Microsoft AZ-801: Microsoft Sentinel 與安全性監控 — 學習指南

屬於 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Microsoft Sentinel 是一個雲端原生的 SIEM 與 SOAR,它統一了混合式 Windows Server 環境中的日誌擷取、分析、威脅偵測、事件回應以及主動式搜捕。對於 AZ-801 的情境,要精通此服務需要大規模地連接 Windows Security Events、Linux Syslog 及第三方 CEF 來源、以最低延遲設計分析規則、將警示對應至實體以進行精確調查,並透過基於 Logic Apps 的劇本 (playbook) 自動化執行圍堵措施。成功與否也取決於嚴謹的 Log Analytics 工作區架構、為 Azure Monitor Agent (AMA) 建立治理完善的資料收集規則 (DCR)、健全的資料保留策略,以及在 UEBA、監看式清單 (watchlist)、搜捕 (hunting) 與活頁簿 (workbook) 方面的操作熟練度。

連接器與資料擷取

透過 AMA 收集的 Windows Security Events 是 Windows Server 登入、處理程序建立、原則變更及其他稽核事件的標準來源。在 Microsoft Sentinel 中啟用「Windows Security Events via AMA」連接器,並建立一個 DCR 來選擇符合您風險狀況的事件集 (Minimal、Common 或 All,或依事件 ID 自訂選取)。資料主要會寫入 SecurityEvent 資料表;非安全性的 Windows 通道 (若啟用) 則會寫入 WindowsEvent。搭配 Group Policy 使用,確保在來源伺服器上啟用安全性基準和稽核子類別 (例如 Logon/Logoff、Account Logon、Object Access、DS Access),以產生必要的遙測資料。

透過 AMA 收集的 Syslog 可從支援 Syslog 的 Linux 伺服器和網路設備收集資料。在 Linux 主機 (或專用的 Linux 收集器) 上安裝 AMA,並設定 DCR 來指定要擷取的 facility 和 severity。事件會被寫入 Syslog 資料表。對於流量大但價值低的 facility,可考慮在來源端進行選擇性收集或轉換,以控制成本和雜訊。

透過 AMA 收集的 CEF 能夠從第三方安全性產品 (防火牆、IDS/IPS、代理伺服器、EDR) 擷取標準化的安全性日誌。在 Linux 收集器上部署 AMA,並設定您的供應商將 CEF 轉送到本機的 syslog daemon (rsyslog/syslog-ng),通常使用 514/UDP 或 TCP 連接埠。在 Sentinel 中,啟用「CEF via AMA」資料連接器,並透過一個可剖析 CEF 的 DCR 來連結該主機。剖析後的資料會進入 CommonSecurityLog 資料表,其結構一致 (包含 deviceVendor、deviceProduct、目的地/來源欄位及擴充屬性),簡化了跨供應商的分析與關聯性比對。

對於地端的 Windows Server,使用已啟用 Azure Arc 的伺服器來橋接到 Azure。使用 Azure Connected Machine 代理程式將機器上線,然後透過 Azure Policy 大規模部署 AMA 擴充功能。撰寫針對 Arc 伺服器範圍的 DCR,以路由 Windows Security Events、Windows Firewall 日誌,以及 (若使用 Sysmon) 針對 Microsoft-Windows-Sysmon/Operational 通道的自訂 DCR。這種模式集中了設定、版本控制和基於範圍的目標設定,確保了資料擷取的一致性,無需對每台主機進行手動操作。

工作區架構與資料生命週期

每個 Sentinel 部署會附加到一個單一的 Log Analytics 工作區。工作區的設計應盡量減少跨區域的延遲和出口流量——將工作區與大部分資料產生者部署在同一位置,並避免過度分散,以免使查詢、事件分類和 RBAC 變得複雜。常見的模式是每個租用戶一個安全性工作區,或在需要資料落地和低延遲考量下,每個主要區域一個工作區。盡可能使用資源內容存取 (resource-context access),以確保團隊可以在沒有廣泛工作區權限的情況下查詢他們所擁有資源的日誌,同時由 Sentinel 角色 (Reader、Responder、Contributor) 來管理 SOC 的操作。

DCR 負責管理要收集哪些遙測類型、通道和事件集,以及它們要被送到哪裡。將 DCR 視為程式碼:標準化命名、版本控制和範圍 (訂用帳戶、資源群組、標籤)。將相關的來源和目的地分組,並優先使用多個目標明確的 DCR,而非單一龐大的規則,以簡化爆炸半徑和生命週期管理。當 syslog 和 CEF 流量很大時,可考慮使用獨立的 DCR 來分別調整 facility/severity,並支援分階段測試。

資料保留和成本是在資料表層級進行控制的。設定預設的工作區保留期以符合政策 (例如,90-180 天用於主動搜尋),然後在必要時覆寫個別資料表的保留期。高價值的資料表 (SecurityEvent、CommonSecurityLog、SecurityAlert) 通常保留較長時間;而詳細的資料表 (例如帶有 DEBUG 等級的 Syslog) 則可以保留較短時間。使用封存 (archive) 進行長期、低成本的儲存,並透過搜尋作業 (search job) 查詢;在調查需要時,可將其提升為熱資料 (hot)。在適當情況下,可將一些詳細的資料表 (如 Syslog) 移至 Basic Logs 以降低成本,但需了解其查詢限制,且某些安全性資料表 (如 SecurityEvent) 不適用於 Basic Logs。定期檢視資料量上限、承諾層級 (commitment tier) 和擷取趨勢,以防止流量調節 (throttling) 並優化成本。

分析、事件與應變自動化

分析規則是偵測的引擎。排程查詢規則會依排程 (例如每 5 分鐘) 在一個回溯期間 (例如 30 分鐘) 內執行 KQL,支援彙總、聯結、監看式清單擴充和抑制期間。它們非常適合用於已充分了解的模式,例如多次登入失敗後成功、橫向移動的探索法,或可疑的處理程序譜系。近乎即時 (NRT) 規則透過持續處理新資料來將偵測延遲降到最低,大約每分鐘執行一次,並在約兩分鐘內發出警示;設計 NRT 規則時應力求簡潔,並依賴 ingestion_time() 或較窄的時間範圍來避免繁重的歷史掃描。Fusion 規則使用 Microsoft 的多階段攻擊分析,將跨產品 (例如 Defender for Endpoint、Defender for Identity、Entra ID Protection、第三方 CEF) 的低信號警示相互關聯,形成針對認證竊取或勒索軟體等攻擊活動的高逼真度事件。異常規則利用內建的 ML 範本來學習基準 (例如不尋常的登入位置、罕見的處理程序執行) 並發出異常偏差;這些規則通常會從 BehaviorAnalytics 和其他標準化來源讀取資料。

事件會將多個警示、實體和證據統一在單一的調查案例下。嚴重性由分析規則指派 (或由 Fusion 動態指派),並可透過自動化規則來升級或降級。實體對應對於調查效率至關重要:在規則精靈中,將查詢欄位對應到實體類型 (Account、Host、IP、URL、File、Process、CloudApplication、AzureResource)。正確的對應會填入調查圖譜,該圖譜會將警示、事件和實體之間的關係視覺化,從而能夠對帳戶、主機、處理程序和 IP 進行深入探查。使用註解、標籤、擁有者和分類來記錄分析師的處置,並用於訓練微調工作流程。

自動化結合了自動化規則和 Playbook。自動化規則會在事件建立或更新時評估其元資料,以指派擁有者、變更嚴重性、新增標籤、關閉誤報或叫用 Playbook。Playbook 是使用 Microsoft Sentinel 連接器建立的 Azure Logic Apps。事件觸發的 Playbook 會對事件生命週期事件 (例如事件建立時) 做出反應,適用於事件範圍的動作,例如通知團隊、擴充所有實體或建立 ServiceNow 工單。警示觸發的 Playbook 會在單一警示被分組到事件之前觸發——這對於特定供應商的擴充或預先分類很有用。為 Playbook 採用受控識別,透過 Azure RBAC 和 API 權限授予最低權限,並將工作區 ID、票務系統端點和封鎖清單路徑參數化以促進重複使用。在需要進行圍堵的情況下,只有在達到信賴閾值後,才納入隔離端點 (Defender for Endpoint)、停用帳戶 (Entra ID)、封鎖 IP (防火牆) 或撤銷工作階段 (Conditional Access) 等動作。


Microsoft Defender for Cloud 與端點安全性 · 所有領域 · Active Directory Domain Services 安全性

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品