Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Defender offre una soluzione unificata di cybersecurity che integra endpoint protection, sicurezza cloud, protezione delle identità, sicurezza della posta elettronica, intelligence sulle minacce, gestione dell'esposizione e SIEM in una piattaforma centralizzata basata su un data lake moderno. Usa la difesa basata sull'intelligenza artificiale per aiutare le organizzazioni ad anticipare e arrestare gli attacchi, garantendo operazioni di sicurezza efficienti ed efficaci.
Microsoft Sentinel è disponibile a livello generale nel portale di Microsoft Defender, con Microsoft Defender o autonomamente, offrendo un'esperienza SIEM e XDR unificata per il rilevamento e la risposta più veloci e accurate delle minacce, flussi di lavoro semplificati e maggiore efficienza operativa.
Questo articolo descrive l'esperienza Microsoft Sentinel nel portale di Defender. Le sezioni seguenti confrontano le funzionalità, elencano le modifiche di navigazione e identificano le funzionalità limitate senza Defender servizi.
Microsoft Sentinel è disponibile a livello generale nel portale di Microsoft Defender, anche per i clienti senza Microsoft Defender XDR o una licenza E5. È possibile usare Microsoft Sentinel nel portale di Defender anche se non si usano altri servizi Microsoft Defender.
Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender.
Se attualmente si usa Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.
Per altre informazioni, vedere:
- Eseguire la transizione dell'ambiente Microsoft Sentinel al portale di Defender
- Pianificazione del passaggio al portale di Microsoft Defender per tutti i clienti Microsoft Sentinel (blog)
Importante
Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.
Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.
Confronto tra funzionalità: Microsoft Sentinel nel portale di Azure e nel portale di Defender
Le tabelle seguenti confrontano le funzionalità di Microsoft Sentinel nel portale di Azure con le funzionalità nel portale di Defender.
Eventi imprevisti e indagini
| Area di funzionalità | Sentinel nel portale di Azure | Sentinel nel portale di Defender | Vantaggi |
|---|---|---|---|
| Funzionalità SIEM di base | Funzionalità SIEM completa (inserimento, regole di analisi, eventi imprevisti, cartelle di lavoro, ricerca) | Funzionalità SIEM complete integrate nell'esperienza SIEM unificata e Defender. | Stessa potenza SIEM, modello operativo migliore |
| Gestione degli incidenti | Coda degli eventi imprevisti di Sentinel separata da Defender | Coda unificata degli incidenti per SIEM e XDR, con Security Copilot per l'analisi degli incidenti per riepilogare e rispondere. Gli eventi imprevisti vengono arricchiti automaticamente con segnali Defender. | Singolo riquadro di vetro, approfondimenti analitici degli analisti |
| Correlazione degli avvisi e rilevamento delle minacce | Correlazione separata per gli eventi imprevisti di Sentinel e Defender | Correlazione automatica tra domini con intelligenza artificiale/Machine Learning per un rilevamento più rapido delle minacce. | Riduzione del sovraccarico da avvisi, quadro completo dell'attacco in un unico incidente |
| Esperienza di indagine | Flussi di lavoro incentrati sui log | Grafico della storia degli attacchi e degli eventi imprevisti con pagine di entità unificate per dispositivi, utenti, INDIRIZZI IP e risorse Azure. Include l'analisi del raggio di esplosione per visualizzare i possibili percorsi di propagazione degli attacchi e valutare l'impatto aziendale. Le pagine delle entità combinano i dati di Sentinel e Defender per fornire un contesto di indagine più ampio. | Analisi visiva, analisi più veloce della causa radice |
| Intelligence sulle minacce (TI) | TI gestita in Sentinel | Threat Intelligence avanzata integrata in incidenti, ricerca proattiva delle minacce e indagini, incluso il feed premium di Microsoft Threat Intelligence. | Intelligence migliore, pronta all'uso fin da subito |
Caccia e intelligenza artificiale
| Area di funzionalità | Sentinel nel portale di Azure | Sentinel nel portale di Defender | Vantaggi |
|---|---|---|---|
| Ricerca avanzata | Solo per Sentinel (Log Analytics) | Ricerca avanzata unificata per SIEM, Defender e data lake, con Security Copilot nella ricerca avanzata per la generazione KQL. Supporta le attività di ricerca nel tenant e nelle aree di lavoro e il riuso delle query e delle funzioni esistenti delle aree di lavoro di Sentinel. | Set di dati più ampio, contesto più completo, senza cambio di contesto |
| SOC assistito dall'intelligenza artificiale (Security Copilot) | Non disponibile | Security Copilot nativa: riepilogo automatizzato degli eventi imprevisti, azioni di risposta guidata, analisi di script, analisi dei file, report sugli eventi imprevisti e agenti Security Copilot autonomi per la valutazione degli avvisi, briefing di intelligence sulle minacce e ricerca delle minacce. Capacità inclusa per i clienti E5/E7. | Investigazione più rapida, minori competenze richieste, difesa agentica |
| Raccomandazioni post-evento imprevisto | Non disponibile | Raccomandazioni personalizzate tramite La gestione dell'esposizione, inclusa l'analisi del percorso di attacco per identificare le vulnerabilità sfruttabili. | Miglioramento proattivo della postura |
Automazione e flusso di lavoro
| Area di funzionalità | Sentinel nel portale di Azure | Sentinel nel portale di Defender | Vantaggi |
|---|---|---|---|
| Automazione e SOAR | Creazione manuale del playbook | Generatore di playbook assistito dall'intelligenza artificiale e SOAR integrato, inclusa l'interruzione automatica degli attacchi | Risposta più rapida, riduzione dello sforzo manuale |
| Gestione dei casi | Non disponibile | Gestione completa dei casi integrata con incidenti e flussi di lavoro | Monitorare le indagini su più incidenti |
| Flusso di lavoro SOC/esperienza utente | Più portali, cambio di strumento | Esperienza secops unificata nel portale di Defender | Minore cambio di contesto, risposta più veloce |
| Ottimizzazione del SOC | Visualizzazioni limitate e frammentate | Consigli di ottimizzazione SOC guidati, disponibili a livello di codice tramite l'API; vedere le informazioni di riferimento per l'ottimizzazione | Linee guida più interattive, miglioramenti misurabili |
Dati e costi
| Area di funzionalità | Sentinel nel portale di Azure | Sentinel nel portale di Defender | Vantaggi |
|---|---|---|---|
| Data lake e analisi a lungo termine | incentrato su Log Analytics | data lake centralizzato con conservazione su più livelli, analisi su scala massiva e onboarding semplificato | Visibilità a livello aziendale, costi inferiori su larga scala |
| Ottimizzazione dei costi e dei dati | Modelli di fatturazione separati | Schema unificato per Sentinel e Defender, con log non elaborati di ricerca avanzata gratuiti per 30 giorni senza inserimento | Fatturazione semplificata, costi di inserimento ridotti |
| integrazione dei dati Defender | Abilitare il connettore Defender XDR in Sentinel | Integra automaticamente Sentinel con Defender | Dati di Defender integrati per impostazione predefinita |
| Modello di dati unificato | Schemi separati | Schema normalizzato per Defender e SIEM | Query più semplici, meno lavoro di trasformazione |
Piattaforma e amministrazione
| Area di funzionalità | Sentinel nel portale di Azure | Sentinel nel portale di Defender | Vantaggi |
|---|---|---|---|
| Focus sull'innovazione/roadmap | Solo manutenzione e parità | Area principale di innovazione: tutte le nuove esperienze di Sentinel vengono introdotte qui per la prima volta | Accesso più rapido alle nuove funzionalità, flussi di lavoro ottimizzati |
| Operazioni multi-tenant/MSSP | Azure Lighthouse | Operazioni multi-tenant native (MTO) con delega e gestione semplici | Gestione centralizzata del SOC |
| Visibilità tra tenant | Manual | Eventi imprevisti e avvisi multi-tenant unificati | Efficienza MSSP |
| Modello RBAC | Azure RBAC (controllo degli accessi in base al ruolo) | RBAC unificato di Defender, con supporto RBAC a livello di riga | Autorizzazioni granulari, amministrazione più semplice |
| Estendibilità e API | API Sentinel | API unificate di Defender e Sentinel | Superficie di integrazione più ampia |
| Sequenza temporale del supporto | Supportato fino al 31 marzo 2027 | Casa a lungo termine per Sentinel | Investimenti a prova di futuro |
Funzionalità limitate o non disponibili con Microsoft Sentinel solo nel portale di Defender
Quando si esegue l'onboarding di Microsoft Sentinel nel portale di Defender senza abilitare le funzionalità di Defender o altri servizi, le funzionalità seguenti sono limitate o non disponibili:
- Gestione dell'esposizione in Microsoft Security
- Regole di rilevamento personalizzate, fornite da Microsoft Defender
- Centro notifiche, fornito da Microsoft Defender
Riferimento rapido
Alcune funzionalità di Microsoft Sentinel, come la coda unificata degli eventi imprevisti, sono integrate con altre funzionalità di Microsoft Defender nel portale di Defender. Molte altre funzionalità Microsoft Sentinel sono disponibili nella sezione Microsoft Sentinel del portale di Defender.
L'immagine seguente mostra il menu Microsoft Sentinel nel portale di Defender:
Le sezioni seguenti descrivono dove trovare le funzionalità di Microsoft Sentinel nel portale di Defender. Sono destinati ai clienti esistenti che passano al portale di Defender. Le sezioni sono organizzate come Microsoft Sentinel si trova nel portale di Azure.
Per altre informazioni, vedere Eseguire la transizione dell'ambiente Microsoft Sentinel al portale di Defender.
Generale
Nella tabella seguente sono elencate le modifiche apportate alla navigazione tra i portali Azure e Defender per la sezione Generale del portale di Azure.
| Portale di Azure | Portale di Defender |
|---|---|
| Panoramica | Panoramica |
| Registri | Indagine & risposta>Ricerca>Ricerca avanzata |
| Guide & notizie | Non disponibile |
| Ricerca | > Microsoft Sentinel Search |
Gestione dei rischi
Nella tabella seguente sono elencate le modifiche apportate alla navigazione tra i portali Azure e Defender per la sezione Gestione delle minacce nel portale di Azure.
| Portale di Azure | Portale di Defender |
|---|---|
| Eventi imprevisti | Indagine & risposta>Incidenti & avvisi>Incidenti |
| Cartelle di lavoro | Microsoft Sentinel>Gestione delle minacce>Cartelle di lavoro |
| Caccia | Microsoft Sentinel>Gestione delle minacce>Hunting |
| Notebook | Microsoft Sentinel>Gestione delle minacce>Notebook |
| Comportamento dell'entità |
Pagina entità utente:Asset>Identità>{user}>Eventi Sentinel E Pagina dell'entità dispositivo:Asset>Dispositivi>{device}>Eventi di Sentinel Trova anche le pagine delle entità per i tipi di entità utente, dispositivo, IP e risorsa di Azure a partire da incidenti e avvisi, quando compaiono. |
| Intelligence sulle minacce | Intelligence sulle minacce>Gestione Intel |
| MITRE ATT&CK | Microsoft Sentinel>Gestione delle minacce>MITRE ATT&CK |
Gestione del contenuto
Nella tabella seguente sono elencate le modifiche apportate allo spostamento tra i portali Azure e Defender per la sezione Gestione contenuto nel portale di Azure.
| Portale di Azure | Portale di Defender |
|---|---|
| Hub del contenuto | > Microsoft Sentinel Hub del contenuto per la gestione>dei contenuti |
| Repository | Microsoft Sentinel>Gestione dei contenuti>Repository |
| Community | Microsoft Sentinel>Gestione dei contenuti>Community |
Configurazione
Nella tabella seguente sono elencate le modifiche apportate alla navigazione tra i portali Azure e Defender per la sezione Configurazione del portale di Azure.
| Portale di Azure | Portale di Defender |
|---|---|
| Gestione aree di lavoro | Non disponibile |
| Connettori dati | Microsoft Sentinel>Configurazione>Connettori dati |
| Analisi |
> Microsoft Sentinel Configuration>Analytics E Indagine e risposta>Caccia>Regole di rilevamento personalizzate |
| Watchlist | Microsoft Sentinel>Configurazione>Watchlist |
| Automazione | automazione> Microsoft Sentinel Configurazione> |
| Impostazioni | Sistema>Impostazioni>Microsoft Sentinel |