Microsoft Azure · Software · scheda YoctoIT

Sentinel

Il SIEM/SOAR cloud-native: raccolta, correlazione e risposta automatizzata alla scala del cloud, pagando per ciò che si ingesta.

FOCUS · IL SIEM SENZA FERROLog di tutto, regole che contano e playbook che rispondono: il SOC su Azure
Materiale YoctoIT per clienti e partner · Microsoft, Azure, Entra, Defender e gli altri prodotti citati sono marchi di Microsoft Corporation.
01 · Cos'è

Microsoft Sentinel, in chiaro.

Sentinel è il SIEM nato in cloud: connettori pronti per Microsoft e terze parti, analytics rules e machine learning per correlare, hunting con KQL, e playbook Logic Apps che automatizzano la risposta. Niente appliance da dimensionare: scala con i log, e si paga per l'ingest — che va governato.

300+
connettori pronti: da M365 ai firewall, dai cloud a SAP
KQL
il linguaggio di hunting: domande potenti su miliardi di eventi
SOAR
playbook automatici: arricchire, contenere, notificare senza mani
Microsoft Sentinel
VESTE UFFICIALE MICROSOFT · SENTINEL
CONSOLE REALE · MICROSOFT SENTINEL DASHBOARD · FONTE: MICROSOFT LEARN
CONSOLE REALE · MICROSOFT SENTINEL DASHBOARD · FONTE: MICROSOFT LEARN
02 · Come lo si usa bene

Le cose che fanno la differenza.

Il flusso

Sorgenti: cloud, on-prem, SaaStutto ciò che logga
Ingest & parsing
Analytics rules
Incidents
raccogliere · correlare · decidere
Playbook SOARla risposta che parte da sola
Log Analytics workspaceil lago dei log, a retention scelta
Dal log all'azione, in un flusso

Ingest governato

Il SIEM cloud si paga a GB: filtri, tier basic e retention differenziate tengono il conto sensato.

Regole su misura

Le analytics rules adattate al TUO ambiente: meno falsi positivi, più segnale.

Playbook di risposta

Il phishing confermato disabilita l'utente e apre il ticket: la notte lavora il playbook.

Use case OT e SAP

I connettori per fabbrica e ERP: il SIEM che vede anche dove gli altri non guardano.

03 · In profondità

Ingest, analytics e SOAR sul serio

Sentinel ora vive nel Defender portal: i data connector (nativi, S3, API) alimentano il workspace Log Analytics; i tier (Analytics vs Basic vs Auxiliary logs) e le DCR transformation tagliano i costi di ingest; le analytics rule (schedulate, NRT, UEBA) generano incident arricchiti dalle entità; i playbook Logic Apps automatizzano contenimento e notifica; i workbook raccontano. Il repository di contenuti (solutions) porta regole pronte per vendor.

  • Log tier — Analytics per il security-relevant, Basic/Aux per il volume: il conto si progetta
  • DCR transform — filtri e parsing all'ingresso: dentro solo ciò che serve
  • NRT rules — le regole near-real-time per i segnali che non aspettano
  • UEBA — baseline comportamentali su utenti e host: l'anomalia contestuale
  • Playbook — disable user, isola host, apri ticket: la notte lavora Logic Apps
  • Content hub — solution per M365, firewall, SAP: regole e workbook pronti
04 · Numeri e ciclo di vita

I numeri che contano.

300+
i connector a catalogo
90 gg
retention inclusa (fino a 12 anni con archive)
-50%
l'ingest risparmiato tipico con tier e DCR fatti bene
SAP
il connector dedicato: il SIEM che vede anche l'ERP
Un SIEM cloud si giudica su regole e bolletta: tuning, tier e playbook nostri — il segnale sale, l'ingest scende.
05 · Use case

Dove rende davvero.

SOC aziendale

Il cuore del monitoraggio sicurezza, senza infrastruttura.

Compliance log

Retention e ricerche per NIS2, GDPR, audit.

MSSP-ready

Multi-tenant e workspace separati: il modello con cui serviamo i clienti.

Un SIEM vale le regole che contiene e chi lo guarda: Sentinel con i nostri contenuti e il nostro presidio.