Microsoft AZ-500: Microsoft Sentinel en security-operaties — Studiegids
Onderdeel van de Microsoft Azure Security Engineer Associate AZ-500 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Microsoft Sentinel is het cloud-native SIEM- en SOAR-platform van Azure, gebouwd op Azure Monitor Log Analytics. Het centraliseert beveiligingstelemetrie, past analyses toe om bedreigingen te detecteren, genereert incidenten voor triage door analisten en orkestreert geautomatiseerde respons met Logic Apps. Effectieve operaties zijn afhankelijk van een goed ontworpen workspace-architectuur, doordachte data-onboarding, kostenbewuste retentie, precieze analyses en entity mapping, en een regime van automatisering en tuning dat waarschuwingen afstemt op SOC-workflows en bedrijfsrisico’s.
Sentinel Architectuur en Data Management
Workspaces en multi-tenant overwegingen
- Sentinel draait per Log Analytics workspace. Kies de grenzen van de workspace op basis van datasoevereiniteit, latency en administratieve isolatie. Een enkele “centrale SOC”-workspace vereenvoudigt correlatie en content management; meerdere workspaces kunnen geschikt zijn voor strikte residentie, autonomie of MSSP/Lighthouse-modellen. Cross-workspace queries worden ondersteund, maar voegen query-latency en kosten toe; geef de voorkeur aan consolidatie wanneer correlatie tussen entiteiten cruciaal is.
- Gebruik resource-context RBAC op de workspace om taken te scheiden: Sentinel Reader voor dashboards, Responder voor incidentafhandeling, Contributor voor content management en Automation Contributor voor playbooks.
Ingestion-paden
- Data komt de tabellen in de workspace binnen via native connectors, Azure Monitor agents of API’s. Geef de voorkeur aan native connectors voor Microsoft-bronnen (geoptimaliseerd schema, betrouwbaarheid) en AMA+DCR voor Windows/Syslog om filtering en controle per tabelplan te verkrijgen. Voor apparaten van derden, routeer CEF via Syslog naar de CommonSecurityLog-tabel om te profiteren van ingebouwde parsers en analytics-content.
Retentie, archief en zoeken
- Configureer retentie per tabel om “hot data” (interactieve analyses) te bewaren voor het operationele detectievenster (meestal 30-120 dagen). Archiveer oudere data naar de Log Analytics Archive-tier voor maximaal 7 jaar om aan compliance te voldoen tegen aanzienlijk lagere kosten; gebruik Search Jobs of Restore voor onderzoeken. Operationele redenering: bewaar alleen waar analisten routinematig op pivoteren; archiveer de rest om te voldoen aan audit-/regelgevingsvereisten zonder de uitgaven voor “hot path” op te blazen.
Kostenbeheersing
- Commitment tiers (capaciteitsreserveringen) verlagen de ingestion-kosten voorspelbaar voor stabiele volumes; schakel ze in na het vaststellen van een baseline van 30-60 dagen om overcommitment te voorkomen.
- Factureringsplannen op tabelniveau: gebruik de Analytics-modus voor beveiligingskritieke tabellen (SecurityEvent, SignInLogs, CommonSecurityLog). Gebruik Basic Logs voor uitgebreide, laagwaardige diagnostiek die je zelden bevraagt; plaats nooit tabellen met een hoog signaalgehalte in Basic, omdat ze volledige query-functies verliezen en niet in aanmerking komen voor waarschuwingen.
- Transformaties tijdens ingestion met DCR’s verwijderen of maskeren velden en rijen (PII-minimalisatie, ruisonderdrukking) vóór de facturering. Operationeel gezien is het elimineren van ruis vóór de ingestie de krachtigste controle op kosten en betrouwbaarheid.
- Stel dagelijkse limieten (caps) in voor de workspace en waarschuwingen voor anomale pieken om misconfiguraties of aanvallen die “log storms” genereren te ondervangen.
Data Connectors en Ingestion
Azure Activity
- Gebruik de Azure Activity connector om control-plane-operaties op abonnementsniveau naar de AzureActivity-tabel te streamen via Diagnostic settings. Redenering: legt rolwijzigingen, beleidsupdates en implementaties vast—belangrijke indicatoren van privilege-escalatie of manipulatie door aanvallers.
Microsoft Entra ID (Azure AD)
- Schakel de AuditLogs en SignInLogs connectors in. Ingesteer optioneel Enriched Azure AD logs indien gelicentieerd. Redenering: identiteit is het primaire aanvalsoppervlak; aanmeldingsanomalieën en directory-wijzigingen vormen de basis voor de meeste detecties en UEBA.
Microsoft Defender-producten
- De connectors voor Defender for Endpoint, Defender for Office 365, Defender for Identity, Defender for Cloud Apps en Defender for Cloud leveren high-fidelity waarschuwingen en telemetrie. Redenering: Microsoft-beveiligingswaarschuwingen zijn diepgaand gecorreleerd en verhogen de kwaliteit van incidenten; ingest ze om Fusion en Microsoft-beveiligingsregels met minimale tuning aan te sturen.
Windows-events
- Gebruik Azure Monitor Agent (AMA) met DCR: Windows Security Events naar SecurityEvent (Common, Minimal of All) voor DC’s en kritieke servers; algemene Windows Event-kanalen naar WindowsEvent naar behoefte. Redenering: SecurityEvent is de ruggengraat voor authenticatie- en proces-auditing; DCR-filtering reduceert ruis (bijv. sluit 4688 zonder CommandLine uit).
Syslog en CEF
- Voor Linux selecteert de AMA Syslog DCR facilities/severities naar de Syslog-tabel. Voor firewalls/IDS/EDR van derden, stuur CEF door naar de op de Log Analytics-agent gebaseerde forwarder of de op AMA gebaseerde ingestion die in CommonSecurityLog terechtkomt; gebruik de parser-content van de leverancier. Redenering: CEF behoudt genormaliseerde velden en vermindert de parsing-last; CommonSecurityLog ontsluit vooraf gebouwde detecties.
Operationele hygiëne
- Tijdsynchronisatie (NTP) en consistente tijdzones op apparaten voor nauwkeurige correlatie.
- Dedupliceer overlappende bronnen (bijv. ingest niet zowel onbewerkte als genormaliseerde duplicaten).
- Valideer het schema met Watchlists of voorbeeldquery’s voordat je analytics inschakelt om false positives te voorkomen.
Analyse, Detectie en Onderzoek
Typen analyseregels
- Geplande regels: KQL over historische data met een vaste frequentie (bijv. elke 5 minuten, 1 uur terugkijken). Gebruik voor de meeste detecties; stem de terugkijkperiode af om de typische datalatentie te overschrijden om missers te voorkomen.
- Near-real-time (NRT): detectie binnen een minuut met beperkte KQL en een vaste, korte terugkijkperiode. Gebruik spaarzaam voor patronen met hoge urgentie waar seconden tellen (bijv. massale roltoewijzing). Werk met minimale joins en eenvoudige filters voor prestaties.
- Fusion: ML-gedreven meertrapscorrelatie over Microsoft-signalen (Defender, Entra, Cloud Apps). Redenering: vermindert alert-vermoeidheid drastisch door één incident te genereren voor een volledige aanvalsketen (attack kill chain).
- Anomalieregels: basislijnen voor gebruikers/entiteiten met dynamische drempels. Bieden snelle resultaten voor ongebruikelijke geolocatie-, volume- of procespatronen; onderhoud uitsluitingslijsten voor goedgekeurde anomaliën (bijv. onderhoudsvensters).
- Microsoft-beveiligingsregels: automatisch incidenten aanmaken vanuit Defender-alerts. Houd ingeschakeld en pas automatiseringsregels aan voor routering/ernst; ze leveren signalen met hoge betrouwbaarheid met weinig afstemmingswerk.
Entiteitstoewijzing en incidenten
- Wijs KQL-uitvoerkolommen toe aan entiteiten (Account, Host, IP, URL, File) in de regelconfiguratie om incidentgrafieken en UEBA te voeden. Slechte toewijzing vermindert de betrouwbaarheid van het onderzoek.
- Beleid voor het groeperen van alerts beïnvloedt het incidentvolume en de context. Groepeer op entiteiten/tijdsvenster om gerelateerde alerts te combineren, wat ruis vermindert terwijl de verhaallijn behouden blijft.
Onderzoek en UEBA
- Incidenten presenteren een tijdlijn, bewijsmateriaal en gerelateerde entiteiten; de onderzoeksgrafiek bouwt automatisch relaties op basis van entiteitstoewijzing en data-lookups.
- Schakel UEBA in om entiteiten te verrijken met peer-basislijnen, apparaatrollen en risicosignalen. Redenering: context verkort de triage-tijd en informeert de reikwijdte van de respons.
Basisprincipes van KQL voor detection engineering
- Filteren en projecteren
SignInLogs
| where TimeGenerated > ago(24h) and ResultType != 0
| project TimeGenerated, UserPrincipalName, IPAddress, AppDisplayName, ResultType
```
- Parsen en normaliseren
CommonSecurityLog
| extend Url = extract(@"request=([^;\s]+)", 1, AdditionalExtensions)
| parse DeviceCustomString1 with * "cmd=" CommandLine
```
- Joinen
SecurityEvent
| where EventID == 4624 and AccountType == "User"
| summarize logons = count() by Account, bin(TimeGenerated, 1h)
| join kind=inner (
SignInLogs
| summarize aad_logons = count() by UserPrincipalName, bin(TimeGenerated, 1h)
) on $left.Account == $right.UserPrincipalName, TimeGenerated
```
- Samenvatten en tijdvensteranalyse
SignInLogs
| where TimeGenerated between (ago(1d) .. now())
| summarize attempts = count(), byIP = dcount(IPAddress) by UserPrincipalName
| where attempts > 50 or byIP > 10
```
Hunting, Automation, Threat Intelligence, Reporting en SOC Tuning
Threat hunting-workflow
- Hunting-query’s: start vanuit Sentinel-templates; evolueer met omgevingsspecifieke whitelists. Sla veelbelovende sporen op als aangepaste query’s voor hergebruik.
- Bladwijzers (Bookmarks): leg bewijsmateriaal en draaipunten vast tijdens hunts; voeg ze later toe aan incidenten om de context van de analist te bewaren.
- Livestream: voer een KQL-filter continu uit om gebeurtenissen te spotten zodra ze binnenkomen; ideaal tijdens actieve incidenten om inperking te bevestigen.
- Watchlists: upload op CSV gebaseerde toestaan/weigeren/prioriteitssets (VIP-gebruikers, gesanctioneerde IP’s, asset-niveaus). Verwijs hiernaar met de _GetWatchlist-functie voor verrijking en onderdrukking.
Automatiseringsregels en playbooks
- Automatiseringsregels voeren triage uit bij het aanmaken van incidenten/meldingen: stel de ernstgraad in, wijs een eigenaar toe, voeg tags toe, sluit af met een classificatie, of trigger playbooks op basis van voorwaarden (regelnaam, tactieken, entiteiten).
- Playbooks (Logic Apps) implementeren SOAR: verrijk met VirusTotal/MDTI, stuur notificaties in Teams, open tickets (ServiceNow/Jira), isoleer endpoints (MDE), of schakel accounts uit (Entra). Gebruik managed identities en RBAC met minimale rechten (Sentinel Responder op de workspace; rollen met beperkte scope voor doelsystemen). Redenering: gecodificeerde, herhaalbare acties verlagen de MTTR en verminderen handmatige fouten.
Threat intelligence (TI)
- Neem TI-indicatoren op via ingebouwde providers, handmatige upload, GitHub-automatisering of TAXII-collectors (STIX 2.0/2.1). Normaliseer velden (indicatortype, patroon, betrouwbaarheid, TLP) en stel een vervaldatum in om verouderde matches te voorkomen.
- Matchen van indicatoren: schakel op TI gebaseerde analytische regels in om IP/domein/URL/hash te matchen met telemetrie (CommonSecurityLog, DNS, Proxy, SignInLogs). Gebruik betrouwbaarheidsdrempels en watchlist-uitzonderingen om ruis te verminderen. Redenering: TI verkleint de zoekruimte tot bekende kwaadaardige elementen, maar moet worden gecureerd om false positives te vermijden.
Workbooks en rapportage
- Bouw operationele dashboards met Azure Monitor Workbooks. Parametreer op basis van abonnement, workspace of tijdsbestek; vat data vroegtijdig samen (summarize, make-series) om query’s efficiënt te houden.
- Bied gelaagde weergaven: managementoverzicht (incidenten per ernstgraad/SLA), SOC-operaties (open vs. gesloten, wachtrijveroudering, werklast van analisten), status van detecties (connectorstatus, datalatentie) en dekking van maatregelen (MITRE-mapping). Redenering: rol-specifieke weergaven ondersteunen besluitvorming zonder gebruikers te verdrinken in ruwe events.
SOC-tuning en procedures
- Reductie van false positives: verfijn KQL-predicaten, voeg baselines toe (dynamische drempels), maak gebruik van allowlists voor entiteiten (watchlists) en sluit goedaardige bronnen uit. Valideer elke onderdrukking met een compenserende maatregel.
- Normalisatie van ernstgraad: koppel de ernstgraad van een regel aan impact en betrouwbaarheid, niet aan frequentie. ‘High’ zou een oproep buiten kantooruren moeten impliceren; ‘Medium’ voor snelle triage; ‘Low’ voor hunting vanuit de backlog.
- Escalatie en overdracht: definieer incidentstatussen, eigenaren en SLA’s; verrijk en routeer automatisch naar de juiste wachtrij; open ITSM-tickets via playbooks met bidirectionele updates. Documenteer inperkingsstappen voor elke tactiek (gebruiker uitschakelen, endpoint isoleren, tokens intrekken, indicatoren blokkeren).
Praktijkscenario
Contoso Ltd. ervaart alert-moeheid en trage respons na het onboarden van meerdere databronnen in Microsoft Sentinel. Er zijn talloze incidenten die slecht gegroepeerd zijn en waarvoor automatisering ontbreekt. De CISO eist een reductie van 50% in de mean time to respond (MTTR) zonder verlies van detectiekwaliteit.
- Data-opname opnieuw architectureren met DCR-filtering en tabelplannen
- Actie: Verplaats Windows Security Events naar AMA+DCR met de “Common”-preset op DC’s; schakel uitgebreide diagnostische tabellen over naar Basic Logs; activeer 90 dagen hot-retentie en 1 jaar archief.
- Rationale: Vermindert ruis en kosten voor het ‘hot path’ terwijl bruikbare beveiligingsdata behouden blijft, waardoor analytische cycli en budget vrijkomen voor detecties van hogere kwaliteit.
- Microsoft Defender-connectoren en Fusion inschakelen
- Actie: Verbind MDE, MDI, MDO, MDC en Cloud Apps; zorg ervoor dat Microsoft security analytics en Fusion zijn ingeschakeld.
- Rationale: Meldingen met hoge betrouwbaarheid en ML-correlatie voegen dubbele meldingen samen tot één, rijk incident, wat de triage-last vermindert.
- Entity mapping en groepering van meldingen standaardiseren
- Actie: Werk geplande regels bij om Account, Host, IP en URL te mappen; configureer groepering op Account en een venster van 4 uur voor gerelateerde meldingen.
- Rationale: Correcte mapping voedt onderzoeksgrafieken en UEBA; groepering verlaagt het incidentvolume terwijl de context voor aanvalsketens behouden blijft.
- Automatiseringsregels implementeren voor triage en gerichte playbooks
- Actie: Maak automatiseringsregels om automatisch te taggen op tactiek, de ernstgraad in te stellen op basis van betrouwbaarheid, toe te wijzen aan wachtrijen en playbooks te triggeren: verrijk indicatoren (MDTI), open ServiceNow-tickets, isoleer apparaten (MDE) en schort riskante gebruikers op (Entra) met goedkeuring.
- Rationale: Deterministische triage plus SOAR-acties verkorten de MTTR en standaardiseren de respons; goedkeuringen dwingen leidraden af voor stappen met hoge impact.
- Watchlists en TI-matching met curatie introduceren
- Actie: Bouw watchlists voor VIP-gebruikers en gesanctioneerde services; voeg een gecureerde TAXII-feed toe met een betrouwbaarheid >= 70 en een vervaltermijn van 7 dagen; schakel TI-matchregels in voor proxy/DNS.
- Rationale: Prioriteert hoogwaardige doelen en gebruikt recente, betrouwbare TI om onderzoeken te focussen en false positives te verminderen.
- Rolgebaseerde workbooks en SLA’s publiceren
- Actie: Creëer workbooks voor management, SOC-operaties en de status van detecties; stel SLA’s voor incidenten in (High 4u, Medium 24u, Low 3d) en rapporteer schendingen.
- Rationale: Zichtbaarheid en verantwoordelijkheid stimuleren operationele discipline; gerichte dashboards voorkomen context-switching en verspilde moeite.
- Een continue tuning-cadans opzetten
- Actie: Wekelijkse review van incidenten die als false positive zijn gesloten; pas regels, onderdrukkingen en uitsluitingen aan met gedocumenteerde rechtvaardigingen; monitor anomalieën in data-opname en queryprestaties.
- Rationale: Beveiligingsoperaties verwateren zonder feedbackloops; voortdurende verfijning handhaaft de signaalkwaliteit naarmate de omgeving evolueert.
Door deze stappen uit te voeren, stemt Contoso detecties af op bedrijfsrisico’s, vermindert het ruis bij de bron en automatiseert het repetitieve taken—wat resulteert in een snellere, consistentere incidentrespons zonder in te boeten op dekkingsgraad.
← Beheer van beveiligingspostuur en governance · Alle domeinen · Applicatiebeveiliging en DevSecOps →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →