям, оптимизированным рабочим процессам |
| Операции с несколькими клиентами и MSSP | Azure Lighthouse (маяк Azure) | Собственные операции с несколькими клиентами (MTO) с простым делегированием и управлением | Централизованное управление SOC |
| Видимость между арендаторами | Manual | Единые инциденты и оповещения между арендаторами | Эффективность MSSP |
| Модель RBAC | Azure RBAC | Унифицированный Defender RBAC с поддержкой RBAC на уровне строк | Детальные права доступа, упрощённое администрирование |
| Расширяемость и интерфейсы API | API Sentinel | Объединенные API-интерфейсы Defender и Sentinel | Более широкая область интеграции |
| Сроки поддержки | Поддерживается до 31 марта 2027 г. | Долгосрочный дом для Sentinel | Инвестиция с прицелом на будущее |
Ограниченные или недоступные возможности с Microsoft Sentinel только на портале Defender
При подключении Microsoft Sentinel к порталу Defender без включения возможностей Defender или других служб следующие возможности ограничены или недоступны.
- Управление рисками Microsoft Security
- Пользовательские правила обнаружения, предоставляемые Microsoft Defender
- Центр уведомлений, предоставляемый Microsoft Defender
Краткий справочник
Некоторые возможности Microsoft Sentinel, такие как унифицированная очередь инцидентов, интегрированы с другими функциями Microsoft Defender в портале Defender. Многие другие возможности Microsoft Sentinel доступны в разделе Microsoft Sentinel на портале Defender.
На следующем рисунке показано меню Microsoft Sentinel на портале Defender:
В следующих разделах описано, где можно найти функции Microsoft Sentinel в портале Defender. Они предназначены для существующих клиентов, которые переходят на портал Defender. Разделы упорядочены так же, как в Microsoft Sentinel на портале Azure.
Дополнительные сведения см. в разделе Перенос среды Microsoft Sentinel на портал Defender.
Общие
В следующей таблице перечислены изменения в навигации между порталами Azure и Defender для раздела General в портале Azure.
| Портал Azure | Портал Defender |
|---|---|
| Обзор | Обзор |
| Логи | Расследование и реагирование>Поиск угроз>Расширенный поиск угроз |
| Новости & руководства | Недоступно |
| Поиск | > Microsoft Sentinel Поиск |
Управление угрозами
В следующей таблице перечислены изменения в навигации между Azure и порталами Defender для раздела Управление угрозами в портал Azure.
| Портал Azure | Портал Defender |
|---|---|
| Инциденты | Расследование и реагирование>Инциденты и оповещения>Инциденты |
| Workbooks | Microsoft Sentinel>Управление угрозами>Книги |
| Охота | Microsoft Sentinel>Управление угрозами>Поиск угроз |
| Ноутбуков | Microsoft Sentinel>Управление угрозами>Записные книжки |
| Поведение сущности |
Страница сущности пользователя:Ресурсы>Удостоверения>{user}>События Sentinel И Страница сущности устройства:Активы>Устройства>{device}>События Sentinel Кроме того, находите страницы сущностей для типов сущностей «пользователь», «устройство», «IP-адрес» и «ресурс Azure» в инцидентах и оповещениях по мере их появления. |
| Аналитика угроз | Аналитика угроз>Управление аналитикой угроз |
| Microsoft Sentinel>Управление угрозами>MITRE ATT&CK |
Управление контентом
В следующей таблице перечислены изменения в навигации между Azure и порталами Defender для раздела Управление содержимым в портал Azure.
| Портал Azure | Портал Defender |
|---|---|
| Центр содержимого | Microsoft Sentinel>Управление содержимым>Центр содержимого |
| Репозитории | Microsoft Sentinel>Управление содержимым>Репозитории |
| Сообщество | Microsoft Sentinel>Управление содержимым>Сообщество |
Конфигурация
В следующей таблице перечислены изменения в навигации между порталами Azure и Defender для раздела Конфигурация в портале Azure.
| Портал Azure | Портал Defender |
|---|---|
| Диспетчер рабочей области | Недоступно |
| Соединители данных | Microsoft Sentinel>Конфигурация>Соединители данных |
| Аналитика. |
Microsoft Sentinel>Конфигурация>аналитики И Исследование и реагирование>Охота>Настраиваемые правила обнаружения |
| Списки просмотров | Microsoft Sentinel>Конфигурация>Списки наблюдения |
| Автоматизация | Microsoft Sentinel>Настройка>Автоматизация |
| Параметры | Системы>Параметры>Microsoft Sentinel |