Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье перечислены последние функции, добавленные для Microsoft Sentinel, и новые функции в связанных службах, которые обеспечивают улучшенный пользовательский интерфейс в Microsoft Sentinel. Новые функции, связанные с едиными операциями безопасности на портале Defender, см. в статье Новые возможности унифицированных операций безопасности?
Перечисленные функции были выпущены за последние шесть месяцев. Сведения о ранее выпущенных функциях см. в блогах Tech Community.
Примечание.
Сведения о доступности функций в облаках для государственных организаций США см. в Microsoft Sentinel таблицах доступности облачных функций для клиентов из государственных организаций США.
Август 2026 г.
- Новые источники данных о поведении UEBA и обнаружении аномалий (Предварительный просмотр)
- Аномалии UEBA в поведении (Превью)
- Выпуски решений SAP
Новые источники данных о поведении UEBA и обнаружении аномалий (Предварительный просмотр)
Microsoft Sentinel UEBA расширяет охват новыми источниками данных как для уровня поведения, так и для обнаружения аномалий.
Поведение FortiGate в FortiGate
Слой поведения UEBA теперь поддерживает события межсетевого экрана FortiGate из CommonSecurityLog таблицы. Более 40 новых моделей поведения выявляют административную активность на устройствах FortiGate, включая быструю переконфигурацию системы, резервное копирование конфигураций, изменения сертификатов и сбои в работе службы безопасности. Эти поведения отображаются в техниках MITRE ATT&CK, включая T1685, T1070, T1078 и T1602.002.
Аномалии Check Point, Fortinet, Zscaler и AWS GuardDuty
Обнаружение аномалий в UEBA теперь поддерживает события Check Point, FortiGate и Zscaler, а также события веб-прокси из CommonSecurityLog таблицы. Десять новых правил аномалий сравнивают каждого пользователя и устройство с его собственной историей и организационной активностью, чтобы выявить:
- Аномальные и неудачные входы в VPN
- Необычный доступ к категориям высокорисковых веб-сайтов
- Всплески обнаружения безопасности на потенциально скомпрометированном устройстве
- Подозрительные административные изменения
Новые правила аномалий сопоставляются с техниками MITRE ATT&CK, включая T1078, T1133, T1110, T1071, T1562 и T1567. События обогащаются геолокацией исходного IP, интернет-провайдером и контекстом разведки угроз.
Обнаружение аномалий UEBA также поддерживает идентификационно-связанные результаты AWS GuardDuty из AWSGuardDuty таблицы, сопоставленные с методами MITRE ATT&CK, включая T1078, T1078.004, T1110, T1087.004 и T1567.002.
Аномалии UEBA в поведении (Превью)
Microsoft Sentinel теперь добавляет контекстные аномалии напрямую в записи поведения UEBA. Эти данные помогают аналитикам выявлять первую замечённую активность, необычно высокие объёмы поведения, необычные значения и совпадения разведки угроз без ручной корреляции исходных событий. Для получения дополнительной информации см. раздел «Исследовать аномалии поведения UEBA».
Выпуски решений SAP
Бесагентное решение SAP версии 1.1.12 добавляет улучшения производительности журнала аудита и параметрforce-sal-filesystem.
Решение SAP BTP версии 3.1.1 добавляет аналитическое правило для неаудированных пользовательских приложений с активностью только для входа и переименовывает аналитические правила с этим SAP BTP префиксом.
Решение SAP LogServ версии 3.0.5 позволяет клиентам, использующим RISE с SAP, активировать существующий ASIM-контент безопасности для стандартных логов SAP LogServ; Теперь обнаружение HANA использует Syslog вместо пользовательского журнала с обновлённым покрытием разъёмов и резервной обработкой. Для получения дополнительной информации смотрите серию блогов о интеграции SAP LogServ.
Июль 2026 г.
Поддержка пользовательских правил обнаружения в репозиториях Microsoft Sentinel (предварительная версия)
Теперь вы можете управлять пользовательскими правилами обнаружения как кодом в своём репозитории GitHub или Azure DevOps с помощью расширения Microsoft Security BICEP. Синхронизируйте пользовательские правила обнаружения с Microsoft Sentinel с помощью функции «Репозитории» или разверните их напрямую с помощью CLI BICEP. Дополнительные сведения см. в разделе "Развертывание пользовательских правил обнаружения в виде кода".
Июнь 2026 г.
- Связывание результатов поведения с инцидентами в расширенной охоте (предварительная версия)
- Анализ графов Microsoft Sentinel с помощью средства работы с графами (предварительная версия)
Связывание результатов поведения с инцидентами в расширенной охоте (предварительная версия)
Теперь вы можете связывать результаты запросов на основе поведенческих данных из таблицы BehaviorInfo с новыми или существующими инцидентами в расширенном поиске. Эта функция позволяет дополнить контекст инцидента записями поведения из Microsoft Sentinel UEBA. Мастер автоматически заполняет метаданные оповещения и сущности из выбранной записи поведения. Дополнительные сведения см. в статье "Связывание результата поведения с инцидентом".
Анализ графов Microsoft Sentinel с помощью средства работы с графами (предварительная версия)
Коллекция графовых инструментов на сервере Microsoft Sentinel Model Context Protocol (MCP) обеспечивает визуальное исследование связей на основе графов между удостоверениями, устройствами, угрозами и сигналами для оценки охвата, зависимостей и пробелов в конфигурации. Дополнительные сведения см. в статье Изучение графов Microsoft Sentinel с помощью средств работы с графами.
Май 2026 г.
- Создание сценариев автоматизации с помощью ИИ в Microsoft Sentinel теперь общедоступно (GA)
- Усовершенствования UEBA: новые параметры, поддержка Okta V2 и дополнительные обнаружения аномалий GCP
Создание сборников схем с помощью искусственного интеллекта в Microsoft Sentinel теперь общедоступна (общедоступная версия)
Теперь можно создавать сборники схем с помощью ИИ в Microsoft Sentinel. Генератор плейбуков SOAR создает процессы автоматизации на Python, разрабатываемые совместно в диалоговом режиме с Cline, ИИ-агентом для программирования. Дополнительные сведения см. в записи блога о создании сборника схем.
Усовершенствования UEBA: новые параметры, поддержка Okta V2 и дополнительные обнаружения аномалий GCP
Мы представили новую точку входа и создали объединенное представление для параметров UEBA и параметров поведения. Теперь вы можете получить доступ к параметрам UEBA на новой вкладке UEBA на странице параметров Microsoft Sentinel. Дополнительные сведения см. в статье Включение аналитики поведения пользователей и сущностей (UEBA) в Microsoft Sentinel.
Аномалии UEBA для Okta теперь поддерживают таблицу OktaV2_CL наряду с существующей таблицей Okta_CL. Это расширяет возможности обнаружения существующих аномальных действий и аномальных ошибок MFA для клиентов, использующих новый формат соединителя Okta— новые типы аномалий не появляются. Дополнительные сведения см. в справочнике по UEBA.
UEBA теперь поддерживает пять новых обнаружений аномалий журналов аудита GCP, которые определяют необычное поведение входа, привилегированные действия, развертывания ресурсов, доступ к секретам и ключу KMS и шаблоны использования инфраструктуры. Дополнительные сведения см. в разделе Аномалии UEBA.
Апрель 2026 г.
- [Обновлено] Требуется действие: обновите автоматизацию до 1 июля 2026 г. — имя учетной записи теперь последовательно используется как префикс UPN для оповещений правил аналитики
- федерация данных Microsoft Sentinel (предварительная версия)
- Преобразование данных с помощью функций фильтрации и разделения (предварительная версия)
- Ускорение разработки соединителя Microsoft Sentinel с помощью агента построителя соединителей Visual Studio Code (предварительная версия)
- Создание пользовательских графов безопасности (предварительная версия)
- Анализатор сущностей стал общедоступным
- Средство миграции SIEM на основе ИИ теперь общедоступно
- Средство оценки затрат для клиентов и партнеров (предварительная версия)
- Настроить доступ на уровне строк с помощью областей Microsoft Sentinel (предварительная версия)
[Обновлено] Требуется действие: обновить автоматизацию до 1 июля 2026 г. — Имя учетной записи теперь последовательно используется как префикс UPN для оповещений правил аналитики
Microsoft Sentinel обновляет способ заполнения значения Имя учетной записи для сущности учетной записи в оповещениях правил аналитики, когда полный UPN сопоставляется полю «Имя учетной записи». Это изменение повышает согласованность для последующих правил автоматизации и сценариев Logic Apps.
Это изменение может повлиять на логику автоматизации, которая фильтрует или сравнивает свойство AccountName (в Logic Apps: AccountName), особенно если она рассчитана на полный UPN.
Что меняется
- Если полный UPN (например,
user@domain.com) сопоставляется с полем «Имя учетной записи» в правиле аналитики, то значением поля «Имя учетной записи» всегда будет только префикс UPN (user). Ранее иногда это могло бытьuser, а иногдаuser@domain.com. - В сущность учётной записи в таблице
SecurityAlertбудут добавлены дополнительные поля, связанные с UPN:UserPrincipalName(полный UPN, напримерuser@domain.com),UPNSuffixи префикс UPN.
Например, вы можете:
-
До: Аналитика:
user@domain.com-> Имя учетной записи правила автоматизации:userилиuser@domain.com -
После: Аналитика:
user@domain.com-> Имя учетной записи для правила автоматизации:user+UPNSuffix:domain.com
Что вам нужно сделать
Обновите все правила автоматизации или приложения логики, которые сравнивают с полным UPN. Замените проверки на прямое равенство отдельными сравнениями префикса и суффикса UPN. Мы настоятельно рекомендуем использовать contains и Starts with operations вместо строгого равенства для обеспечения совместимости как до, так и после изменения.
Например, замените условия, такие как AccountNameEqualsuser@domain.com , логикой, например:
-
AccountNameСодержитuserили Начинается сuser -
UPNSuffixРавноdomain.com/ Начинается сdomain.com/ Содержитdomain.com
Дополнительные сведения, включая примеры до и после, см. в статье Обновление: изменение сопоставления сущностей имени учетной записи в Microsoft Sentinel.
федерация данных Microsoft Sentinel (предварительная версия)
Федерация данных Microsoft Sentinel на платформе Microsoft Fabric позволяет анализировать данные безопасности, где они уже находятся, без копирования или дублирования. Вы можете подключать данные из Microsoft Fabric, Azure Data Lake Storage и Azure Databricks к озеру данных Microsoft Sentinel, а затем использовать знакомые возможности Microsoft Sentinel, такие как KQL, записные книжки и настраиваемые графы, как с федеративными, так и с собственными данными.
Дополнительные сведения см. в статье «Обзор федерации данных в озере данных Microsoft Sentinel».
Преобразование данных с помощью функций фильтрации и разделения (предварительная версия)
Встроенная фильтрация и разделение данных в портале Microsoft Defender помогают снизить объем шума до приема данных, контролировать затраты и интеллектуально распределять данные между аналитическим уровнем и уровнем озера данных, чтобы оптимизировать, какие данные анализируются, а какие хранятся. Дополнительные сведения см. в разделе Преобразование данных с помощью фильтра и разделения на Microsoft Sentinel.
Ускорение разработки соединителя Microsoft Sentinel с помощью агента построителя соединителей Visual Studio Code (предварительная версия)
Агент с низким уровнем кода на основе ИИ в Visual Studio Code помогает создавать соединители Microsoft Sentinel за считанные минуты, ускоряя использование новых источников данных и ускоряя результаты безопасности. Дополнительные сведения см. в статье Начало работы с пользовательскими соединителями с помощью агента ИИ в Microsoft Sentinel.
Создавайте пользовательские графы (предварительная версия)
Создавайте настраиваемые графы безопасности в озере данных Sentinel и на основе сторонних данных, чтобы выявлять пути атак, масштаб потенциального ущерба и скрытые взаимосвязи. Эти графы также служат основой для расширенных исследований и агентов ИИ. Дополнительные сведения см. в статье Общие сведения о пользовательском графе.
Возможности работы с Graphs на портале Microsoft Defender (предварительная версия)
После создания пользовательских графов вы можете получить к ним доступ в разделе графов на портале Defender в разделе Microsoft Sentinel. Оттуда вы можете выполнять запросы языка запросов Графа (GQL), просматривать схему графа, визуализировать граф, просматривать результаты графа в табличном формате и интерактивно перемещаться по графу до следующего прыжка простым щелчком.
Анализатор сущностей стал общедоступным
Анализатор сущностей в коллекции средств исследования данных Model Context Protocol (MCP) Microsoft Sentinel позволяет получать готовые к использованию и интерпретируемые оценки риска сущностей для URL-адресов и учетных записей с использованием аналитики угроз, сведений о распространенности и организационного контекста.
Важно!
Начиная с 1 апреля 2026 г. плата взимается за вычислительные единицы безопасности (SKU), необходимые при использовании анализатора сущностей. Дополнительные сведения см. в статье Общие сведения о ценах, ограничениях и доступности серверах MCP Microsoft Sentinel.
Средство миграции SIEM на основе ИИ теперь общедоступно
Ускорьте миграцию на Microsoft Sentinel из Splunk и QRadar с помощью интерфейса SIEM с помощью ИИ, который позволяет сократить усилия, выполняемые вручную, и ускорить процесс получения ценности. Дополнительные сведения см. в статье Миграция на Microsoft Sentinel с помощью интерфейса миграции SIEM.
Средство оценки затрат для клиентов и партнеров (предварительная версия)
Интерактивное средство оценки затрат на уровне измерения Microsoft Sentinel с трехлетними прогнозами помогает организациям моделировать рост данных, прогнозировать расходы и с уверенностью планировать внедрение Microsoft Sentinel. Дополнительные сведения см. в разделе цены на Microsoft Sentinel.
Настройте построчный доступ с помощью определения области действия Microsoft Sentinel (предварительная версия)
Microsoft Sentinel теперь поддерживает ограничение области доступа (RBAC на уровне строк), чтобы управлять доступом к определённым подмножествам данных Sentinel без необходимости разделения рабочих областей. Администраторы могут определять логические области доступа, помечать данные при приеме и назначать пользователям или группам области с помощью унифицированного RBAC, что позволяет нескольким командам безопасно работать в общей среде Sentinel. Определение области настраивается на портале Microsoft Defender. Дополнительные сведения см. в разделе Настройка области Microsoft Sentinel (RBAC на уровне строк).
Март 2026 г.
- Требуется действие: обновите версии API для более старого контента Microsoft Sentinel в виде кода (репозитории Sentinel) до 15 июня 2026 года
- Microsoft Sentinel репозитории теперь общедоступны. Дополнительные сведения см. в разделе Управление содержимым в виде кода с помощью репозиториев Microsoft Sentinel.
Требуется действие: обновите старые версии API для контента Microsoft Sentinel "контент как код" (репозитории Sentinel) до 15 июня 2026 года
С 15 июня 2026 г. более старые версии API, используемые Microsoft Sentinel репозиториями, больше не будут поддерживаться. Это изменение влияет на все действия системы управления версиями и системы управления версиями в Microsoft Sentinel REST API для затронутых версий API.
Устаревшие версии API больше не будут поддерживаться, и запросы, использующие их, завершатся ошибкой. Существующие подключения к репозиториям, созданные с помощью этих API, не затрагиваются, и репозитории будут продолжать работать.
Обязательное действие
Если вы используете API для создания подключений к репозиторию или управления ими, перейдите на API версии 2025-09-01, 2025-06-01 или 2025-07-01-preview до 1 июня 2026 г., чтобы избежать прерывания работы службы.
Затронутые версии API
Следующие версии API будут прекращены 1 июня 2026 г.:
Предварительные версии API (щелкните, чтобы развернуть)
- 2021-03-01-preview
- 2021-09-01-preview
- 2021-10-01-preview
- 2022-01-01-preview
- 2022-04-01-preview
- 2022-05-01-preview
- 2022-06-01-preview
- 2022-07-01-preview
- 2022-08-01-preview
- 2022-09-01-preview
- 2022-10-01-preview
- 2022-11-01-preview
- 2022-12-01-preview
- 2023-02-01-preview
- 2023-03-01-preview
- 2023-04-01-preview
- 2023-05-01-preview
- 2023-06-01-preview
- 2023-07-01-preview
- 2023-08-01-preview
- 2023-09-01-preview
- 2023-10-01-preview
- 2023-11-01-preview
- 2023-12-01-preview
- 2024-01-01-preview
- 2024-04-01-preview
- 2024-10-01-preview
- 2025-01-01-preview
- 2025-04-01-preview
- 2025-07-01-preview
Стабильные версии API (щелкните, чтобы развернуть)
- 2023-11-01
- 2024-03-01
- 2024-09-01
- 2025-03-01
Рекомендуемые версии API для использования:
- 2025-09-01 (стабильный)
- 2025-06-01 (стабильный)
- 2025-07-01-preview (предварительная версия)
Февраль 2026 г.
Уровень поведенческого анализа Microsoft Sentinel UEBA стал общедоступным
Уровень поведения UEBA в Microsoft Sentinel теперь является общедоступным и содержит четкие и понятные для человека аналитические сведения о поведении из больших объемов необработанных журналов безопасности. Уровень поведенческих данных агрегирует связанные события и выстраивает их в последовательности, формируя нормализованные модели поведения, что помогает аналитикам быстрее понять, кто что сделал по отношению к кому, без необходимости вручную сопоставлять необработанные журналы событий. Дополнительные сведения см. в разделе Преобразование необработанных журналов безопасности в аналитику поведения с помощью поведения UEBA в Microsoft Sentinel.
Просмотрите вебинар поведения UEBA , чтобы просмотреть полный обзор и демонстрацию уровня поведения UEBA.
Новая книга сценариев UEBA
Чтобы помочь командам SOC получить ценность из поведения с первого дня, Microsoft Sentinel теперь предоставляет книгу поведения в составе решения UEBA essentials. Книга предлагает интерактивные представления и предварительно созданную настраиваемую аналитику, которая превращает богатые поведенческие данные в полезные аналитические сведения в трех основных рабочих процессах SOC:
- Обзор: обобщённые метрики и тенденции, которые обеспечивают руководителям SOC и высшему руководству быстрое понимание текущей ситуации
- Исследование: подробные временные шкалы, ориентированные на сущности, которые помогают аналитикам ускорить реагирование на инциденты
- Охота: упреждающее обнаружение угроз для охотников за угрозами с помощью обнаружения аномалий и анализа цепочки атак
Дополнительные сведения о книге см. в записи блога Microsoft Sentinel Behaviors Workbook.
Создание сценариев автоматизации с помощью ИИ в Microsoft Sentinel (предварительная версия)
Теперь можно создавать сборники схем с помощью ИИ в Microsoft Sentinel. Генератор плейбуков SOAR создает процессы автоматизации на Python, разрабатываемые совместно в диалоговом режиме с Cline, ИИ-агентом для программирования. Дополнительные сведения см. в записи блога о создании сборника схем.
Январь 2026 г.
Новое мини-приложение Аналитики поведения сущностей (UEBA) на домашней странице портала Defender (предварительная версия)
Домашняя страница портала Defender теперь содержит мини-приложение UEBA, где аналитики могут сразу же видеть аномальное поведение пользователей и, следовательно, ускорить рабочие процессы обнаружения угроз. Дополнительные сведения см. в статье Как UEBA расширяет возможности аналитиков и упрощает рабочие процессы.
Дата обновления: Microsoft Sentinel на портале Azure будет выведен из эксплуатации в марте 2027 г.
Microsoft Sentinel общедоступна на портале Microsoft Defender, в том числе для клиентов без Microsoft Defender XDR или лицензии E5. Это означает, что вы можете использовать Microsoft Sentinel на портале Defender, даже если вы не используете другие Microsoft Defender службы.
После 31 марта 2027 года Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только на портале Microsoft Defender.
Если в настоящее время вы используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender сейчас, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Дополнительные сведения см. в разделе:
- Microsoft Sentinel на портале Microsoft Defender
- Перенос среды Microsoft Sentinel на портал Defender
- Планирование перехода на портал Microsoft Defender для всех клиентов Microsoft Sentinel (блог)
Уровень поведения UEBA объединяет полезные сведения из необработанных журналов практически в режиме реального времени (предварительная версия)
Microsoft Sentinel представляет уровень поведения UEBA, который преобразует большие объемы низкоуровневых журналов безопасности в понятные и понятные для человека аналитические сведения о поведении на портале Defender. Эта функция на базе ИИ агрегирует и упорядочивает необработанные события из поддерживаемых источников данных в нормализованные модели поведения, которые объясняют, «кто что кому сделал», в контексте MITRE ATT&CK.
Как поведение преодолевает разрыв между оповещениями и необработанными журналами
Хотя входящие необработанные журналы содержат много шума, не связаны между собой и их трудно интерпретировать, а оповещения побуждают аналитиков реагировать на потенциальные проблемы, модели UEBA обобщают шаблоны поведения — нормальные и аномальные — полученные из поддерживаемых источников данных. Это создает уровень абстракции, который оптимизирует данные для исследований, охоты и обнаружения. Например, вместо анализа отдельных событий AWS CloudTrail или журналов брандмауэра аналитики видят такое поведение, как "Входящий сеанс удаленного управления с внешнего адреса", которое суммирует несколько необработанных событий и сопоставляет их с известными тактиками, методами и процедурами (TTP).
Поведение UEBA:
- Ускорьте расследования: Обеспечьте более быстрое реагирование на инциденты за счет агрегирования и упорядочивания поведенческих данных, позволяя аналитикам сосредоточиться на значимых действиях вместо того, чтобы просматривать тысячи событий.
- Преобразование шумной телеметрии в полезные аналитические сведения: преобразуйте фрагментированные журналы большого объема в четкие, читаемые человеком наблюдения за поведением, что упрощает понимание событий безопасности.
- Расширение возможностей всех пользователей SOC. Расширьте рабочие процессы для аналитиков SOC, охотников за угрозами и инженеров обнаружения, предоставляя унифицированные контекстные представления и стандартные блоки для правил обнаружения и автоматизации.
- Обеспечьте объяснимость: сопоставьте с тактиками MITRE ATT&CK, ролями сущностей и сырыми журналами для прослеживаемости и ясности.
Поведение UEBA можно включить независимо от обнаружения аномалий UEBA.
Поддерживаемые источники данных во время общедоступной предварительной версии: AWS CloudTrail, CommonSecurityLog (CyberArk Vault, Palo Alto Threats) и GCPAuditLogs.
Дополнительные сведения см. в разделе Преобразование необработанных журналов безопасности в аналитику поведения с помощью поведения UEBA в Microsoft Sentinel.
Включить UEBA прямо в параметрах соединителя данных (Предварительная версия)
Теперь вы можете включить UEBA для поддерживаемых источников данных непосредственно на странице конфигурации соединителя данных, что сокращает время управления и предотвращает пробелы в покрытии. При включении новых соединителей можно подключить источник данных к UEBA, не переходя на отдельную страницу конфигурации.
Эта интеграция позволяет увидеть, какие источники данных передают данные в UEBA, и включить этот поток данных прямо в конфигурации соединителя.
Дополнительные сведения см. в статье Подключение источников данных к Microsoft Sentinel с помощью соединителей данных.
Новые обнаружения для решения Sentinel для SAP BTP
Это обновление расширяет охват обнаружения угроз в SAP BTP, повышая прозрачность плоскости управления с высоким уровнем риска, интеграции и операций, связанных с удостоверениями.
- SAP Integration Suite: обнаруживает несанкционированные изменения в артефактах интеграции, политиках доступа, источниках данных JDBC и импорте пакетов, которые могут создать возможность для эксфильтрации данных или внедрения бэкдоров.
- Sap Cloud Identity Service: отслеживает удаление пользователей, предоставление привилегий и изменения конфигурации SAML/OIDC, которые ослабляют элементы управления проверкой подлинности или создают постоянный доступ.
- SAP Build Work Zone: Выявляет массовое удаление ролей и несанкционированный доступ к защищённым ресурсам портала.
- Журнал аудита SAP BTP: Обнаруживает пропуски и сбои в поступлении журналов аудита, которые снижают видимость в области безопасности и позволяют вести скрытную активность.
Ноябрь 2025 г.
Новые возможности аналитики поведения сущностей (UEBA) на портале Defender (предварительная версия)
Microsoft Sentinel представляет новые возможности UEBA на портале Defender, предоставляя аналитические сведения о поведении непосредственно в ключевые рабочие процессы аналитиков. Эти улучшения помогают аналитикам определять приоритеты исследований и более эффективно применять контекст UEBA.
Пользовательские расследования с фокусом на аномалиях
В портале Defender пользователям с поведенческими аномалиями автоматически присваивается метка UEBA Anomalies, что помогает аналитикам быстро определить, каким пользователям следует уделить приоритетное внимание.
Аналитики могут просмотреть три первые аномалии за последние 30 дней в специальном разделе Top UEBA anomalies, доступном в:
- Пользовательские панели, доступные из различных расположений портала.
- Вкладка Обзор на страницах сущностей пользователей.
В этом разделе также содержатся прямые ссылки на запросы по аномалиям и временную шкалу событий Microsoft Sentinel, что позволяет проводить более глубокое расследование и быстрее собирать контекст.
Переход к пользовательским аномалиям на графиках инцидентов
Аналитики могут быстро получить доступ ко всем аномалиям, связанным с пользователем, выбрав Go Hunt > All usernomalies (Все аномалии пользователей ) на графе инцидентов. Этот встроенный запрос обеспечивает немедленный контекст UEBA для поддержки более глубокого исследования.
Запросы расширенного поиска и настраиваемого обнаружения дополнены сведениями о поведении
Расширенные возможности охоты и пользовательского обнаружения теперь включают контекстный баннер, который предлагает аналитикам присоединить таблицу аномалий UEBA к запросам, включающим источники данных UEBA.
Для всех функций требуется включить UEBA, а область рабочей области ограничена выбранной в данный момент рабочей областью.
Дополнительные сведения см. в статье Как UEBA расширяет возможности аналитиков и упрощает рабочие процессы.
Соединители данных SAP
Соединитель данных без агента для решения Sentinel для SAP теперь общедоступен. Дополнительные сведения см. в нашем блоге Tech Community.
Устаревание. Контейнеризованный соединитель данных SAP не будет поддерживаться к 30 сентября 2026 г. Перейдите сегодня на наш коннектор данных SAP без агента. Во всех новых развертываниях доступен только новый безагентный коннектор, который тарифицируется по той же цене.
Призыв к действию: обновление запросов и автоматизации до 1 июля 2026 г. — стандартизированное именование сущностей учетной записи в инцидентах и оповещениях
Microsoft Sentinel обновляет способ идентификации сущностей учетных записей в инцидентах и оповещениях. Это изменение вводит стандартизированную логику именования для повышения согласованности и надежности рабочих процессов аналитики и автоматизации.
Важно!
Это изменение может повлиять на ваши правила аналитики, правила автоматизации, сценарии, рабочие книги, запросы для поиска угроз и пользовательские интеграции.
Microsoft Sentinel теперь выберет наиболее надежный идентификатор учетной записи с помощью следующего приоритета:
Префикс UPN — часть перед символом "@" в имени участника-пользователя (UPN)
- Пример:
john.doe@contoso.com→john.doe
- Пример:
Имя — используется, если префикс UPN недоступен
Отображаемое имя — резервный вариант, если оба указанных выше значения отсутствуют
Обновите запросы KQL и логику автоматизации, чтобы следовать новому шаблону с учетом приоритета. Используйте функцию coalesce()(/kusto/query/coalesce-function), чтобы обеспечить совместимость:
coalesce(Account.UPNprefix, Account.Name, Account.DisplayName)
Проверьте все изменения в непродуктивном рабочем пространстве перед развертыванием в продуктивную среду.
Октябрь 2025 г.
- Экспорт объектов аналитики угроз STIX (предварительная версия)
- Призыв к действию: обновление запросов и автоматизации до 1 июля 2026 г. — стандартизированное именование сущностей учетной записи в инцидентах и оповещениях
Экспорт объектов аналитики угроз STIX (предварительная версия)
Microsoft Sentinel теперь поддерживает экспорт объектов аналитики угроз STIX в другие назначения, например на внешние платформы. Если вы получили аналитику угроз для Microsoft Sentinel с внешней платформы, например при использовании соединителя данных Аналитика угроз — TAXII, теперь вы можете экспортировать аналитику угроз обратно на эту платформу, включив двунаправленный обмен аналитикой. Эта новая поддержка обеспечивает прямой и безопасный общий доступ, уменьшая потребность в ручных процессах или пользовательских сборниках схем для распространения аналитики угроз.
Экспорт объектов TI в настоящее время поддерживается только для платформ на основе TAXII 2.1. Вы можете получить доступ к функции экспорта как на портале Defender, так и на портал Azure:
Дополнительные сведения см. в разделе:
- Использование STIX/TAXII для импорта и экспорта аналитики угроз в Microsoft Sentinel
- Экспорт аналитики угроз
Сентябрь 2025 г.
Microsoft Sentinel превращается в SIEM и платформу
К ключевым дополнениям относятся:
Microsoft Sentinel превращается в SIEM и платформу
Безопасность для эпохи ИИ переосмысливается: статические средства контроля на основе правил и реагирование после инцидента уступают место платформенной защите, работающей со скоростью машин. Чтобы решить проблему фрагментированных инструментов, расползающихся сигналов и устаревших архитектур, которые не могут соответствовать скорости и масштабу современных атак, Microsoft Sentinel превратилась как в SIEM, так и в платформу, которая объединяет данные для агентской защиты. Это обновление отражает улучшения архитектуры, которые поддерживают операции безопасности на основе ИИ в большом масштабе. Дополнительные сведения см. в статье Что такое Microsoft Sentinel?
К ключевым дополнениям относятся озеро данных Microsoft Sentinel, граф Microsoft Sentinel и сервер Model Context Protocol (MCP) Microsoft Sentinel, как описано ниже.
Озеро данных Microsoft Sentinel теперь общедоступно (GA)
Масштабируемая и экономически эффективная платформа для долгосрочного хранения данных и мультимодальной аналитики. Озеро данных Microsoft Sentinel позволяет организациям объединять данные безопасности из различных источников и выполнять расширенный анализ без затрат на инфраструктуру.
Дополнительные сведения см. в разделе озеро данных Microsoft Sentinel.
граф Microsoft Sentinel (предварительная версия)
Единая аналитика графов для более глубокого контекста и анализа угроз. Microsoft Sentinel строит граф связей между пользователями, устройствами и операциями для проведения сложных расследований угроз и анализа до и после компрометации.
Дополнительные сведения см. в статье Что такое граф Microsoft Sentinel? (Предварительная версия).
сервер Microsoft Sentinel Model Context Protocol (MCP) (предварительная версия)
Размещенный интерфейс для создания интеллектуальных агентов с использованием естественного языка. Сервер MCP Microsoft Sentinel упрощает создание агентов и анализ данных, позволяя инженерам выполнять запросы к данным безопасности и анализировать их без необходимости знать схему данных.
Дополнительные сведения см. в статье Общие сведения о протоколе контекста модели (MCP).
Новые источники данных для расширенной аналитики поведения пользователей и сущностей (UEBA) (предварительная версия)
UEBA в Microsoft Sentinel помогает командам SOC выявлять аномалии с помощью ИИ на основе поведенческих сигналов в вашем тенанте. Он помогает определить приоритеты угроз с помощью динамических базовых показателей, одноранговых сравнений и обогащенных профилей сущностей.
UEBA теперь поддерживает обнаружение аномалий с использованием шести новых источников данных:
Источники проверки подлинности Майкрософт:
Эти источники обеспечивают более глубокое понимание поведения идентификационных данных во всей вашей среде Microsoft.
- События входа на устройствах в Microsoft Defender XDR: Фиксация действий входа на конечных точках, что помогает выявлять латеральное перемещение, нетипичные схемы доступа или скомпрометированные устройства.
- Журналы входов управляемых удостоверений Microsoft Entra ID: Отслеживайте входы, выполняемые управляемыми удостоверениями, используемыми в автоматизации, например в скриптах и службах. Это крайне важно для выявления скрытого неправомерного использования служебных идентификаторов.
- Microsoft Entra ID журналы входа субъектов-служб. Отслеживайте входы субъектов-служб, часто используемые приложениями или сценариями, чтобы обнаружить аномалии, такие как непредвиденный доступ или повышение привилегий.
Сторонние облачные платформы и платформы управления удостоверениями:
Теперь UEBA интегрируется с ведущими облачными платформами и платформами управления удостоверениями для улучшения обнаружения компрометации удостоверений, неправильного использования привилегий и рискованного поведения доступа в многооблачных средах.
- События входа в AWS CloudTrail. Помечайте рискованные попытки входа в Amazon Web Services (AWS), такие как сбой многофакторной проверки подлинности (MFA) или использование корневой учетной записи — критически важные индикаторы потенциального компрометации учетной записи.
- Журналы аудита GCP — неудачные события доступа IAM: Фиксация попыток доступа, в которых было отказано, в Google Cloud Platform, что помогает выявлять попытки повышения привилегий и неправильно настроенные роли.
- События изменений безопасности MFA и аутентификации в Okta: выявление запросов MFA и изменений в политиках аутентификации в Okta — сигналов, которые могут указывать на целевые атаки или подмену идентификационных данных.
Эти новые источники повышают способность UEBA выявлять угрозы в средах Microsoft и гибридных средах на основе обогащённых идентификационных данных пользователей, устройств и служб, расширенного поведенческого контекста и новых возможностей кроссплатформенного обнаружения аномалий.
Чтобы включить новые источники данных, необходимо подключиться к порталу Defender.
Дополнительные сведения см. в разделе:
- UEBA на основе ИИ в Microsoft Sentinel открывает новую эру поведенческой аналитики
- Расширенное обнаружение угроз с помощью аналитики поведения пользователей и сущностей (UEBA) в Microsoft Sentinel
- Включение аналитики поведения пользователей и сущностей (UEBA) в Microsoft Sentinel
- Справочник по UEBA Microsoft Sentinel
- Аномалии UEBA
Август 2025 г.
Редактирование книг прямо в портале Microsoft Defender (предварительная версия)
Теперь вы можете создавать и редактировать книги Microsoft Sentinel непосредственно на портале Microsoft Defender. Это улучшение упрощает рабочий процесс, позволяет более эффективно управлять книгами и делает работу с ними более похожей на работу в портале Azure.
Книги Microsoft Sentinel основаны на книгах Azure Monitor и помогают визуализировать и отслеживать данные, поступающие в Microsoft Sentinel. Книги дополняют уже доступные средства таблицами и диаграммами с аналитикой для ваших журналов и запросов.
Книги доступны на портале Defender в разделе Microsoft Sentinel > Управление угрозами > Книги. Дополнительные сведения см. в статье «Визуализация и мониторинг ваших данных с помощью книг в Microsoft Sentinel».
Июль 2025 г.
- озеро данных Microsoft Sentinel
- Управление таблицами и параметры хранения на портале Microsoft Defender
- Разрешения для озера данных Microsoft Sentinel, интегрированные с унифицированной моделью RBAC Microsoft Defender XDR
- Только для новых клиентов: автоматическое подключение и перенаправление на портал Microsoft Defender
- Нет ограничений на количество рабочих областей, которые можно подключить к порталу Defender
- Microsoft Sentinel на портале Azure будет выведен из эксплуатации в июле 2026 г.
озеро данных Microsoft Sentinel
Microsoft Sentinel теперь расширен с помощью современного озера данных, специально созданного для оптимизации управления данными, снижения затрат и ускорения внедрения ИИ для команд по обеспечению безопасности. Новое озеро данных Microsoft Sentinel обеспечивает экономичное долговременное хранение, устраняя необходимость выбирать между приемлемой ценой и надежной защитой. Команды безопасности получают более полное представление об обстановке и ускоряют устранение инцидентов — всё это в привычной среде Microsoft Sentinel, дополненной благодаря бесшовной интеграции с передовыми инструментами аналитики данных.
Ключевые преимущества озера данных Microsoft Sentinel включают: +Единую копию данных в открытом формате для эффективного и экономичного хранения +Разделение хранилища и вычислительных ресурсов для большей гибкости +Поддержку нескольких аналитических механизмов для получения более глубоких выводов на основе данных безопасности +Встроенную интеграцию с Microsoft Sentinel, включая возможность выбора уровня хранения для данных журналов между уровнями аналитики и озера данных Дополнительные сведения см. в разделе
Исследуйте озеро данных с помощью запросов KQL или используйте новую записную книжку Microsoft Sentinel для озера данных в VS Code, чтобы визуализировать и анализировать ваши данные.
Дополнительные сведения см. в разделе:
- озеро данных Microsoft Sentinel
- KQL и озеро данных Microsoft Sentinel (предварительная версия)
- Ноутбуки Jupyter и озеро данных Microsoft Sentinel (предварительная версия)
- Блог data lake tech
Управление таблицами и параметры хранения на портале Microsoft Defender
Управление таблицами и параметры хранения теперь доступны на порталах Microsoft Defender. Вы можете просматривать параметры таблицы и управлять ими на портале Microsoft Defender, включая параметры хранения для Microsoft Sentinel и Defender XDR таблиц, а также переключаться между уровнями аналитики и озера данных.
Дополнительные сведения см. в разделе:
- Управление уровнями данных и хранением в Microsoft Sentinel
- Настройка параметров таблицы в Microsoft Sentinel.
Разрешения для озера данных Microsoft Sentinel, интегрированные с унифицированной моделью RBAC Microsoft Defender XDR
С июля 2025 года разрешения для озера данных Microsoft Sentinel предоставляются через унифицированную модель RBAC Microsoft Defender XDR. Поддержка унифицированной модели RBAC доступна в дополнение к поддержке, обеспечиваемой глобальными ролями Microsoft Entra ID.
Дополнительные сведения см. в разделе:
- Microsoft Defender XDR Унифицированное управление доступом на основе ролей (RBAC)
- Создание пользовательских ролей с помощью Microsoft Defender XDR unified RBAC
- Разрешения в унифицированной системе управления доступом на основе ролей (RBAC) Microsoft Defender XDR
- Роли и разрешения для озера данных Microsoft Sentinel
Только для новых клиентов: автоматическое подключение и перенаправление на портал Microsoft Defender
Для этого обновления новыми клиентами Microsoft Sentinel считаются клиенты, которые подключают первую рабочую область в своем клиенте к Microsoft Sentinel1 июля 2025 года или позже.
Начиная с 1 июля 2025 года, рабочие области таких новых клиентов, у которых есть права владельца подписки или администратора доступа пользователей и которые также не являются пользователями, делегированными через Azure Lighthouse, автоматически подключаются к порталу Defender вместе с подключением к Microsoft Sentinel. Пользователи таких рабочих областей, которые также не являются пользователями, делегированными через Azure Lighthouse, видят в Microsoft Sentinel в портале Azure ссылки, которые перенаправляют их на портал Defender. Такие пользователи используют Microsoft Sentinel только на портале Defender.
Новые клиенты, у которых нет соответствующих разрешений, не будут автоматически подключаться к порталу Defender, но они по-прежнему видят ссылки на перенаправление в портал Azure, а также запросы на то, чтобы пользователь с соответствующими разрешениями вручную подключить рабочую область к порталу Defender.
Это изменение упрощает процесс подключения и гарантирует, что новые клиенты могут немедленно воспользоваться возможностями унифицированных операций безопасности без дополнительного шага по подключению рабочих областей вручную.
Дополнительные сведения см. в разделе:
- Подключите Microsoft Sentinel
- Microsoft Sentinel на портале Microsoft Defender
- Изменения для новых клиентов, начиная с июля 2025 г.
Нет ограничений на количество рабочих областей, которые можно подключить к порталу Defender
Ограничение на количество рабочих областей, которые можно подключить к порталу Defender, больше не действует.
Ограничения по-прежнему применяются к числу рабочих областей, которые можно включить в запрос Log Analytics, а также к числу рабочих областей, которые можно или должны включать в запланированное правило аналитики.
Дополнительные сведения см. в разделе:
- Подключение Microsoft Sentinel к порталу Microsoft Defender
- Несколько рабочих областей Microsoft Sentinel на портале Defender
- Расширьте Microsoft Sentinel на несколько рабочих областей и тенантов
Поддержка Microsoft Sentinel в портале Azure будет прекращена в июле 2026 г.
Microsoft Sentinel общедоступна на портале Microsoft Defender, в том числе для клиентов без Microsoft Defender XDR или лицензии E5. Это означает, что вы можете использовать Microsoft Sentinel на портале Defender, даже если вы не используете другие Microsoft Defender службы.
Начиная с июля 2026 года Microsoft Sentinel будет поддерживаться только на портале Defender, а все остальные клиенты, использующие портал Azure, будут автоматически перенаправлены.
Если в настоящее время вы используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender сейчас, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Дополнительные сведения см. в разделе:
- Microsoft Sentinel на портале Microsoft Defender
- Перенос среды Microsoft Sentinel на портал Defender
- Планирование перехода на портал Microsoft Defender для всех клиентов Microsoft Sentinel (блог)
Июнь 2025 г.
- Платформа бесскодовых соединителей Microsoft Sentinel (CCP) переименована в Codeless Connector Framework (CCF)
- Справочник по соединителю объединенных данных Microsoft Sentinel
- Сводные шаблоны правил теперь доступны в общедоступной предварительной версии
Платформа соединителя без кода (CCP) переименована в codeless Connector Framework (CCF)
Платформа соединителей Microsoft Sentinel без программирования (CCP) была переименована в Codeless Connector Framework (CCF). Новое название отражает эволюцию платформы и позволяет избежать путаницы с другими платформоориентированными службами, обеспечивая при этом ту же простоту использования и гибкость, которую пользователи ожидали.
Дополнительные сведения см. в статье Создание соединителя без кода для Microsoft Sentinel.
Сводный справочник по соединителям данных Microsoft Sentinel
Мы объединили справочную документацию по соединителям, сведя отдельные статьи о соединителях в единую подробную справочную таблицу.
Сведения о новом соединителе можно найти в разделе Соединители данных Microsoft Sentinel. Дополнительные сведения см. в статье Создание коннектора без кода и статье Раскройте потенциал платформы коннекторов без кода Microsoft Sentinel и быстрее расширьте возможности Microsoft Sentinel.
Сводные шаблоны правил теперь доступны в общедоступной предварительной версии
Теперь можно использовать шаблоны сводных правил для развертывания предварительно созданных сводных правил, адаптированных для распространенных сценариев безопасности. Эти шаблоны помогают эффективно агрегировать и анализировать большие наборы данных, не требуют глубоких знаний, сокращают время настройки и обеспечивают рекомендации. Дополнительные сведения см. в статье Агрегирование данных Microsoft Sentinel с помощью правил сводки (предварительная версия).
Май 2025 г.
- Все варианты использования Microsoft Sentinel, доступные на портале Defender
- Унифицированная таблица IdentityInfo
- Дополнения к поддержке оптимизации SOC (предварительная версия)
Все варианты использования Microsoft Sentinel, доступные на портале Defender
Все сценарии использования Microsoft Sentinel, доступные в рамках общедоступной версии, включая возможности мультитенантной работы и работы с несколькими рабочими областями, а также поддержку всех государственных и коммерческих облаков, теперь также доступны в рамках общедоступной версии на портале Defender.
Мы рекомендуем подключить рабочие области к порталу Defender, чтобы воспользоваться преимуществами единых операций безопасности. Дополнительные сведения см. в разделе:
Дополнительные сведения см. в разделе:
- Лучшее из Microsoft Sentinel - теперь в Microsoft Defender (блог)
- Microsoft Sentinel на портале Microsoft Defender
- Перенос среды Microsoft Sentinel на портал Defender
Унифицированная таблица IdentityInfo
Клиенты Microsoft Sentinel на портале Defender, которые включили UEBA, теперь могут воспользоваться преимуществами новой версии таблицы IdentityInfo, расположенной в разделе Расширенный поиск на портале Defender, который включает в себя самый большой набор полей, общих как для портала Defender, так и для Azure. Эта единая таблица помогает расширить возможности исследований безопасности на всем портале Defender.
Дополнительные сведения см. в таблице IdentityInfo.
Дополнения к поддержке оптимизации SOC (предварительная версия)
Поддержка оптимизации SOC для:
- Рекомендации по тегированию AI MITRE ATT&CK (предварительная версия): использует искусственный интеллект, чтобы предлагать тегирование обнаружений безопасности тактиками и техниками MITRE ATT&CK.
- Рекомендации на основе рисков (предварительная версия): рекомендует реализовать средства управления для устранения пробелов в покрытии, связанных с вариантами использования, которые могут привести к бизнес-рискам или финансовым потерям, включая операционные, финансовые, репутационные, нормативные и юридические риски.
Дополнительные сведения см. в справочнике по оптимизации SOC.
Апрель 2025 г.
- Решение Microsoft Sentinel для Microsoft Business Apps стало общедоступным на портале Azure
- Security Copilot создает сводки об инцидентах в Microsoft Sentinel на портале Azure (предварительная версия)
- Поддержка нескольких рабочих областей и нескольких клиентов для Microsoft Sentinel в портале Defender (предварительная версия)
- Microsoft Sentinel теперь принимает все объекты и индикаторы STIX в новые таблицы данных аналитики угроз (предварительная версия)
- Поддержка оптимизации SOC для неиспользуемых столбцов (предварительная версия)
Решение Microsoft Sentinel для Microsoft Business Apps стало общедоступно в портале Azure
Решение Microsoft Sentinel для Microsoft Business Apps теперь общедоступно на портале Azure.
Security Copilot создает сводки об инцидентах в Microsoft Sentinel в портале Azure (предварительная версия)
Microsoft Sentinel в портале Azure теперь включает сводки инцидентов, созданные Security Copilot, в рамках предварительной версии, что приводит его в соответствие с порталом Defender. Эти сводки предоставляют аналитикам по безопасности информацию, необходимую для быстрого понимания, рассмотрения и начала расследования инцидентов.
Дополнительные сведения см. в статье Создание сводок по инцидентам Microsoft Sentinel с помощью Security Copilot.
Поддержка нескольких рабочих областей и мультитенантности для Microsoft Sentinel в портале Defender (предварительная версия)
Для предварительной версии на портале Defender подключитесь к одной основной рабочей области и нескольким дополнительным рабочим областям для Microsoft Sentinel. При подключении Microsoft Sentinel к Defender XDR оповещения из основной рабочей области сопоставляются с данными Defender XDR. Таким образом, инциденты включают оповещения из основной рабочей области Microsoft Sentinel и Defender XDR. Все остальные подключенные рабочие области считаются дополнительными рабочими областями. Инциденты создаются на основе данных рабочей области и не включают данные Defender XDR.
- Если вы планируете использовать Microsoft Sentinel на портале Defender без Defender XDR, вы можете управлять несколькими рабочими областями. Но основная рабочая область не содержит Defender XDR данных, и у вас не будет доступа к Defender XDR возможностям.
- Если вы работаете с несколькими арендаторами и несколькими рабочими областями в каждом арендаторе, вы также можете использовать функцию мультитенантного управления в Microsoft Defender для просмотра инцидентов и оповещений, а также для поиска данных в Advanced hunting сразу в нескольких рабочих областях и арендаторах.
Дополнительные сведения см. в следующих статьях:
- Несколько рабочих областей Microsoft Sentinel на портале Defender
- Подключение Microsoft Sentinel к порталу Microsoft Defender
- управление несколькими клиентами Microsoft Defender
- Просматривать инциденты и оповещения и управлять ими в мультитенантном управлении Microsoft Defender
- Расширенный поиск угроз в мультитенантном управлении Microsoft Defender
Microsoft Sentinel теперь принимает все объекты и индикаторы STIX в новые таблицы данных аналитики угроз (предварительная версия)
Microsoft Sentinel теперь принимает объекты и индикаторы STIX в новые таблицы аналитики угроз, ThreatIntelIndicators и ThreatIntelObjects. Новые таблицы поддерживают новую схему STIX 2.1, которая позволяет принимать и запрашивать различные объекты аналитики угроз, включая identity, attack-pattern, threat-actorи relationship.
Microsoft Sentinel будет загружать все данные аналитики угроз в новые таблицы ThreatIntelIndicators и ThreatIntelObjects, продолжая загружать эти же данные в устаревшую таблицу ThreatIntelligenceIndicator до 31 июля 2025 г.
Обязательно обновите пользовательские запросы, правила аналитики и обнаружения, книги и автоматизацию, чтобы использовать новые таблицы до 31 июля 2025 г. После этой даты Microsoft Sentinel перестанет принимать данные в устаревшую таблицу ThreatIntelligenceIndicator. Мы обновляем все готовые решения аналитики угроз в Центре содержимого, чтобы использовать новые таблицы.
Дополнительные сведения см. в следующих статьях:
- Аналитика угроз в Microsoft Sentinel
- Работа с объектами и индикаторами STIX для улучшения аналитики угроз и охоты на угрозы в Microsoft Sentinel (предварительная версия)
Поддержка оптимизации SOC для неиспользуемых столбцов (предварительная версия)
Чтобы оптимизировать соотношение затрат и уровня безопасности, оптимизация SOC выявляет редко используемые соединители данных или таблицы. Теперь оптимизация SOC показывает неиспользуемые столбцы в ваших таблицах. Дополнительные сведения см. в справочнике по рекомендациям по оптимизации SOC.