Microsoft AZ-500: Microsoft Sentinel e operazioni di sicurezza — Guida allo studio

Fa parte della Microsoft Azure Security Engineer Associate AZ-500 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

Microsoft Sentinel è la piattaforma SIEM e SOAR cloud-native di Azure, basata su Azure Monitor Log Analytics. Centralizza la telemetria di sicurezza, applica l’analisi per rilevare le minacce, genera incident per il triage da parte degli analisti e orchestra la risposta automatizzata con Logic Apps. L’efficacia operativa dipende da un’architettura delle aree di lavoro ben progettata, un inserimento dei dati ponderato, una conservazione attenta ai costi, un’analisi e una mappatura delle entità precise, e un regime di automazione e ottimizzazione che allinei gli avvisi ai flussi di lavoro del SOC e al rischio aziendale.

Architettura e Gestione dei Dati di Sentinel

Connettori di Dati e Inserimento

Analisi, Rilevamento e Indagine

    SignInLogs
    | where TimeGenerated > ago(24h) and ResultType != 0
    | project TimeGenerated, UserPrincipalName, IPAddress, AppDisplayName, ResultType
    ```

  - Parsing e normalizzazione
CommonSecurityLog
| extend Url = extract(@"request=([^;\s]+)", 1, AdditionalExtensions)
| parse DeviceCustomString1 with * "cmd=" CommandLine
```
    SecurityEvent
    | where EventID == 4624 and AccountType == "User"
    | summarize logons = count() by Account, bin(TimeGenerated, 1h)
    | join kind=inner (
        SignInLogs
        | summarize aad_logons = count() by UserPrincipalName, bin(TimeGenerated, 1h)
    ) on $left.Account == $right.UserPrincipalName, TimeGenerated
    ```

  - Aggregazione e analisi su finestre temporali
SignInLogs
| where TimeGenerated between (ago(1d) .. now())
| summarize attempts = count(), byIP = dcount(IPAddress) by UserPrincipalName
| where attempts > 50 or byIP > 10
```

Ricerca delle minacce (Hunting), Automazione, Threat Intelligence, Reporting e Ottimizzazione del SOC

Scenario pratico

Contoso Ltd. sperimenta un eccesso di alert (alert fatigue) e una risposta lenta dopo aver integrato più origini dati in Microsoft Sentinel. Gli incident sono numerosi, raggruppati in modo inefficiente e privi di automazione. Il CISO impone una riduzione del 50% del tempo medio di risposta (MTTR) senza perdere la fedeltà dei rilevamenti.

  1. Riprogettare l’ingestione dei dati con filtri DCR e piani per le tabelle
  1. Abilitare i connettori Microsoft Defender e Fusion
  1. Standardizzare la mappatura delle entità e il raggruppamento degli alert
  1. Implementare regole di automazione per il triage e playbook mirati
  1. Introdurre watchlist e corrispondenza TI con un processo di cura
  1. Pubblicare workbook e SLA basati sui ruoli
  1. Stabilire una cadenza di ottimizzazione continua

Eseguendo questi passaggi, Contoso allinea i rilevamenti al rischio aziendale, riduce il rumore alla fonte e automatizza le attività ripetitive, ottenendo una risposta agli incident più rapida e coerente senza sacrificare la copertura.


Gestione della postura di sicurezza e governance · Tutti i domini · Sicurezza delle applicazioni e DevSecOps

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo