> For the complete documentation index, see [llms.txt](https://jeffgthompsons-organization.gitbook.io/yellow-team/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://jeffgthompsons-organization.gitbook.io/yellow-team/training/cloud-academy/azure/azure-sentinel-incident-triage-challenge.md).

# Azure Sentinel Incident Triage Challenge

Challenge to setup Azure Sentinel, collect logs from a Virtual Machine(VM), create a basic analytics rule and have the rule trigger.

## **Walkthrough**

**Create an Azure Sentinel Workspace**

Create an Azure Sentinel resource using the existing Log Analytics workspace.

* Must use the existing workspace **calabws**

Head over to Microsoft Sentinel and create it.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FkNxopj4UmRNRk07JeR4m%2Fimage.png?alt=media&amp;token=2d07395f-3803-42f6-88a1-b45721d74557" alt=""><figcaption></figcaption></figure>

Make sure you have the calabws workspace selected.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FG2bkF1CdHE0CugkjMCL8%2Fimage.png?alt=media&amp;token=906e2e7a-07a2-408a-9dee-3903cd2c2fa2" alt=""><figcaption></figcaption></figure>

**Create a Data Collection Rule in Sentinel**

Create a Data Collection Rule to collect Security Events from the Azure VM

* Collection Rule name must be *windows-event*
* Add the Azure VM **ca-lab-vm** to the data collection rule scope
* The data collection must collect at least **Common** event stream

First we need to head over to the Log Analytics workspace and make sure that the VM is able to send logs to our workspace.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FwmObS2jLQqCwN7T0dusL%2Fimage.png?alt=media&amp;token=6ba821c6-7f9b-44b9-b507-f230d136c81d" alt=""><figcaption></figcaption></figure>

![](https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2F7fZ7tX7JBJLemwPO5lGm%2Fimage.png?alt=media\&token=ba3c7458-7f8b-492f-b8ba-a7dcd924d17f)

Shortly after you should see that the VM has connected to the workspace.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FE0ikkGn42g4C38RUgirh%2Fimage.png?alt=media&amp;token=b58e909c-4b95-496e-a98b-b075828a0b0f" alt=""><figcaption></figcaption></figure>

Now we start creating our collection rule within Sentinel. Head back to Microsoft Sentinel. Click the data connectors and add Windows Security Events via AMA.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FCikcWUVS3pssfQ9RqvfX%2Fimage.png?alt=media&amp;token=b323f7c1-0a57-4ed5-81e2-afb2d944964d" alt=""><figcaption></figcaption></figure>

Add the rule name windows-event.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FjRpmbwC07MXEd5mqsQPI%2Fimage.png?alt=media&amp;token=276bede7-5cf8-4f5f-9589-c514bb00b6a6" alt=""><figcaption></figcaption></figure>

Add the VM we added to the Log Analytics workspace.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FEZEnIG2ivsT1RXvGStKu%2Fimage.png?alt=media&amp;token=71d7ada5-11c6-423a-8052-5a9761a1f69b" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FsmF0aGc2yaxljXw1YyoS%2Fimage.png?alt=media&amp;token=f87c8624-a83e-46a1-9093-e19280c9c4cb" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FM9EmiTuEsSY58CGEtHCJ%2Fimage.png?alt=media&amp;token=bd589a53-62ea-4ed0-a978-8e799d03d972" alt=""><figcaption></figcaption></figure>

Make sure we have Common selected.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FHFj7ivTLhayyMmNlRkq9%2Fimage.png?alt=media&amp;token=1f4da313-4711-4f21-9261-d999d1dca7a5" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2F8A35RjGOBOWxPZmrmg6f%2Fimage.png?alt=media&amp;token=286fa4bd-0530-4541-bf1e-7c34e3cabd84" alt=""><figcaption></figcaption></figure>

**Create an Analytics Rule to Run Scheduled Queries**

Create an Analytics Rule to Run Scheduled Queries that satisfies the following:

* The rule severity should be **Medium**
* Query schedule should be set to run 5 minutes
* The log inspection script must check for EventID 4625 to report failed logins
* Use the query `SecurityEvent | where EventID == 4625`
* Try RDP access into the Azure VM by supplying an incorrect password to generate events&#x20;

We're going to generate our logs first instead of later on so we can see the rule working before we create it.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FjdHMBdbq0hpRkimr9piX%2Fimage.png?alt=media&amp;token=f7739220-6964-46fe-ba2d-06c0e34ffd52" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2F3EP94ToDOb8f0BAOJzv0%2Fimage.png?alt=media&amp;token=8830d32a-7063-4a14-a7f7-204f609991fd" alt=""><figcaption></figcaption></figure>

Enter incorrect credentials a few times to create logs.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FOkN7F0TzibUH7rk53EMi%2Fimage.png?alt=media&amp;token=cc052c00-1676-4c0d-adac-d16fe72ab752" alt=""><figcaption></figcaption></figure>

Now we can start creating our Analytics rule.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2F5DsioIXPBMlZXUvt3AGX%2Fimage.png?alt=media&amp;token=ae95052c-e8ea-4cde-bc01-b52fc4583b99" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FloDs8GOOOmrEjGGATyf8%2Fimage.png?alt=media&amp;token=479b5db7-1a29-4c07-ab5b-12b16e573860" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FkENFSCGsCA6e0nehuea2%2Fimage.png?alt=media&amp;token=6602dd20-531a-4ac2-8e5d-992cbf1c0374" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2Ftjb5bsoqQjfiVfzqObdC%2Fimage.png?alt=media&amp;token=ccb356e4-e014-424f-a26a-93a1c3d53e01" alt=""><figcaption></figcaption></figure>

Make sure alert threshold is greater than 0 so it fires if any hits happen.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FcHwW3I6919Uw9QkL3sd3%2Fimage.png?alt=media&amp;token=77473ab9-599c-47db-84f0-382d068a6101" alt=""><figcaption></figcaption></figure>

Leave default settings.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2Fk8aUliHj62LdVeCyyiZJ%2Fimage.png?alt=media&amp;token=66427383-e0c0-4b1e-be05-6eedab758bb1" alt=""><figcaption></figcaption></figure>

Leave default settings.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FA1BPoZrbbekYmf1yQrvp%2Fimage.png?alt=media&amp;token=98d41288-ec36-4a21-a547-5cfd753751a8" alt=""><figcaption></figcaption></figure>

Click Create.

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FBoCwedbCAcicSCfCtnwq%2Fimage.png?alt=media&amp;token=49c08182-3488-48a8-9c13-8466eef80927" alt=""><figcaption></figcaption></figure>

**Triage and Close At Lease One Incident**

Close at least one incident from the Sentinel Incidents Dashboard

* Ensure that you try RDP access into Azure VM using an incorrect password
* Wait for about 5 minutes for the analytics rule to run and analyze the data
* Close at least one of the incidents generated by analytics rule

After a few minutes we can see an incident was created. Nothing left to do except close the incident.&#x20;

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FV1viMnL7j4wsFzazDU2l%2Fimage.png?alt=media&amp;token=31d24df9-8851-489a-96d1-4cd7d1056517" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2666479439-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FBLYaaERPa1yy1Qa8E1NQ%2Fuploads%2FqTF9TKzFZ4QowEC39v1u%2Fimage.png?alt=media&amp;token=1d2898ff-222c-4b5a-acd2-3683e1747bd1" alt=""><figcaption></figcaption></figure>
