Microsoft Sentinel на портале Microsoft Defender

Microsoft Defender предоставляет единое решение для кибербезопасности, которое интегрирует защиту конечных точек, облачную безопасность, защиту идентификации, защиту электронной почты, аналитику угроз, управление рисками и SIEM в централизованную платформу на основе современного озера данных. Она использует защиту на основе ИИ, чтобы помочь организациям предвидеть и останавливать атаки, обеспечивая эффективные и эффективные операции безопасности.

Microsoft Sentinel общедоступен на портале Microsoft Defender с Microsoft Defender или самостоятельно, предоставляя единый интерфейс SIEM и XDR для ускорения и более точного обнаружения угроз и реагирования, упрощенных рабочих процессов и повышения эффективности работы.

В этой статье описывается интерфейс Microsoft Sentinel на портале Defender. В следующих разделах сравниваются возможности, перечисляются изменения в навигации и указываются функции, которые ограничены без служб Defender.

Microsoft Sentinel общедоступна на портале Microsoft Defender, в том числе для клиентов без Microsoft Defender XDR или лицензии E5. Вы можете использовать Microsoft Sentinel на портале Defender, даже если вы не используете другие службы Microsoft Defender.

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender.

Если в настоящее время вы используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender сейчас, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Дополнительные сведения см. в разделе:

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Сравнение функций: Microsoft Sentinel на портале Azure и на портале Defender

В следующих таблицах сравниваются возможности Microsoft Sentinel на портале Azure с возможностями на портале Defender.

Инциденты и расследование

Область возможностей Sentinel на портале Azure Sentinel на портале Defender Преимущества
Основные возможности SIEM Полная функциональность SIEM (сбор данных, правила аналитики, инциденты, рабочие книги, поиск угроз) Полная функциональность SIEM, интегрированная в унифицированный интерфейс SIEM и Defender. Та же мощность SIEM, улучшенная операционная модель
Управление инцидентами Очередь инцидентов Sentinel отделена от Defender Единая очередь инцидентов для SIEM и XDR, с Security Copilot для расследования инцидентов для обобщения информации и реагирования. Инциденты автоматически дополняются сигналами Defender. Единое окно управления, более глубокое понимание для аналитиков
Корреляция оповещений и обнаружение угроз Отдельная корреляция для инцидентов Sentinel и Defender Автоматическая корреляция между доменами с помощью ИИ/ML для ускорения обнаружения угроз. Снижение усталости от оповещений, полная картина атаки в рамках одного инцидента
Опыт исследования Рабочие процессы, ориентированные на журналы Диаграмма истории атак и инцидентов с страницами унифицированных сущностей для устройств, пользователей, IP-адресов и Azure ресурсов. Включает анализ радиуса взрыва для визуализации возможных путей распространения атак и оценки влияния на бизнес. Страницы сущностей объединяют данные Sentinel и Defender, чтобы предоставить расширенный контекст для расследования. Визуальный анализ, быстрый анализ первопричин
Аналитика угроз (TI) Управление TI в Sentinel Расширенная аналитика угроз встроена в инциденты, поиск угроз и расследования, включая премиум-канал аналитики угроз Microsoft. Расширенные интеллектуальные возможности, готовые к использованию из коробки

 

Охота и ИИ

Область возможностей Sentinel на портале Azure Sentinel на портале Defender Преимущества
Расширенная охота Только Sentinel (Log Analytics) Унифицированный расширенный поиск угроз для SIEM, Defender и озера данных, с Security Copilot в расширенном поиске угроз для создания запросов KQL. Поддерживает поиск в клиентах и рабочих областях, а также повторное использование существующих запросов и функций рабочей области Sentinel. Более широкий набор данных, более богатый контекст, без переключения контекста
SOC с поддержкой ИИ (Security Copilot) Недоступно Встроенные возможности Security Copilot: автоматизированная сводка по инциденту, управляемые действия реагирования, анализ скриптов, анализ файлов, отчеты об инцидентах и автономные агенты Security Copilot для сортировки оповещений, брифинга по данным киберразведки и поиска угроз. Включена емкость для клиентов E5/E7. Быстрое исследование, более низкий барьер навыка, агентическая защита
Рекомендации после инцидента Недоступно Индивидуальные рекомендации с помощью Exposure Management, включая анализ путей атак для выявления уязвимостей, пригодных для эксплуатации. Упреждающее улучшение положения

 

Автоматизация и рабочий процесс

Область возможностей Sentinel на портале Azure Sentinel на портале Defender Преимущества
Автоматизация и SOAR Создание сценария вручную Генератор сценариев на базе ИИ и интегрированный SOAR, включая автоматическое прерывание атак Быстрое реагирование, сокращение усилий вручную
Управление обращениями Недоступно Сквозное управление кейсами, интегрированное с инцидентами и рабочими процессами Отслеживайте расследования, связанные с несколькими инцидентами
Рабочий процесс SOC / UX Несколько порталов, переключение инструментов Единый интерфейс SecOps на портале Defender Меньше переключения контекста, более быстрый ответ
Оптимизация SOC Ограниченные, фрагментированные представления Рекомендации по оптимизации SOC , доступные программным способом с помощью API; См. справочник по оптимизации Более практические рекомендации, измеримые улучшения

 

Данные и затраты

Область возможностей Sentinel на портале Azure Sentinel на портале Defender Преимущества
Озеро данных и долгосрочная аналитика ориентированный на Log Analytics Централизованное озеро данных с многоуровневым хранением, массовая аналитика и упрощенная адаптация Видимость на уровне предприятия, снижение затрат на масштабирование
Оптимизация затрат и данных Отдельные модели выставления счетов Единая схема для Sentinel и Defender с необработанными журналами расширенного поиска угроз бесплатно в течение 30 дней без приема данных Упрощенный биллинг, снижение затрат на прием данных
интеграция данных Defender Включение соединителя Defender XDR в Sentinel Автоматическая интеграция Sentinel с Defender Данные Defender интегрированы по умолчанию
Унифицированная модель данных Отдельные схемы Нормализованная схема для Defender и SIEM Более простые запросы, менее трудоемкие преобразования

 

Платформа и администрирование

Область возможностей Sentinel на портале Azure Sentinel на портале Defender Преимущества
Фокус на инновациях и стратегия Только обслуживание и паритет Основная платформа для инноваций: все новые возможности Sentinel в первую очередь появляются здесь Быстрый доступ к новым возможностям, оптимизированным рабочим процессам
Операции с несколькими клиентами и MSSP Azure Lighthouse (маяк Azure) Собственные операции с несколькими клиентами (MTO) с простым делегированием и управлением Централизованное управление SOC
Видимость между арендаторами Manual Единые инциденты и оповещения между арендаторами Эффективность MSSP
Модель RBAC Azure RBAC Унифицированный Defender RBAC с поддержкой RBAC на уровне строк Детальные права доступа, упрощённое администрирование
Расширяемость и интерфейсы API API Sentinel Объединенные API-интерфейсы Defender и Sentinel Более широкая область интеграции
Сроки поддержки Поддерживается до 31 марта 2027 г. Долгосрочный дом для Sentinel Инвестиция с прицелом на будущее

 

Ограниченные или недоступные возможности с Microsoft Sentinel только на портале Defender

При подключении Microsoft Sentinel к порталу Defender без включения возможностей Defender или других служб следующие возможности ограничены или недоступны.

Краткий справочник

Некоторые возможности Microsoft Sentinel, такие как унифицированная очередь инцидентов, интегрированы с другими функциями Microsoft Defender в портале Defender. Многие другие возможности Microsoft Sentinel доступны в разделе Microsoft Sentinel на портале Defender.

На следующем рисунке показано меню Microsoft Sentinel на портале Defender:

Снимок экрана левой панели навигации портала Defender с разделом Microsoft Sentinel.

В следующих разделах описано, где можно найти функции Microsoft Sentinel в портале Defender. Они предназначены для существующих клиентов, которые переходят на портал Defender. Разделы упорядочены так же, как в Microsoft Sentinel на портале Azure.

Дополнительные сведения см. в разделе Перенос среды Microsoft Sentinel на портал Defender.

Общие

В следующей таблице перечислены изменения в навигации между порталами Azure и Defender для раздела General в портале Azure.

Портал Azure Портал Defender
Обзор Обзор
Логи Расследование и реагирование>Поиск угроз>Расширенный поиск угроз
Новости & руководства Недоступно
Поиск > Microsoft Sentinel Поиск

 

Управление угрозами

В следующей таблице перечислены изменения в навигации между Azure и порталами Defender для раздела Управление угрозами в портал Azure.

Портал Azure Портал Defender
Инциденты Расследование и реагирование>Инциденты и оповещения>Инциденты
Workbooks Microsoft Sentinel>Управление угрозами>Книги
Охота Microsoft Sentinel>Управление угрозами>Поиск угроз
Ноутбуков Microsoft Sentinel>Управление угрозами>Записные книжки
Поведение сущности Страница сущности пользователя:Ресурсы>Удостоверения>{user}>События Sentinel
И
Страница сущности устройства:Активы>Устройства>{device}>События Sentinel

Кроме того, находите страницы сущностей для типов сущностей «пользователь», «устройство», «IP-адрес» и «ресурс Azure» в инцидентах и оповещениях по мере их появления.
Аналитика угроз Аналитика угроз>Управление аналитикой угроз
MITRE ATT&CK Microsoft Sentinel>Управление угрозами>MITRE ATT&CK

 

Управление контентом

В следующей таблице перечислены изменения в навигации между Azure и порталами Defender для раздела Управление содержимым в портал Azure.

Портал Azure Портал Defender
Центр содержимого Microsoft Sentinel>Управление содержимым>Центр содержимого
Репозитории Microsoft Sentinel>Управление содержимым>Репозитории
Сообщество Microsoft Sentinel>Управление содержимым>Сообщество

 

Конфигурация

В следующей таблице перечислены изменения в навигации между порталами Azure и Defender для раздела Конфигурация в портале Azure.

Портал Azure Портал Defender
Диспетчер рабочей области Недоступно
Соединители данных Microsoft Sentinel>Конфигурация>Соединители данных
Аналитика. Microsoft Sentinel>Конфигурация>аналитики
И
Исследование и реагирование>Охота>Настраиваемые правила обнаружения
Списки просмотров Microsoft Sentinel>Конфигурация>Списки наблюдения
Автоматизация Microsoft Sentinel>Настройка>Автоматизация
Параметры Системы>Параметры>Microsoft Sentinel