Antes, nosso Nishida estava preocupado com o custo do Sentinel? Escrevi um artigo chamado 3 pontos para reduzir o custo do Log Analytics, mas desta vez vou explicar como usar o Sentinel com quase nenhum custo desde o início.
Se você está considerando usar SIEM e tem interesse no Sentinel, o mesmo produto da Microsoft, porque você está usando o Microsoft 365 na sua empresa, mas não está muito familiarizado com a estrutura de preços e não consegue tomar a iniciativa de usá-lo, por favor, consulte-o.
Conclusão
Primeiramente, se você quiser escrever uma conclusão, só pode vincular logs do Entra ID (logs de login e logs de auditoria).
Defina o período de retenção de logs para o padrão de 90 dias.
Se o número de usuários for cerca de 100, estima-se que a taxa de uso seja de cerca de 1.000 ienes por mês.
Além disso, se você tem uma licença Microsoft E5, provavelmente poderá usá-la quase de graça.
A seguir está uma explicação detalhada.
Estrutura de Precificação Sentinela
Como mencionado no artigo apresentado acima, existem duas principais acusações para os pontos a seguir.
(Para mais informações , por favor, consulte a documentação oficial)
Ingestão de logs (faturada pelo volume de dados)
Armazenamento de logs (cobrado pelo número de dias e quantidade de dados)
No entanto, o armazenamento de logs é gratuito por 90 dias, não importa quantos GB você tenha, então se quiser esperar para ver, defina para os 90 dias padrão.
Ingestão de Tronco
Seria bom se houvesse uma forma de conseguir logs barato, mas não quero importar demais porque sou cobrado pela quantidade de logs.
No entanto, se você não pode aproveitar as capacidades do Sentinela porque não capturou nenhum tronco, está colocando a carroça na frente dos bois.
Por isso recomendo ingerir os logs do Entra.
**Por que Entra ID? **
Existem duas razões principais.
Não há muita tora
Sentinel tem uma grande variedade de regras de análise
Não tem muita tora
Com base no nosso histórico, assumimos que, se o número de usuários for cerca de 100, o volume de logs será de cerca de 0,7~1GB por mês.
A taxa de ingestão por 1GB é de 903,68 ienes (em 1º de junho de 2025), então é assumida a seguinte forma.

Se você puder usá-lo por menos de 10.000 ienes por mês, não seria fácil conseguir isso?
Além disso, se você tem uma licença Microsoft 365 E5, alguns logs são gratuitos para até 5 MB por usuário por dia para logs ingeridos no Sentinel.

Os registros do Entra ID estão incluídos nesta cobertura gratuita, e provavelmente não ultrapassam 5 MB por usuário/dia.
Portanto, se você só quer obter os logs do Entra, há uma grande chance de usar gratuitamente, não importa quantos usuários você tenha.
Nota: A quantidade de logs é uma estimativa baseada no nosso desempenho real. A quantidade de logs varia dependendo do número de aplicações conectadas ao Entra ID.
Sentinel tem uma ampla variedade de regras de análise
O Sentinel tem uma forte integração com produtos Microsoft, especialmente com o Entra ID, então há muitas regras para análise.
Uma das funcionalidades que você espera de um SIEM é que ele analisa seus logs e alerta se houver um problema de segurança, e o Entra ID facilita perceber isso.
Você pode se integrar com outros produtos, mas se não tiver uma regra de análise para esse produto, o Sentinel não vai te alertar a menos que você crie o seu próprio.
Isso vale para todos os SIEMs, não apenas para o Sentinel, então, se você está pensando em implementar um SIEM, é muito importante verificar se essa regra de análise está disponível por padrão.
Conclusão
Ao restringir o alvo de integração aos logs do Entra ID, explicamos como experimentar facilmente os recursos do Microsoft Sentinel usando ele a um custo menor.
Esperamos que este artigo ajude você a fortalecer a segurança da sua empresa.
No entanto, mesmo que o Sentinel possa emitir alertas e detectar riscos, se o sistema está preparado para entender corretamente o conteúdo do alerta e responder adequadamente é outra questão.
Se você deixar o alerta desatendido sem entender o conteúdo, não poderá utilizar totalmente o Sentinela que introduziu, e seu tesouro será estragado.
Idealmente, é desejável estabelecer um sistema operacional (SOC) 24/365 com especialistas em segurança, mas pode ser difícil para muitas empresas garantir recursos humanos apenas para esse fim.
Portanto, fornecemos serviços SOC para empresas que usam Microsoft 365 e que suportam o monitoramento e operação de todo o ambiente Microsoft, incluindo o Entra. Também é possível construir o Sentinel.
Além do Microsoft 365, também damos suporte aos seguintes produtos de segurança e, ao integrar monitoramento e operação de múltiplos produtos, fortaleceremos a postura de segurança da sua empresa.
・WAF (AWS WAF, Azure WAF, etc.)
EDR (Cybereason, CrowdStrike, etc.)
SaaS (Slack, Dropbox, etc.)
Firewall (Fortigate, Meraki, etc.)
registros de operações do PC (Visualização do Cliente SKYSEA, Gerenciador de Endpoints LANSCOPE, etc.)
Empresas que desejam alcançar defesas mais fortes enquanto reduzem o peso operacional da segurança devem considerar implementar o Colorkrew Security.