Microsoft Sentinel
Sentinel is a cloud-native SIEM & SOAR solution for monitoring, detection, and automation powered by AI.What is Microsoft Sentinel?
Microsoft Sentinel is a scalable, cloud-native platform that combines SIEM (Security Information and Event Management) and SOAR (Security Orchestration, Automation, and Response), designed to proactively detect, investigate, and respond to cyber threats, regardless of where your data is located (multi-cloud and on-premises). The platform collects security data from all relevant sources—on-premises, multi-cloud, and SaaS—and uses advanced AI analytics, threat intelligence, and automation to protect organizations 24/7.
Microsoft Sentinel combines two key forms of security management. First, Azure Sentinel is a Security Information Management (SIM) system, and second, it is a Security Event Management (SEM) system. Together, these form a new, advanced system called Security Information and Event Management (SIEM).
Microsoft Sentinel Features
Microsoft Sentinel offers a powerful, cloud-native solution for securing modern IT environments. Sentinel features an integrated, cost-efficient security data lake, enabling organizations to centralize and analyze vast amounts of security data. Thanks to Microsoft’s Security Graph, all signals and context are connected, making correlations between identities, devices, applications, and workloads immediately visible.
The service uses comprehensive log analytics, hunting queries, and dashboards that enable security teams to proactively detect threats that traditional systems miss. In addition, Sentinel supports a streamlined incident response process, allowing security teams to respond quickly to threats and mitigate their impact. With built-in AI and machine learning, anomalies are automatically detected, false positives are reduced, and incidents are intercepted more quickly. Recurring tasks can be fully automated using playbooks (SOAR). As a result, Microsoft Sentinel serves as a comprehensive and scalable platform for detection, analysis, and response across the entire security landscape.
Benefits
-
Centralized visibility - Provides a single, unified view of security incidents and alerts in complex environments.
-
Scalability - Runs entirely in the cloud and automatically scales to meet your needs, without requiring additional server infrastructure.
-
Intelligent Analysis - Enhances threat detection with machine learning and AI for more accurate insights and fewer "false positives."
-
Integration - Can be easily integrated with both Microsoft and non-Microsoft solutions and data sources.
Applications
Microsoft Sentinel is used within organizations for various security applications that contribute to a secure and resilient IT landscape. Sentinel supports comprehensive security monitoring, in which continuous observation of user activities, applications, and infrastructure helps identify anomalies at an early stage. In addition, the platform enables effective threat hunting: security teams can actively search for hidden or sophisticated threats by analyzing large volumes of log and telemetry data and identifying patterns that indicate suspicious activity. Together, these capabilities strengthen organizations’ ability to respond to cyber threats more quickly, accurately, and proactively.
Integrations
Sentinel’s power is further enhanced by its tight integrations with other Microsoft security services, including Microsoft Defender, Microsoft Entra, and Azure platform components. These integrations ensure that data from various sources—such as identity security, endpoint protection, and cloud infrastructure—is automatically consolidated into a single, easy-to-navigate environment.
This makes it easier to establish correlations between events, amplify security signals, and automate response actions. The seamless collaboration between these services makes Sentinel a central hub within Microsoft’s overall security ecosystem.
Ideas and perspectives on the latest innovations
-

Azure Sentinel ‘Brute Force RDP Attack’
This blogpost is about a real-world use case where we will explain all Azure Sentinel functions. We start with the setup of our ...Read moreBlog -

Azure Sentinel: Using third party connectors
Explore using Azure Sentinel with third-party connectors for Cisco devices and Linux servers to secure and monitor your cloud ...Read moreBlog -

Azure Sentinel - Optimale Cloud Security | InSpark
Azure Sentinel is dé tool van Microsoft voor optimale cloud security. Microsoft Azure Sentinel is een systeem dat de cloud ...Read moreBlog
Frequently Asked Questions
-
InSpark is distinguished by a strong focus on innovative technologies such as cloud computing, AI and data analytics. We strive to help our clients harness the full potential of these technologies to achieve their business goals. Learn more about our solutions.
-
In de praktijk heeft Azure Sentinel vier kerntaken:
- Verzamelen van gegevens uit de cloud, van gebruikers, programma’s en hardware
- Detecteren van bedreigingen
- Onderzoeken van mogelijke bedreigingen
- Reageren op incidenten
Om deze vier taken uit te kunnen voeren, moet Azure Sentinel verbonden worden met verschillende Microsoft-bronnen, waaronder de cloudomgeving van Office 365, Microsoft Entra ID en Azure Advanced Threat Protection en andere essentiële cloud-oplossingen. Op die manier kan Azure Sentinel cloud-breed worden ingezet. Daarbij werkt Azure Sentinel het beste samen met de clouddiensten van Microsoft, omdat je de dienst gebruikt vanuit het Azure Portal. Maar buiten deze diensten kan Azure Sentinel ook met een reeks andere toepassingen van externe partijen samenwerken.
Azure Sentinel is daarmee een virusscanner on steroids. Het kan niet alleen mogelijke malware herkennen, maar het biedt een totaalbeeld van alle incidenten en mogelijke bedreigingen in de digitale omgeving van een organisatie. Azure Sentinel kan daardoor signaleren wanneer een gebruiker op een link klikt die naar een malafide website leidt, maar ook als er een DDoS-aanval plaatsvindt op serverniveau.
Naast het live monitoren van dit soort bedreigingen, kan er ook aan de hand van logs gezocht worden naar mogelijke afwijkingen. Azure Sentinel kan op basis van de data uit verschillende applicaties zelf signaleren wanneer er wordt afgeweken van een trend. Bijvoorbeeld als er opeens een hoog aantal inlogpogingen zijn bij een bepaalde dienst. In de data zal Azure Sentinel deze afwijking markeren, zodat beheerders kunnen kijken of de afwijking te verklaren is door een interne oorzaak of dat er inderdaad kwaadwillenden hebben geprobeerd om binnen te komen.
-
Om gebruik te maken van Azure Sentinel moet er een abonnement worden afgesloten. Voor de kosten hiervan wordt gekeken naar hoeveel data er wordt opgenomen in de analyse van Azure Sentinel. Er kan op twee manieren betaald worden voor de dienst.
De eerste optie is om te betalen per gebruik. Een organisatie betaalt dan een vast bedrag per opgenomen gigabyte. Dit is handig als het nog niet duidelijk is hoe groot het gegevensvolume is dat door Azure Sentinel verwerkt moet worden of als er van dag tot dag grote fluctuaties zitten in de gegevensvolumes.
De tweede optie is betalen via een vast tarief afhankelijk van de capaciteitsreservering. Als duidelijk is hoeveel een organisatie nodig heeft, kan er een bepaalde hoeveelheid gigabytes (GB) per dag worden gereserveerd. Dit is een stuk goedkoper, omdat er een vaste hoeveelheid capaciteit gereserveerd kan worden. Kortingen kunnen hierdoor oplopen tot 60% afhankelijk van de van de hoeveelheid data. Uiteraard kan er ook opgeschaald worden op het moment dat blijkt dat er niet genoeg capaciteit is, of dat er elke maand erg veel capaciteit onbenut blijft.
Bij het aanschaffen van een abonnement op Azure Sentinel is het goed om met een expert te kijken naar een security-oplossing op maat. Zodat je niet te veel betaalt voor capaciteit die je niet gebruikt. Of andersom: te weinig capaciteit reserveert en veel duurder uit bent.
-
Azure Sentinel kan worden gebruikt vanuit het Azure Portal. Wanneer er een abonnement is afgesloten kun je Azure Sentinel direct toevoegen en een workspace maken.
-
Azure Sentinel kan worden verbonden met een breed scala aan services. Op die manier kun je zorgen dat alle processen binnen een organisatie worden gedekt en vierentwintig uur per dag worden bewaakt. Uiteraard is Azure Sentinel compatibel met Microsoft-clouddiensten, maar er kunnen ook veel applicaties van externe leveranciers worden gekoppeld.
Data kan worden binnengehaald van diensten als Office 365, Azure Active Directory (AAD), AAD Identity Protection, Azure Advanced Threat Protection, Cloud App Security en Azure Security Center, Azure Activity en Azure Information Protection en de Azure Web Application Firewall. Daarnaast worden ook andere platforms ondersteund. Zoals Amazon Web Services (AWS), Palo Alto Networks, Cisco ASA, Check Point, Fortinet, F5, Barracuda en Symantec ICDX.
Daarnaast zijn er nog tal van kleinere diensten die verbonden kunnen worden met Azure Sentinel. Wanneer je vragen hebt over specifieke diensten, neem dan contact op met je leverancier en informeer naar de specifieke wensen van jouw organisatie. Zolang je vanuit het Azure Portal kunt werken, is er in elk geval heel veel mogelijk.
-
Wanneer u Azure Sentinel gaat implementeren binnen organisatie is het van belang dat er bekwame beheerders het systeem kunnen instellen, monitoren en uitlezen. Daarom is het verstandig om iedereen die met Azure Sentinel werkt een training te laten volgen en een certificaat te laten halen. Dit kan door middel van een cursus. Via verschillende modules kan het systeem eigen worden gemaakt, van het instellen van een overzichtelijk dashboard tot aan het uitlezen van incidenten-logs.
Azure Sentinel is een zeer krachtige tool voor cloud security. Met behulp van een training zorg je dat je organisatie het maximale uit Azure Sentinel haalt en de tool optimaal kunt gebruiken.
-
SIEM bevat de log-functionaliteiten en controlesporen van het SIM, die op lange termijn geanalyseerd kunnen worden om kwetsbaarheden te ontdekken. Daarnaast kan het ook live monitoren en verbanden leggen tussen activiteiten in software en hardware. Deze functionaliteiten horen bij SEM. Door deze combinatie kunnen systemen ten alle tijden in de gaten worden gehouden, maar kunnen er ook essentiële analyses over de hele breedte van de cloud worden uitgevoerd.
-
De kracht van Azure Sentinel is dat het vervolgens ook kan reageren, omdat het ook een Security Orchestration Automated Response (SOAR) systeem is. Zodra er door de informatiesystemen een bedreiging wordt gedetecteerd, is Azure Sentinel in staat om deze bedreiging in te schatten en waar nodig meteen de nodige maatregelen nemen.