Microsoft AZ-801: Microsoft Sentinel en Beveiligingsmonitoring — Studiegids
Onderdeel van de Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Microsoft Sentinel is een cloud-native SIEM en SOAR die log-inname, analyse, dreigingsdetectie, incidentrespons en proactief ‘hunten’ verenigt voor hybride Windows Server-omgevingen. Voor AZ-801-scenario’s vereist beheersing het op schaal verbinden van Windows Security Events, Linux Syslog en CEF-bronnen van derden, het ontwikkelen van analyses met minimale latentie, het mappen van alerts aan entiteiten voor nauwkeurig onderzoek, en het automatiseren van indamming via playbooks gebaseerd op Logic Apps. Succes hangt ook af van een gedisciplineerde architectuur voor Log Analytics-workspaces, goed beheerde Data Collection Rules (DCRs) voor de Azure Monitor Agent (AMA), een degelijke retentiestrategie en operationele vaardigheid in UEBA, watchlists, hunting en workbooks.
Connectors en Data-inname
Windows Security Events via AMA zijn de canonieke bron voor aanmeldings-, procescreatie-, beleidswijzigings- en andere audit-events op Windows Server. Activeer de “Windows Security Events via AMA”-connector in Microsoft Sentinel en maak een DCR aan die de event sets selecteert die passen bij uw risicoprofiel (Minimal, Common, of All, of een aangepaste selectie op basis van Event ID). Data komt voornamelijk terecht in de SecurityEvent-tabel; niet-beveiligingsgerelateerde Windows-kanalen (indien ingeschakeld) komen in WindowsEvent terecht. Koppel dit met Group Policy om ervoor te zorgen dat de Security-baseline en de subcategorieën voor auditing (bijv. Logon/Logoff, Account Logon, Object Access, DS Access) zijn ingeschakeld op de bronservers om de benodigde telemetrie te genereren.
Syslog via AMA verzamelt data van Linux-servers en netwerkapparaten die Syslog ondersteunen. Installeer AMA op Linux-hosts (of een toegewijde Linux-collector) en configureer een DCR om de te verzamelen ‘facilities’ en ‘severities’ te specificeren. Events worden weggeschreven naar de Syslog-tabel. Voor ‘facilities’ met een hoog volume maar lage waarde, overweeg selectieve verzameling of transformatie bij de bron om kosten en ruis te beheersen.
CEF via AMA maakt de inname mogelijk van genormaliseerde beveiligingslogs van beveiligingsproducten van derden (firewalls, IDS/IPS, proxy’s, EDR). Implementeer AMA op een Linux-collector en configureer uw leveranciers om CEF door te sturen naar de lokale syslog-daemon (rsyslog/syslog-ng) op poorten, doorgaans 514/UDP of TCP. Activeer in Sentinel de “CEF via AMA”-dataconnector en koppel de host via een DCR die CEF parseert. Geparsete data komt in de CommonSecurityLog-tabel met een consistent schema (deviceVendor, deviceProduct, destination/source-velden en extension-attributen), wat analyse en correlatie over verschillende leveranciers vereenvoudigt.
Gebruik voor on-premises Windows Servers Azure Arc-enabled servers om een brug naar Azure te slaan. Onboard de machines met de Azure Connected Machine-agent en implementeer vervolgens de AMA-extensie via Azure Policy voor schaalbaarheid. Maak DCRs die gericht zijn op Arc-server-scopes om Windows Security Events, Windows Firewall-logs en, indien Sysmon wordt gebruikt, een aangepaste DCR voor het Microsoft-Windows-Sysmon/Operational-kanaal te routeren. Dit patroon centraliseert configuratie, versiebeheer en scope-gebaseerde targeting, wat zorgt voor een consistente inname zonder handmatig werk per host.
Workspace-architectuur en Data-levenscyclus
Sentinel koppelt aan één enkele Log Analytics-workspace per implementatie. Het workspace-ontwerp moet cross-regionale latentie en egress minimaliseren—plaats workspaces in dezelfde regio als de meerderheid van de dataproducenten, en vermijd overmatige fragmentatie die query’s, incident triage en RBAC bemoeilijkt. Veelvoorkomende patronen zijn één enkele security-workspace per tenant of één per belangrijke regio waar dataresidentie en latentie scheiding vereisen. Gebruik waar mogelijk resource-context-toegang om ervoor te zorgen dat teams logs kunnen opvragen voor resources die zij bezitten zonder brede workspace-permissies, terwijl Sentinel-rollen (Reader, Responder, Contributor) de SOC-operaties beheren.
DCRs bepalen welke telemetrietypes, kanalen en event sets worden verzameld en waar ze naartoe worden gestuurd. Behandel DCRs als code: standaardiseer naamgeving, versiebeheer en scopes (subscriptions, resource groups, tags). Groepeer gerelateerde bronnen en bestemmingen, en geef de voorkeur aan meerdere, gerichte DCRs boven één monolithische regel om de ‘blast radius’ en het levenscyclusbeheer te vereenvoudigen. Wanneer de volumes van syslog en CEF hoog zijn, overweeg dan afzonderlijke DCRs om ‘facility’/‘severity’ onafhankelijk af te stemmen en gefaseerd testen te ondersteunen.
Retentie en kosten worden beheerd op tabelniveau. Stel de standaard workspace-retentie in om te voldoen aan het beleid (bijv. 90-180 dagen voor actieve zoekopdrachten), en overschrijf vervolgens waar nodig de retentie per tabel. Tabellen met hoge waarde (SecurityEvent, CommonSecurityLog, SecurityAlert) hebben doorgaans een langere retentie; uitgebreide tabellen (Syslog met DEBUG) kunnen een kortere retentie hebben. Gebruik archiefopslag voor langdurige, goedkope opslag met ‘search jobs’; promoveer data naar ‘hot’ opslag als dat nodig is voor onderzoeken. Verplaats waar van toepassing sommige uitgebreide tabellen (zoals Syslog) naar Basic Logs voor lagere kosten, waarbij u rekening houdt met de beperkingen van query’s en het feit dat bepaalde beveiligingstabellen (bijv. SecurityEvent) niet in aanmerking komen voor Basic. Controleer regelmatig datalimieten, ‘commitment tiers’ en ingestietrends om ’throttling’ te voorkomen en de kosten te optimaliseren.
Analyse, Incidenten en Responsautomatisering
Analytics-regels zijn de motor van detectie. Geplande queryregels (Scheduled query rules) voeren KQL uit volgens een schema (bijv. elke 5 minuten) over een terugkijkperiode (lookback period) (bijv. 30 minuten), en ondersteunen aggregaties, joins, verrijking met watchlists en onderdrukkingsvensters (suppression windows). Ze zijn ideaal voor goed begrepen patronen zoals meerdere mislukte aanmeldingen gevolgd door een succesvolle, heuristieken voor laterale verplaatsing (lateral movement), of verdachte procesafstamming (process lineage). Near-real-time (NRT) regels minimaliseren de detectielatentie door continu nieuwe data te verwerken met uitvoeringen ongeveer elke minuut en alarmering binnen circa twee minuten; ontwerp NRT-regels om beknopt te zijn en te vertrouwen op ingestion_time() of smalle vensters om zware historische scans te vermijden. Fusion-regels gebruiken Microsoft’s multistage attack analytics om waarschuwingen met een laag signaal (low-signal alerts) van verschillende producten (bijv. Defender for Endpoint, Defender for Identity, Entra ID Protection, externe CEF) te correleren tot incidenten met hoge betrouwbaarheid (high-fidelity) voor campagnes zoals diefstal van referenties (credential theft) of ransomware. Anomalie-regels maken gebruik van ingebouwde ML-sjablonen die basislijnen (baselines) leren (bijv. ongebruikelijke aanmeldingslocaties, zeldzame procesuitvoering) en afwijkingen signaleren; deze lezen doorgaans uit BehaviorAnalytics en andere genormaliseerde bronnen.
Incidenten verenigen meerdere waarschuwingen (alerts), entiteiten en bewijsmateriaal in één enkel onderzoek (investigative case). De ernst (severity) wordt toegewezen door de analytics-regel (of dynamisch door Fusion) en kan worden geëscaleerd of verlaagd via automatiseringsregels. Entity mapping is cruciaal voor de effectiviteit van het onderzoek: map in de regelwizard (rule wizard) de querykolommen naar entiteitstypen (Account, Host, IP, URL, File, Process, CloudApplication, AzureResource). Correcte mapping vult de onderzoeksgrafiek (investigation graph), die relaties tussen alerts, gebeurtenissen en entiteiten visualiseert, waardoor het mogelijk wordt om te pivoteren op accounts, hosts, processen en IP’s. Gebruik opmerkingen, tags, eigenaar (owner) en classificatie om de bevindingen van de analist vast te leggen en om tuning-workflows te trainen.
Automatisering combineert Automation-regels en Playbooks. Automation-regels evalueren de metadata van een incident bij aanmaak of update om eigenaren toe te wijzen, de ernst te wijzigen, tags toe te voegen, fout-positieven (false positives) te sluiten of playbooks aan te roepen. Playbooks zijn Azure Logic Apps die zijn gebouwd met de Microsoft Sentinel-connectors. Incident-getriggerde playbooks reageren op lifecycle-gebeurtenissen van een incident (bijv. wanneer een incident wordt aangemaakt) en zijn geschikt voor acties op incidentniveau, zoals het informeren van een team, het verrijken van alle entiteiten of het aanmaken van een ServiceNow-ticket. Alert-getriggerde playbooks worden geactiveerd door enkele alerts voordat ze in een incident worden gegroepeerd - nuttig voor leveranciersspecifieke verrijkingen of pre-triage. Gebruik managed identity voor playbooks, verleen de laagst benodigde privileges (least-privilege) via Azure RBAC en API-permissies, en parametriseer workspace-ID’s, ticketing-eindpunten en paden naar blokkadelijsten (block-lists) om hergebruik te bevorderen. Waar indamming (containment) gerechtvaardigd is, neem dan acties op die eindpunten in quarantaine plaatsen (Defender for Endpoint), accounts uitschakelen (Entra ID), IP’s blokkeren (firewalls) of sessies intrekken (Conditional Access), maar alleen nadat de betrouwbaarheidsdrempels (confidence thresholds) zijn bereikt.
Proactieve Security Operations (Hunting, UEBA, Watchlists, Workbooks)
Threat hunting in Sentinel is afhankelijk van KQL-vaardigheid en de hunting blade. Begin met de ingebouwde hunting-query’s, georganiseerd per tactiek; pas deze aan uw omgeving aan door te verwijzen naar tabellen zoals SecurityEvent (Windows-audit), Device*-tabellen van Defender, CommonSecurityLog (CEF) en SigninLogs (Entra). Gebruik bookmarks om snapshots te maken van interessante records, annoteer ze en deel context met het team; meerdere bookmarks kunnen worden gepromoveerd tot een nieuw of bestaand incident. Livestream voert continu een KQL-patroon uit om nieuwe overeenkomende events in near real-time te detecteren—ideaal voor tijdgebonden onderzoeken of scenario’s met een snelle toename van activiteiten. Zet volwassen hunting-query’s om in geplande analytics rules om detecties te operationaliseren.
UEBA (User and Entity Behavior Analytics) verrijkt detectie met gedragsbaselines en anomaliesscores. Activeer UEBA vanuit de Sentinel-configuratie en zorg ervoor dat identiteits- en activiteitsdatabronnen (Microsoft Entra sign-ins, Defender for Endpoint, Defender for Identity, M365-activiteit) zijn verbonden. Entity pages voor gebruikers en hosts tonen tijdlijnen, vergelijkingen met peers, afwijkende activiteiten (zeldzame inloglocatie, ongebruikelijk proces) en geaggregeerde risicoscores. Analisten kunnen vanuit incidenten naar entity pages navigeren om te beoordelen of een actie typerend is voor die identiteit of dat apparaat; anomaliesscores en -sequenties helpen bij het prioriteren van triage en het snel bevestigen of weerleggen van hypotheses.
Watchlists bieden snelle, door analisten onderhouden referentiedata. Maak watchlists aan via CSV-uploads of een storage account-pad, definieer een alias en selecteer een sleutelkolom voor efficiënte lookups. Gebruik de watchlist()-functie in KQL voor joins—veelvoorkomende toepassingen zijn allow/deny lists van beheerdersaccounts, gevoelige hosts, goedgekeurde domeinen of VIP-gebruikers. Integreer watchlists in analytics rules om bekend-goede activiteit te onderdrukken (false positives verminderen) of om de severity te verhogen wanneer een match een kritiek asset betreft. Integreer met threat intelligence door watchlists te joinen met de ThreatIntelligenceIndicator-tabel voor context (bijv. gedetecteerde IP’s verrijken met interne severity of case notes), of door gecureerde TI-feeds om te zetten in een watchlist voor snelle referentie en overrides.
Workbooks ondersteunen monitoring en bieden inzicht voor het management. Begin met ingebouwde templates zoals Security Operations Efficiency, Active Directory Sign-ins, Fusion Detections en UEBA insights. Bouw aangepaste workbooks met KQL-query’s, parameters en visualisaties om SOC-dashboards te creëren voor de status van data-ingestie, prestaties van regels, incident-SLA’s en opkomende dreigingen. Pas RBAC toe op de workbook-resource en parametriseer subscriptions, workspaces en tijdsbestekken zodat hetzelfde workbook door verschillende teams kan worden gebruikt. Combineer tiles uit meerdere tabellen om de posture (Defender for Cloud), detecties (Sentinel) en responsstatistieken in één overzicht te correleren.
Praktijkscenario
Spotify moet de security-monitoring centraliseren voor 2.000 Windows Servers in Azure en on-premises datacenters, plus firewalls en proxy’s van derden. Ze hebben low-latency detecties nodig voor misbruik van credentials, geautomatiseerde ticketing en containment, en duidelijke dashboards en hunting-workflows voor het SOC.
- Hybride servers onboarden met Azure Arc en AMA
- Implementeer de onboarding van Azure Arc–enabled servers op grote schaal met Azure Policy, en wijs vervolgens de AMA-extensiepolicy toe aan de Arc-scope. Maak DCR’s aan voor “Windows Security Events via AMA” (Common set), Windows Firewall en een aangepaste DCR voor Sysmon waar dit is geïnstalleerd. Deze aanpak zorgt voor een consistente, centraal beheerde verzameling zonder scripting per host en garandeert dat SecurityEvent wordt gevuld voor identiteits- en procesanalyses.
- Netwerk- en security-appliance-telemetrie opnemen via Syslog en CEF
- Zet een Linux collector-VM op met AMA. Configureer “Syslog via AMA” voor relevante facilities en activeer “CEF via AMA” om CEF van firewalls en proxy’s te parsen naar CommonSecurityLog. Het gebruik van CEF normaliseert data van meerdere leveranciers, wat de portabiliteit van regels en eenvoudige joins tussen bronnen mogelijk maakt.
- Analytics ontwerpen voor snelheid en betrouwbaarheid
- Activeer Fusion om meertrapsaanvallen vast te leggen met minimale tuning. Maak NRT-regels voor pieken in mislukte aanmeldingen gevolgd door een succesvolle aanmelding op geprivilegieerde accounts met behulp van SecurityEvent en ingestion_time(), wat detectie binnen twee minuten oplevert. Bouw geplande regels voor patronen van laterale verplaatsing (bijv. Process Create van net.exe op servers, gejoint met ongebruikelijke beheerdersaccounts) en voor proxy-egress-anomalieën, gejoint met watchlists van VIP’s en ‘crown-jewel’-hosts. Deze mix minimaliseert de MTTR en beperkt tegelijkertijd het aantal false positives.
- Entiteiten mappen en incidenten vormgeven
- Map in elke geplande regel de entiteiten Account, Host, IP en Process vanuit de querykolommen. Gebruik automation rules om incidenten toe te wijzen per businessunit (afgeleid van host-tags), de severity te standaardiseren, MITRE-tags toe te voegen en bekende testsignalen automatisch te sluiten. Correcte mapping stelt de investigation graph in staat om relaties te tonen waar de analisten van Spotify snel doorheen kunnen navigeren.
- Verrijking, ticketing en containment automatiseren met playbooks
- Bouw een incident-triggered playbook dat alle accounts en hosts verrijkt (graph lookups, apparaatrisico), een bericht plaatst in Teams en een Jira-ticket opent. Een afzonderlijk alert-triggered playbook verrijkt specifieke CEF-alerts met vendor-API’s. Gebruik managed identities met least-privilege RBAC en conditionele vertakkingen die apparaten alleen isoleren (via Defender for Endpoint) of gebruikers uitschakelen (via Entra ID) wanneer aan betrouwbaarheidsdrempels (bijv. meerdere bevestigende alerts en een hoge UEBA-score) wordt voldaan. Dit waarborgt de bedrijfscontinuïteit en maakt tegelijkertijd een snelle, beheerste respons mogelijk.
- UEBA activeren en hunting operationaliseren
- Schakel UEBA in en valide
← Microsoft Defender for Cloud en Endpointbeveiliging · Alle domeinen · Active Directory Domain Services Beveiliging →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →