Tilbake til bloggen
7 minKim Ytredal

Microsoft Sentinel: Bygge et skybasert SOC fra bunnen

SentinelSIEMSOC

Sikkerhetssentralen (SOC) har tradisjonelt vært synonymt med dyre, komplekse on-premise SIEM-løsninger som krever dedikert hardware, konstant vedlikehold og et team bare for å holde plattformen i gang. Microsoft Sentinel endrer dette fundamentalt.

Hvorfor sky-SIEM?

On-premise SIEM har tre grunnleggende problemer:

  • Kapasitetsplanlegging — — du må gjette hvor mye data du vil samle om ett år og kjøpe hardware deretter
  • Vedlikeholdsbyrde — — oppdateringer, patching og feilsøking spiser tid som burde gå til sikkerhet
  • Skaleringsutfordringer — — når datavolumet øker, må du kjøpe mer hardware

Sentinel eliminerer disse problemene ved å kjøre på Azure Log Analytics. Du betaler for det du bruker, skalerer automatisk, og slipper å tenke på infrastruktur.

Sentinels arkitektur

Sentinel bygger på fire kjernefunksjoner:

1. Datainnsamling

Data Connectors henter logger fra hundrevis av kilder — Azure AD, Microsoft 365, firewalls, Linux-servere, sky-tjenester. Nøkkelen er å starte med de viktigste kildene:

  • Azure AD / Entra ID sign-in logs — — oppdager kompromitterte kontoer
  • Microsoft 365 audit logs — — avslører intern trussel og datalekkasje
  • Windows Security Events — — basis for endpoint-deteksjon
  • Firewall/proxy-logger — — nettverkstrafikk og C2-kommunikasjon

2. Analytiske regler

Scheduled og NRT (Near Real-Time) regler kjører KQL-spørringer mot loggdataene. Sentinel leveres med hundrevis av innebygde regler, men de beste SOC-ene skriver egne regler tilpasset sitt miljø.

3. Hendelseshåndtering

Når en regel trigger, opprettes en hendelse (incident) med tilhørende alarmer, entiteter og tidslinje. Analytikere kan undersøke hendelsen direkte i Sentinel med investigation graph.

4. Automatisering (SOAR)

Playbooks basert på Logic Apps automatiserer respons — fra å berike alarmer med threat intelligence til å blokkere IP-adresser og isolere maskiner. Automatisering er forskjellen mellom et SOC som drukner og et som skalerer.

Slik bygger du et SOC med Sentinel

Start smått

Ikke koble til alle loggkilder på dag én. Start med identitet (Entra ID) og e-post (M365), og bygg ut derfra basert på risiko og modenhet.

Invester i KQL

Kusto Query Language er fundamentet i Sentinel. Team som mestrer KQL bygger bedre deteksjoner, jakter mer effektivt og forstår dataene sine dypere.

Mål det som betyr noe

  • Mean Time to Detect (MTTD) — — hvor raskt oppdager dere angrep?
  • Mean Time to Respond (MTTR) — — hvor raskt håndterer dere dem?
  • False positive rate — — hvor mye støy genererer reglene?

Automatiser det repetitive

Hver gang en analytiker gjør den samme manuelle oppgaven tre ganger, bør det bli en playbook.

Vanlige fallgruver

  • For mange loggkilder for tidlig — — kostnadene eksploderer før dere har kapasitet til å bruke dataene
  • Kun innebygde regler — — de er generiske og gir støy i ditt miljø
  • Ingen respons-prosess — — Sentinel finner truslene, men uten prosesser stopper det der
  • Manglende kompetanse — — verktøyet er kraftig, men krever folk som kan bruke det

ForSec designer og drifter skybaserte SOC-løsninger med Microsoft Sentinel. Vi hjelper med alt fra arkitektur og loggstrategi til regelutvikling og 24/7 overvåking. Ta kontakt for en uforpliktende vurdering.

Trenger du hjelp med cybersikkerhet?

Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.

Kontakt oss