<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8_Microsoft_Sentinel</id>
	<title>Приём событий безопасности Microsoft Sentinel - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8_Microsoft_Sentinel"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8_Microsoft_Sentinel&amp;action=history"/>
	<updated>2026-10-06T17:59:17Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8_Microsoft_Sentinel&amp;diff=6816&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Приём событий безопасности Microsoft Sentinel = Эта интеграция управляется и развёртывается через &#039;&#039;&#039;Операции безопасности&#039;&#039;&#039;. Чтобы перенести существующие подключения из устаревшего отдельного приложения, см. раздел «Миграция с устаревших интеграций».  Корр...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8_Microsoft_Sentinel&amp;diff=6816&amp;oldid=prev"/>
		<updated>2026-09-21T17:32:46Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Приём событий безопасности Microsoft Sentinel = Эта интеграция управляется и развёртывается через &amp;#039;&amp;#039;&amp;#039;Операции безопасности&amp;#039;&amp;#039;&amp;#039;. Чтобы перенести существующие подключения из устаревшего отдельного приложения, см. раздел «Миграция с устаревших интеграций».  Корр...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Приём событий безопасности Microsoft Sentinel =&lt;br /&gt;
Эта интеграция управляется и развёртывается через &amp;#039;&amp;#039;&amp;#039;Операции безопасности&amp;#039;&amp;#039;&amp;#039;. Чтобы перенести существующие подключения из устаревшего отдельного приложения, см. раздел «Миграция с устаревших интеграций».&lt;br /&gt;
&lt;br /&gt;
Коррелируйте обнаружения Sentinel с контекстом среды выполнения для более быстрых расследований.&lt;br /&gt;
&lt;br /&gt;
== Начало работы ==&lt;br /&gt;
&lt;br /&gt;
=== Обзор ===&lt;br /&gt;
Интеграция Ключ-АСТРОМ с &amp;#039;&amp;#039;&amp;#039;Microsoft Sentinel&amp;#039;&amp;#039;&amp;#039; — облачной системой управления событиями и информацией о безопасности (&amp;#039;&amp;#039;&amp;#039;SIEM&amp;#039;&amp;#039;&amp;#039;) — позволяет объединять и контекстуализировать обнаружения безопасности из инструментов и продуктов &amp;#039;&amp;#039;&amp;#039;DevSecOps&amp;#039;&amp;#039;&amp;#039;, обеспечивая централизованную приоритизацию, визуализацию и автоматизацию обнаружений безопасности.&lt;br /&gt;
&lt;br /&gt;
Интеграция принимает оповещения безопасности из различных коннекторов, включая продукты Microsoft, такие как Microsoft Defender for Cloud, а также внешние коннекторы продуктов.&lt;br /&gt;
&lt;br /&gt;
=== Сценарии использования ===&lt;br /&gt;
&lt;br /&gt;
* Визуализируйте и отчитывайтесь о текущем состоянии безопасности и тенденциях по обнаружениям безопасности в средах с помощью &amp;#039;&amp;#039;&amp;#039;дашбордов&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* Анализируйте и приоритизируйте обнаружения безопасности из нескольких инструментов и продуктов единообразно с помощью &amp;#039;&amp;#039;&amp;#039;Блокнотов&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* Создавайте уведомления и тикеты для критических обнаружений безопасности с помощью &amp;#039;&amp;#039;&amp;#039;Рабочих процессов&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* Используйте обнаружения безопасности как дополнительное измерение для охоты на угрозы и криминалистики инцидентов с помощью &amp;#039;&amp;#039;&amp;#039;Расследований&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
=== Требования ===&lt;br /&gt;
Ниже приведены требования для Microsoft Sentinel и Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Microsoft Sentinel&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* Установите &amp;#039;&amp;#039;&amp;#039;CLI&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Требования Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Разрешения&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
* Для запроса принятых данных: &amp;lt;code&amp;gt;storage:security.events:read&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Токены&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
* Создайте токен доступа с областью действия &amp;lt;code&amp;gt;openpipeline.events_security&amp;lt;/code&amp;gt; и сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».&lt;br /&gt;
&lt;br /&gt;
=== Активация и настройка ===&lt;br /&gt;
&lt;br /&gt;
# В Ключ-АСТРОМ откройте &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Найдите &amp;#039;&amp;#039;&amp;#039;Microsoft Sentinel&amp;#039;&amp;#039;&amp;#039; и выберите &amp;#039;&amp;#039;&amp;#039;Установить&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Настроить&amp;#039;&amp;#039;&amp;#039;, затем выберите &amp;#039;&amp;#039;&amp;#039;Настроить новое подключение&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Следуйте инструкциям на экране для настройки приёма данных.&lt;br /&gt;
&lt;br /&gt;
Проверьте конфигурацию, выполнив следующий запрос в &amp;#039;&amp;#039;&amp;#039;Блокнотах&amp;#039;&amp;#039;&amp;#039;:&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch security.events&lt;br /&gt;
| filter dt.system.bucket == &amp;quot;default_securityevents&amp;quot;&lt;br /&gt;
| filter event.provider==&amp;quot;Microsoft Sentinel&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Подробности ==&lt;br /&gt;
&lt;br /&gt;
=== Как это работает ===&lt;br /&gt;
&lt;br /&gt;
==== События поступают в Ключ-АСТРОМ ====&lt;br /&gt;
Microsoft Sentinel экспортирует обнаружения безопасности в концентратор событий.&lt;br /&gt;
&lt;br /&gt;
Приложение-функция предварительно обрабатывает события и отправляет их в Ключ-АСТРОМ, используя выделенную конечную точку приёма событий безопасности &amp;#039;&amp;#039;&amp;#039;OpenPipeline&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
==== Обнаружения безопасности обрабатываются и сохраняются ====&lt;br /&gt;
Полученные данные сопоставляются с &amp;#039;&amp;#039;&amp;#039;Семантическим словарём&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
Данные сохраняются в едином формате в бакете по умолчанию &amp;lt;code&amp;gt;default_securityevents&amp;lt;/code&amp;gt;. Подробности см. в разделе «Встроенные бакеты».&lt;br /&gt;
&lt;br /&gt;
=== Мониторинг данных ===&lt;br /&gt;
После загрузки данных Microsoft Sentinel в Ключ-АСТРОМ вы можете отслеживать их в приложении (в Ключ-АСТРОМ перейдите в &amp;#039;&amp;#039;&amp;#039;Настройки&amp;#039;&amp;#039;&amp;#039;, затем найдите и выберите &amp;#039;&amp;#039;&amp;#039;Microsoft Sentinel&amp;#039;&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
Вы можете просматривать:&lt;br /&gt;
&lt;br /&gt;
* График принятых данных от всех существующих подключений за период времени.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Доступные действия:&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;&amp;#039;Запрос принятых данных&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* Таблицу с информацией о ваших подключениях.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Доступные действия:&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;&amp;#039;Удалить подключение&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
=== Визуализация и анализ обнаружений ===&lt;br /&gt;
Вы можете создавать собственные дашборды или использовать наши шаблоны для визуализации и анализа обнаружений уязвимостей контейнеров.&lt;br /&gt;
&lt;br /&gt;
# В &amp;#039;&amp;#039;&amp;#039;Настройках&amp;#039;&amp;#039;&amp;#039; откройте &amp;#039;&amp;#039;&amp;#039;Microsoft Sentinel&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# В разделе &amp;#039;&amp;#039;&amp;#039;Попробуйте наши шаблоны&amp;#039;&amp;#039;&amp;#039; выберите нужный шаблон дашборда.&lt;br /&gt;
&lt;br /&gt;
=== Автоматизация и оркестрация обнаружений ===&lt;br /&gt;
Вы можете создавать собственные рабочие процессы или использовать наши шаблоны для автоматизации и оркестрации обнаружений уязвимостей контейнеров.&lt;br /&gt;
&lt;br /&gt;
# В &amp;#039;&amp;#039;&amp;#039;Настройках&amp;#039;&amp;#039;&amp;#039; откройте &amp;#039;&amp;#039;&amp;#039;Microsoft Sentinel&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# В разделе &amp;#039;&amp;#039;&amp;#039;Попробуйте наши шаблоны&amp;#039;&amp;#039;&amp;#039; выберите нужный шаблон рабочего процесса.&lt;br /&gt;
&lt;br /&gt;
=== Запрос принятых данных ===&lt;br /&gt;
Вы можете запрашивать принятые данные в &amp;#039;&amp;#039;&amp;#039;Блокнотах&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;Расследованиях&amp;#039;&amp;#039;&amp;#039;, используя формат данных из &amp;#039;&amp;#039;&amp;#039;Семантического словаря&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
# В &amp;#039;&amp;#039;&amp;#039;Настройках&amp;#039;&amp;#039;&amp;#039; откройте &amp;#039;&amp;#039;&amp;#039;Microsoft Sentinel&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Открыть с помощью&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Расследования&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;Блокноты&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
=== Оценка, сортировка и расследование обнаружений ===&lt;br /&gt;
Вы можете оценивать, сортировать и расследовать обнаружения с помощью &amp;#039;&amp;#039;&amp;#039;Угроз и эксплойтов&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
# Откройте &amp;#039;&amp;#039;&amp;#039;Угрозы и эксплойты&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Отфильтруйте по &amp;#039;&amp;#039;&amp;#039;Поставщик &amp;gt; Microsoft Sentinel&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
=== Удаление подключений ===&lt;br /&gt;
Чтобы остановить отправку событий в Ключ-АСТРОМ:&lt;br /&gt;
&lt;br /&gt;
# В &amp;#039;&amp;#039;&amp;#039;Настройках&amp;#039;&amp;#039;&amp;#039; откройте &amp;#039;&amp;#039;&amp;#039;Microsoft Sentinel&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Для подключения, которое нужно удалить, выберите &amp;#039;&amp;#039;&amp;#039;Удалить&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Следуйте инструкциям на экране, чтобы удалить ресурсы. Если вы использовали значения, отличные от указанных в диалоге настройки, скорректируйте их соответствующим образом.&lt;br /&gt;
&lt;br /&gt;
Это удаляет ресурсы Ключ-АСТРОМ, созданные для этой интеграции.&lt;br /&gt;
&lt;br /&gt;
=== Лицензирование и затраты ===&lt;br /&gt;
Информацию о выставлении счетов см. в разделе о событиях.&lt;br /&gt;
&lt;br /&gt;
== FAQ ==&lt;br /&gt;
&lt;br /&gt;
=== Какая модель данных используется для логов и событий безопасности, поступающих из Microsoft Sentinel? ===&lt;br /&gt;
События обнаружения хранят отдельные обнаружения по каждому затронутому объекту, представленному затронутым ресурсом.&lt;br /&gt;
&lt;br /&gt;
=== Какие поля расширения добавляются к основным полям событий, принятых из Microsoft Sentinel? ===&lt;br /&gt;
Добавляется пространство имён &amp;lt;code&amp;gt;actor&amp;lt;/code&amp;gt; для хранения всех полей, связанных с действующим лицом, если они присутствуют в оповещении:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;actor.ips&amp;lt;/code&amp;gt; представляет список IP-адресов подозрительного действующего лица.&lt;br /&gt;
* &amp;lt;code&amp;gt;actor.fqdns&amp;lt;/code&amp;gt; представляет список FQDN подозрительного действующего лица.&lt;br /&gt;
* &amp;lt;code&amp;gt;actor.geo.country.name&amp;lt;/code&amp;gt; представляет название страны подозрительного действующего лица.&lt;br /&gt;
* &amp;lt;code&amp;gt;actor.geo.city.name&amp;lt;/code&amp;gt; представляет название города подозрительного действующего лица.&lt;br /&gt;
&lt;br /&gt;
Добавляется пространство имён &amp;lt;code&amp;gt;azure&amp;lt;/code&amp;gt; для хранения полей, связанных с облачными ресурсами, в оповещении:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;azure.tenant.id&amp;lt;/code&amp;gt; представляет идентификатор тенанта.&lt;br /&gt;
* &amp;lt;code&amp;gt;azure.subscription&amp;lt;/code&amp;gt; представляет идентификатор подписки.&lt;br /&gt;
* &amp;lt;code&amp;gt;azure.resource.id&amp;lt;/code&amp;gt; представляет идентификатор затронутого ресурса.&lt;br /&gt;
* &amp;lt;code&amp;gt;azure.resource.group&amp;lt;/code&amp;gt; представляет имя группы ресурсов.&lt;br /&gt;
* &amp;lt;code&amp;gt;azure.resource.type&amp;lt;/code&amp;gt; представляет имя типа ресурса.&lt;br /&gt;
* &amp;lt;code&amp;gt;azure.resource.name&amp;lt;/code&amp;gt; представляет имя ресурса.&lt;br /&gt;
&lt;br /&gt;
=== Как нормализуется оценка риска для обнаружений Microsoft Sentinel? ===&lt;br /&gt;
Ключ-АСТРОМ нормализует оценки серьёзности и риска для всех обнаружений, принятых через текущую интеграцию. Это помогает согласованно приоритизировать обнаружения независимо от их источника.&lt;br /&gt;
&lt;br /&gt;
Подробности о том, как работает нормализация, см. в разделе «Нормализация серьёзности и оценок».&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;dt.security.risk.level&amp;lt;/code&amp;gt; сопоставляется напрямую с уровнем серьёзности (&amp;lt;code&amp;gt;AlertSeverity&amp;lt;/code&amp;gt;), установленным Microsoft Sentinel.&lt;br /&gt;
* &amp;lt;code&amp;gt;dt.security.risk.score&amp;lt;/code&amp;gt; сопоставляется напрямую с уровнем серьёзности (&amp;lt;code&amp;gt;AlertSeverity&amp;lt;/code&amp;gt;), установленным Microsoft Sentinel.&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!dt.security.risk.level (сопоставлено с AlertSeverity)&lt;br /&gt;
!dt.security.risk.score (сопоставлено с AlertSeverity)&lt;br /&gt;
|-&lt;br /&gt;
|High -&amp;gt; HIGH&lt;br /&gt;
|High -&amp;gt; 8.9&lt;br /&gt;
|-&lt;br /&gt;
|Medium -&amp;gt; MEDIUM&lt;br /&gt;
|Medium -&amp;gt; 6.9&lt;br /&gt;
|-&lt;br /&gt;
|Low -&amp;gt; LOW&lt;br /&gt;
|Low -&amp;gt; 3.9&lt;br /&gt;
|-&lt;br /&gt;
|Informational -&amp;gt; NONE&lt;br /&gt;
|0.0&lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>