Microsoft Sentinel nel portale di Microsoft Defender

Microsoft Defender offre una soluzione unificata di cybersecurity che integra endpoint protection, sicurezza cloud, protezione delle identità, sicurezza della posta elettronica, intelligence sulle minacce, gestione dell'esposizione e SIEM in una piattaforma centralizzata basata su un data lake moderno. Usa la difesa basata sull'intelligenza artificiale per aiutare le organizzazioni ad anticipare e arrestare gli attacchi, garantendo operazioni di sicurezza efficienti ed efficaci.

Microsoft Sentinel è disponibile a livello generale nel portale di Microsoft Defender, con Microsoft Defender o autonomamente, offrendo un'esperienza SIEM e XDR unificata per il rilevamento e la risposta più veloci e accurate delle minacce, flussi di lavoro semplificati e maggiore efficienza operativa.

Questo articolo descrive l'esperienza Microsoft Sentinel nel portale di Defender. Le sezioni seguenti confrontano le funzionalità, elencano le modifiche di navigazione e identificano le funzionalità limitate senza Defender servizi.

Microsoft Sentinel è disponibile a livello generale nel portale di Microsoft Defender, anche per i clienti senza Microsoft Defender XDR o una licenza E5. È possibile usare Microsoft Sentinel nel portale di Defender anche se non si usano altri servizi Microsoft Defender.

Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender.

Se attualmente si usa Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.

Per altre informazioni, vedere:

Importante

Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.

Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.

Confronto tra funzionalità: Microsoft Sentinel nel portale di Azure e nel portale di Defender

Le tabelle seguenti confrontano le funzionalità di Microsoft Sentinel nel portale di Azure con le funzionalità nel portale di Defender.

Eventi imprevisti e indagini

Area di funzionalità Sentinel nel portale di Azure Sentinel nel portale di Defender Vantaggi
Funzionalità SIEM di base Funzionalità SIEM completa (inserimento, regole di analisi, eventi imprevisti, cartelle di lavoro, ricerca) Funzionalità SIEM complete integrate nell'esperienza SIEM unificata e Defender. Stessa potenza SIEM, modello operativo migliore
Gestione degli incidenti Coda degli eventi imprevisti di Sentinel separata da Defender Coda unificata degli incidenti per SIEM e XDR, con Security Copilot per l'analisi degli incidenti per riepilogare e rispondere. Gli eventi imprevisti vengono arricchiti automaticamente con segnali Defender. Singolo riquadro di vetro, approfondimenti analitici degli analisti
Correlazione degli avvisi e rilevamento delle minacce Correlazione separata per gli eventi imprevisti di Sentinel e Defender Correlazione automatica tra domini con intelligenza artificiale/Machine Learning per un rilevamento più rapido delle minacce. Riduzione del sovraccarico da avvisi, quadro completo dell'attacco in un unico incidente
Esperienza di indagine Flussi di lavoro incentrati sui log Grafico della storia degli attacchi e degli eventi imprevisti con pagine di entità unificate per dispositivi, utenti, INDIRIZZI IP e risorse Azure. Include l'analisi del raggio di esplosione per visualizzare i possibili percorsi di propagazione degli attacchi e valutare l'impatto aziendale. Le pagine delle entità combinano i dati di Sentinel e Defender per fornire un contesto di indagine più ampio. Analisi visiva, analisi più veloce della causa radice
Intelligence sulle minacce (TI) TI gestita in Sentinel Threat Intelligence avanzata integrata in incidenti, ricerca proattiva delle minacce e indagini, incluso il feed premium di Microsoft Threat Intelligence. Intelligence migliore, pronta all'uso fin da subito

 

Caccia e intelligenza artificiale

Area di funzionalità Sentinel nel portale di Azure Sentinel nel portale di Defender Vantaggi
Ricerca avanzata Solo per Sentinel (Log Analytics) Ricerca avanzata unificata per SIEM, Defender e data lake, con Security Copilot nella ricerca avanzata per la generazione KQL. Supporta le attività di ricerca nel tenant e nelle aree di lavoro e il riuso delle query e delle funzioni esistenti delle aree di lavoro di Sentinel. Set di dati più ampio, contesto più completo, senza cambio di contesto
SOC assistito dall'intelligenza artificiale (Security Copilot) Non disponibile Security Copilot nativa: riepilogo automatizzato degli eventi imprevisti, azioni di risposta guidata, analisi di script, analisi dei file, report sugli eventi imprevisti e agenti Security Copilot autonomi per la valutazione degli avvisi, briefing di intelligence sulle minacce e ricerca delle minacce. Capacità inclusa per i clienti E5/E7. Investigazione più rapida, minori competenze richieste, difesa agentica
Raccomandazioni post-evento imprevisto Non disponibile Raccomandazioni personalizzate tramite La gestione dell'esposizione, inclusa l'analisi del percorso di attacco per identificare le vulnerabilità sfruttabili. Miglioramento proattivo della postura

 

Automazione e flusso di lavoro

Area di funzionalità Sentinel nel portale di Azure Sentinel nel portale di Defender Vantaggi
Automazione e SOAR Creazione manuale del playbook Generatore di playbook assistito dall'intelligenza artificiale e SOAR integrato, inclusa l'interruzione automatica degli attacchi Risposta più rapida, riduzione dello sforzo manuale
Gestione dei casi Non disponibile Gestione completa dei casi integrata con incidenti e flussi di lavoro Monitorare le indagini su più incidenti
Flusso di lavoro SOC/esperienza utente Più portali, cambio di strumento Esperienza secops unificata nel portale di Defender Minore cambio di contesto, risposta più veloce
Ottimizzazione del SOC Visualizzazioni limitate e frammentate Consigli di ottimizzazione SOC guidati, disponibili a livello di codice tramite l'API; vedere le informazioni di riferimento per l'ottimizzazione Linee guida più interattive, miglioramenti misurabili

 

Dati e costi

Area di funzionalità Sentinel nel portale di Azure Sentinel nel portale di Defender Vantaggi
Data lake e analisi a lungo termine incentrato su Log Analytics data lake centralizzato con conservazione su più livelli, analisi su scala massiva e onboarding semplificato Visibilità a livello aziendale, costi inferiori su larga scala
Ottimizzazione dei costi e dei dati Modelli di fatturazione separati Schema unificato per Sentinel e Defender, con log non elaborati di ricerca avanzata gratuiti per 30 giorni senza inserimento Fatturazione semplificata, costi di inserimento ridotti
integrazione dei dati Defender Abilitare il connettore Defender XDR in Sentinel Integra automaticamente Sentinel con Defender Dati di Defender integrati per impostazione predefinita
Modello di dati unificato Schemi separati Schema normalizzato per Defender e SIEM Query più semplici, meno lavoro di trasformazione

 

Piattaforma e amministrazione

Area di funzionalità Sentinel nel portale di Azure Sentinel nel portale di Defender Vantaggi
Focus sull'innovazione/roadmap Solo manutenzione e parità Area principale di innovazione: tutte le nuove esperienze di Sentinel vengono introdotte qui per la prima volta Accesso più rapido alle nuove funzionalità, flussi di lavoro ottimizzati
Operazioni multi-tenant/MSSP Azure Lighthouse Operazioni multi-tenant native (MTO) con delega e gestione semplici Gestione centralizzata del SOC
Visibilità tra tenant Manual Eventi imprevisti e avvisi multi-tenant unificati Efficienza MSSP
Modello RBAC Azure RBAC (controllo degli accessi in base al ruolo) RBAC unificato di Defender, con supporto RBAC a livello di riga Autorizzazioni granulari, amministrazione più semplice
Estendibilità e API API Sentinel API unificate di Defender e Sentinel Superficie di integrazione più ampia
Sequenza temporale del supporto Supportato fino al 31 marzo 2027 Casa a lungo termine per Sentinel Investimenti a prova di futuro

 

Funzionalità limitate o non disponibili con Microsoft Sentinel solo nel portale di Defender

Quando si esegue l'onboarding di Microsoft Sentinel nel portale di Defender senza abilitare le funzionalità di Defender o altri servizi, le funzionalità seguenti sono limitate o non disponibili:

Riferimento rapido

Alcune funzionalità di Microsoft Sentinel, come la coda unificata degli eventi imprevisti, sono integrate con altre funzionalità di Microsoft Defender nel portale di Defender. Molte altre funzionalità Microsoft Sentinel sono disponibili nella sezione Microsoft Sentinel del portale di Defender.

L'immagine seguente mostra il menu Microsoft Sentinel nel portale di Defender:

Screenshot del riquadro di navigazione sinistro del portale Defender con la sezione Microsoft Sentinel.

Le sezioni seguenti descrivono dove trovare le funzionalità di Microsoft Sentinel nel portale di Defender. Sono destinati ai clienti esistenti che passano al portale di Defender. Le sezioni sono organizzate come Microsoft Sentinel si trova nel portale di Azure.

Per altre informazioni, vedere Eseguire la transizione dell'ambiente Microsoft Sentinel al portale di Defender.

Generale

Nella tabella seguente sono elencate le modifiche apportate alla navigazione tra i portali Azure e Defender per la sezione Generale del portale di Azure.

Portale di Azure Portale di Defender
Panoramica Panoramica
Registri Indagine & risposta>Ricerca>Ricerca avanzata
Guide & notizie Non disponibile
Ricerca > Microsoft Sentinel Search

 

Gestione dei rischi

Nella tabella seguente sono elencate le modifiche apportate alla navigazione tra i portali Azure e Defender per la sezione Gestione delle minacce nel portale di Azure.

Portale di Azure Portale di Defender
Eventi imprevisti Indagine & risposta>Incidenti & avvisi>Incidenti
Cartelle di lavoro Microsoft Sentinel>Gestione delle minacce>Cartelle di lavoro
Caccia Microsoft Sentinel>Gestione delle minacce>Hunting
Notebook Microsoft Sentinel>Gestione delle minacce>Notebook
Comportamento dell'entità Pagina entità utente:Asset>Identità>{user}>Eventi Sentinel
E
Pagina dell'entità dispositivo:Asset>Dispositivi>{device}>Eventi di Sentinel

Trova anche le pagine delle entità per i tipi di entità utente, dispositivo, IP e risorsa di Azure a partire da incidenti e avvisi, quando compaiono.
Intelligence sulle minacce Intelligence sulle minacce>Gestione Intel
MITRE ATT&CK Microsoft Sentinel>Gestione delle minacce>MITRE ATT&CK

 

Gestione del contenuto

Nella tabella seguente sono elencate le modifiche apportate allo spostamento tra i portali Azure e Defender per la sezione Gestione contenuto nel portale di Azure.

Portale di Azure Portale di Defender
Hub del contenuto > Microsoft Sentinel Hub del contenuto per la gestione>dei contenuti
Repository Microsoft Sentinel>Gestione dei contenuti>Repository
Community Microsoft Sentinel>Gestione dei contenuti>Community

 

Configurazione

Nella tabella seguente sono elencate le modifiche apportate alla navigazione tra i portali Azure e Defender per la sezione Configurazione del portale di Azure.

Portale di Azure Portale di Defender
Gestione aree di lavoro Non disponibile
Connettori dati Microsoft Sentinel>Configurazione>Connettori dati
Analisi > Microsoft Sentinel Configuration>Analytics
E
Indagine e risposta>Caccia>Regole di rilevamento personalizzate
Watchlist Microsoft Sentinel>Configurazione>Watchlist
Automazione automazione> Microsoft Sentinel Configurazione>
Impostazioni Sistema>Impostazioni>Microsoft Sentinel