Passa ai contenuti principali

Azure Sentinel

 

Cosa è Azure Sentinel ?

 

Azure Sentil è un servizio Cloud offerto da Microsoft, per aiutare le organizzazioni a difendersi contro i crimini informatici.

Nell’immagine sottostante possiamo notare i “pillar” fondamentali della soluzione che andiamo a descrivere in questo articolo:





·         Raccoglie: Esegue un collect dei log di tutti i dispositivo di tutti gli utenti, e dei server on-premise ed eventualmente anche di software di terze parti

·         Rileva: Eventuali minacce presenti attraverso l’intelligenza Microsoft

·         Analizzare: con l’intelligenza Microsoft attività sospette derivante dal collect dei log

·         Rispondi: rapidamente e attraverso processi di automazione evita la compromissione dei sistemi del cliente

 

Inoltre Azure Sentinel ha più di 200 connettori che gli permettono di adattarsi a tutte le tipologie di software presenti all’interno delle organizzazioni di seguito vengono riportati tutti i principali:

·         ServiceNow

·         Jira

·         Zendesk

·         Richieste HTTP

·         Microsoft Teams

·         Slack

·         Windows Defender ATP

·         Defender for Cloud Apps

 

 

In questo modo gli analisti SOC possono avere un unico strumento che analizza i processi e gli eventi all’interno del cliente e rispondere in modo proattivo alle offens di Security e prevenire eventuali compromissioni degli ambienti on-prem e cloud.

 

Grazie ad Azure Sentinel e all’anlisi proattiva di tutte le sorgenti, è previsto anche avere un grafico che ci permette di visualizzare in tempo reale la sorgente dell’attacco, e questo è di fondamentale importanza, perché grazie a questo è possibile automatizzare il blocco del pc,server o utente che stà eseguendo magari codice malevole, prima che venga espanso ad altre postazioni.

Naturalmente per la rilevazione delle attività malevole, vi sono delle query personalizzate, ma possono essere create delle query personalizzate per andare ad analizzare determinate attività che secondo l’azienda sono di fondamentale importanza.

Di seguito riportiamo i primi due passaggi per “provare” questo, a mio avviso, potentissimo servizio offerto da Microsoft:

·         Per iniziare a usare Microsoft Sentinel, è necessaria una sottoscrizione a Microsoft Azure. Se non si ha una sottoscrizione, è possibile iscriversi per una versione di valutazione gratuita.

·         Informazioni su come eseguire l'onboarding dei dati in Microsoft Sentinel e ottenere visibilità sui dati e sulle potenziali minacce.

 

 

Specifichiamo che il link e le immagini presenti nel seguente articolo sono stati recuperati da www.microsoft.com e sono di loro propietà.

Post popolari in questo blog

How to Disable Microsoft Defender without interaction on Device

I'm so happy to share my first article in English, help community all over the world for me is fantastic! Today in this article i share you a way to disable Defender for Endpoint with Live Response, without interaction on the endpoint, in this way Helpdesk or IT are autonomous to do this activity. I made the following steps to made it possibile: Create Powershell Script to Disable Tamper Protection and Realtime Monitoring Create Powershell Script to Enable Tamper Protection and Realtime Monitoring Create Powershell Script to verify if operation is made correctly To share you this i use my Tenant Microsoft 365 and one Endpoint that is onboarded on Microsoft Defender portal Fig 1: Endpoint Onboarded on Microsoft Defender Portal And i use Microsoft 365 E5 license, to view all Microsoft License i report to you Aaron Dinnage websites that show detailed license of Microsoft 365  Home | M365 Maps Fig 2: License used for Demo Ok let's go now i create the powershell script (is very fas...

Office Deployment Tools (ODT)

  Cosa è ODT (Office Deployment tools) ? Quante volte ci siamo chiesti come scaricare e limitare i pacchetti della suite Office che andiamo a deployare sulle macchine dei nostri utenti ? ODT è la risposta giusta per tutti coloro che si sono posti questa domanda, un unico strumento per scaricare,installare e aggiornare la suite di collaboration e produttività di Microsoft. Recandosi al sito ufficiale Microsoft Interfaccia di amministrazione di Microsoft 365 Apps (office.com) è possibile creare il file xml che ci servirà successivamente per eseguire il download di office 365 vediamo come:   Innanzitutto vi è la possibilità di scegliere l’architettura di installazione quindi 32 o 64 bit, in base alle esigenze che abbiamo a livello applicativo.   Successivamente possiamo scegliere se disinstallare le versioni precedenti che sono magari già installate sulla postazione dell’utente, è inoltre possibile scegl...

Github Repository for Microsoft Defender for Endpoint

Post Views: In questo periodo di ferie ho deciso di cominciare a creare anche degli script Powershell, diciamo pronti all'uso da mettere a disposizione della community tramite il mio repository di Github. Il primo script è basilare, ma a mio avviso molto utile per aiutarvi a identificare e risolvere problemi di configurazione del vostro Endpoint. In questo articolo vi spiego come è strutturato lo script e come procedere al Download ed al suo utilizzo. Come prima cosa dovrete recarvi all'interno del seguente link per il download  Gaudium1991/MicrosoftDefenderUtilScript: This repository Contain a lot of Script about Microsoft Defender for Endpoint (github.com) Figura 1: Download dal repository Github dello zip contenente lo script Figura 2: Download Script Ora recatevi nella cartella Download, nella quale sarà presente lo zip Figura 3: Estrazione dello zip all'interno della cartella Download Figura 4: Contenuto della cartella appena scaricata da Github Ora dovrete aprire la ...