Microsoft Sentinel: Bygge et skybasert SOC fra bunnen
Sikkerhetssentralen (SOC) har tradisjonelt vært synonymt med dyre, komplekse on-premise SIEM-løsninger som krever dedikert hardware, konstant vedlikehold og et team bare for å holde plattformen i gang. Microsoft Sentinel endrer dette fundamentalt.
Hvorfor sky-SIEM?
On-premise SIEM har tre grunnleggende problemer:
- Kapasitetsplanlegging — — du må gjette hvor mye data du vil samle om ett år og kjøpe hardware deretter
- Vedlikeholdsbyrde — — oppdateringer, patching og feilsøking spiser tid som burde gå til sikkerhet
- Skaleringsutfordringer — — når datavolumet øker, må du kjøpe mer hardware
Sentinel eliminerer disse problemene ved å kjøre på Azure Log Analytics. Du betaler for det du bruker, skalerer automatisk, og slipper å tenke på infrastruktur.
Sentinels arkitektur
Sentinel bygger på fire kjernefunksjoner:
1. Datainnsamling
Data Connectors henter logger fra hundrevis av kilder — Azure AD, Microsoft 365, firewalls, Linux-servere, sky-tjenester. Nøkkelen er å starte med de viktigste kildene:
- Azure AD / Entra ID sign-in logs — — oppdager kompromitterte kontoer
- Microsoft 365 audit logs — — avslører intern trussel og datalekkasje
- Windows Security Events — — basis for endpoint-deteksjon
- Firewall/proxy-logger — — nettverkstrafikk og C2-kommunikasjon
2. Analytiske regler
Scheduled og NRT (Near Real-Time) regler kjører KQL-spørringer mot loggdataene. Sentinel leveres med hundrevis av innebygde regler, men de beste SOC-ene skriver egne regler tilpasset sitt miljø.
3. Hendelseshåndtering
Når en regel trigger, opprettes en hendelse (incident) med tilhørende alarmer, entiteter og tidslinje. Analytikere kan undersøke hendelsen direkte i Sentinel med investigation graph.
4. Automatisering (SOAR)
Playbooks basert på Logic Apps automatiserer respons — fra å berike alarmer med threat intelligence til å blokkere IP-adresser og isolere maskiner. Automatisering er forskjellen mellom et SOC som drukner og et som skalerer.
Slik bygger du et SOC med Sentinel
Start smått
Ikke koble til alle loggkilder på dag én. Start med identitet (Entra ID) og e-post (M365), og bygg ut derfra basert på risiko og modenhet.
Invester i KQL
Kusto Query Language er fundamentet i Sentinel. Team som mestrer KQL bygger bedre deteksjoner, jakter mer effektivt og forstår dataene sine dypere.
Mål det som betyr noe
- Mean Time to Detect (MTTD) — — hvor raskt oppdager dere angrep?
- Mean Time to Respond (MTTR) — — hvor raskt håndterer dere dem?
- False positive rate — — hvor mye støy genererer reglene?
Automatiser det repetitive
Hver gang en analytiker gjør den samme manuelle oppgaven tre ganger, bør det bli en playbook.
Vanlige fallgruver
- For mange loggkilder for tidlig — — kostnadene eksploderer før dere har kapasitet til å bruke dataene
- Kun innebygde regler — — de er generiske og gir støy i ditt miljø
- Ingen respons-prosess — — Sentinel finner truslene, men uten prosesser stopper det der
- Manglende kompetanse — — verktøyet er kraftig, men krever folk som kan bruke det
ForSec designer og drifter skybaserte SOC-løsninger med Microsoft Sentinel. Vi hjelper med alt fra arkitektur og loggstrategi til regelutvikling og 24/7 overvåking. Ta kontakt for en uforpliktende vurdering.
Trenger du hjelp med cybersikkerhet?
Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.
Kontakt oss