Microsoft Sentinel (anciennement Azure Sentinel) est une solution de gestion d'informations et d'événements de sécurité (SIEM) et d'orchestration, d'automatisation et de réponse de sécurité (SOAR). Elle aide les organisations à collecter des données dans leur domaine numérique entier, depuis l'infrastructure cloud et sur site jusqu'aux applications, utilisateurs et terminaux, et à l'analyser à l'échelle du cloud.

Commencer avec Microsoft Sentinel

Avant de pouvoir utiliser Sentinel, vous avez besoin d'un abonnement Azure actif avec les permissions appropriées. La première étape est d'activer Microsoft Sentinel dans votre portail Azure. Vous créerez un nouvel espace de travail Log Analytics ou sélectionnerez un espace existant qui servira de dépôt de données. Choisissez un espace de travail qui respecte les exigences de résidence et de latence des données. Une fois l'espace de travail créé, activez Sentinel en le sélectionnant à partir du marché Azure ou directement à partir de la lame de travail Log Analytics.

Comprendre les rôles et les autorisations

Microsoft Sentinel utilise Azure RBAC pour le contrôle d'accès. Les rôles essentiels comprennent Microsoft Sentinel Contributor (accès complet aux fonctionnalités de Sentinel), Microsoft Sentinel Reader (accès en lecture seule), et Microsoft Sentinel Responder[ (capacité de gérer les incidents et d'exécuter des livres de lecture). Pour l'automatisation avancée, vous pouvez aussi avoir besoin Logic App Contributor et Automation Contributor[. Il est de la meilleure pratique d'utiliser le principe du moins de privilèges et d'attribuer des rôles basés sur les fonctions d'emploi.

Caractéristiques clés en bref

  • Ingestion des données:[ Connectez des centaines de sources de données intégrées via des connecteurs, un format d'événement commun (CEF), un syslog ou une API personnalisée.
  • Analytique: Tirer parti des règles de détection intégrées, des modèles d'apprentissage automatique et de l'analyse personnalisée pour faire face aux menaces réelles.
  • Gestion des incidents:[ Correspond automatiquement aux alertes concernant les incidents avec une enquête au niveau de l'entité.
  • Automation:[ Utilisez des livres de lecture et des règles d'automatisation pour orchestrer des actions de réponse sans intervention manuelle.
  • Intelligence de menace: L'intelligence de menace ingère des flux de Microsoft et de sources tierces pour enrichir les détections.
  • Hunting:[ Recherche proactive de menaces à l'aide de requêtes KQL, de carnets et de l'expérience de chasse intégrée.

Connexion des sources de données à Microsoft Sentinel

Un SIEM est seulement aussi bon que les données qu'il ingère. Sentinel offre un riche écosystème de plus de 100 connecteurs intégrés pour les services Azure, Microsoft 365 et des solutions tierces. Vous pouvez également apporter des données en utilisant le format d'événement commun (CEF) et des agents Syslog, ou via l'ingestion de l'API REST pour des applications personnalisées.

Connecteurs de données communs

  • Logs d'activités d'Azure:[ Capture des événements de contrôle-plan pour vos ressources d'azur.
  • Microsoft 365 (Office 365):[ Collecte les journaux d'audit à partir d'Echanges en ligne, SharePoint en ligne, équipes Microsoft, et plus encore.
  • Microsoft Defender for Cloud (Centre de sécurité Azure): ingère les alertes et les recommandations de sécurité.
  • Microsoft Defender for Identity (Azure ATP): Fournit des détections basées sur l'identité à partir de l'annuaire actif sur site.
  • Groupes de sécurité du réseau / Pare-feu Azure:Logs de trafic réseau pour la détection des mouvements latéraux et de l'exfiltration des données.
  • Windows Security Events (via AMA ou MMA agent): Les journaux d'événements classiques à partir de machines sur site ou virtuelles.
  • Syslog et CEF:[ Format standard pour de nombreux pare-feu, IDS/IPS et autres appareils de sécurité.
  • Connecteurs tiers:[ Palo Alto Networks, Cisco, Fortinet, Check Point, et beaucoup d'autres ont des connecteurs dédiés ou utilisent CEF.

Configuration de l'ingestion de données

Pour chaque connecteur, suivez les instructions spécifiques de la lame Sentinel -Data. La plupart des connecteurs vous obligent à configurer la source de données (p. ex., activer la connexion, installer un agent ou fournir des identifiants API). Une fois connecté, les données se déversent d'abord dans votre espace de travail Log Analytics sous un nom de table spécifique (p. ex. , . Vous pouvez surveiller le volume d'ingestion et les coûts en utilisant la page -DataUsage et coûts estimés.

Logs personnalisés et API REST

Si un connecteur intégré n'est pas disponible, vous pouvez ingérer des journaux personnalisés en utilisant Logstash, Azure Functions ou l'API de collecte de données HTTP directe. Cela vous permet de rapporter des données provenant d'applications propriétaires, de périphériques IoT ou de systèmes existants. Utilisez le guide de connecteur personnalisé pour concevoir un pipeline fiable.

Création et gestion de règles d'analyse

Les règles analytiques sont au cœur de la détection des menaces. Microsoft Sentinel fournit une bibliothèque de modèles de règles analytiques intégrés créés par les experts de la sécurité de Microsoft, couvrant les modèles d'attaque courants comme la force brute, ransomware, exfiltration de données, et les signes suspects. Vous pouvez également créer des règles personnalisées en utilisant le Kusto Query Language (KQL) pour correspondre à votre environnement spécifique.

Types de règles analytiques

  • Règles programmées: Exécutez une requête KQL sur un horaire (p. ex. toutes les 5 minutes) et générez des alertes si le nombre de résultats dépasse un seuil.
  • Règles de temps proche (NRT) : Fournit une latence très faible (moins de 2 minutes) en analysant les données dans lesquelles elles se déversent. Idéal pour les détections critiques dans le temps, mais limité dans la complexité des requêtes et de l'ordre.
  • Microsoft Security Incident Creation Rules:[ Créez automatiquement des incidents Sentinel à partir d'alertes générées par les services de sécurité Microsoft (Defender, Azure AD Identity Protection, etc.).
  • Règles d'anomalie:[ Utilisez des modèles d'apprentissage automatique personnalisés ou intégrés pour détecter un comportement inhabituel dans vos données. Par exemple, des modèles d'accès aux ressources anormales ou des anomalies de séries chronologiques.
  • Règles de fuse:[ Tirer parti du moteur de corrélation de l'apprentissage automatique de Microsoft (Fusion) pour combiner plusieurs alertes à faible fidélité en un seul incident de grande fidélité, réduisant le bruit.

Étape par étape : Créer une règle personnalisée programmée

  1. Naviguez vers Analytique dans le menu Sentinel et cliquez sur Créer > Règle de requête programmée.
  2. Donnez à la règle un nom descriptif (p. ex., détection d'activité de Mimikatz) et définissez la gravité (information, faible, moyen, élevé, critique).
  3. Écrivez la requête KQL. Par exemple : . Utilisez le bouton -Voir les résultats de la requête - pour la tester.
  4. Configurez la programmation des requêtes (par exemple, exécutez toutes les 5 minutes, regardez plus de 5 minutes de données). Définissez le seuil d'alerte (par exemple, générer une alerte lorsque la requête retourne > 0 résultats).
  5. Définissez comment les alertes sont regroupées en incidents. Vous pouvez regrouper les alertes par entité (p. ex. compte, IP ou hôte) pour éviter les incidents en double par attaquant.
  6. Ajouter une réponse automatisée dans le cadre de la règle (par exemple, lancer un playbook ou créer un ticket). Ou laissez-le manuellement et manipulez-le via des règles d'automatisation.
  7. Après la création, Sentinel exécutera la règle et générera des incidents lorsque les conditions seront remplies.

Meilleures pratiques pour les règles d'analyse

  • Démarrer avec des modèles intégrés:[ De nombreux modèles sont testés. Activez-les d'abord, puis personnalisez les seuils et l'horaire pour réduire les faux positifs.
  • Utilisez la cartographie des entités : Toujours cartographiez les entités (compte, IP, Host, etc.) dans votre règle. Cela enrichit les incidents et permet une enquête graphique.
  • Règles de haute fréquence limites:[ Un horaire très court (toutes les 1 minute) peut augmenter les coûts.
  • Tune avec rétroaction incidente:[ Examiner régulièrement les incidents et ajuster les règles pour supprimer le bruit ou ajouter des motifs manquants.

Enquêter sur les incidents et les entités

Lorsque les règles analytiques déclenchent, Sentinel corréle les alertes connexes à un incident. L'écran de gestion des incidents fournit une file d'attente d'incidents actifs, organisée par gravité, statut et propriétaire. Les analystes de sécurité peuvent enquêter sur chaque incident à l'aide du graphique d'enquête, qui permet de cartographier visuellement les relations entre les entités (utilisateurs, IP, paramètres, processus) et les alertes en cause.

Graphique d'enquête

Ouvrez un incident et cliquez sur Investige. Le graphique montre les entités initiales et les alertes comme un diagramme de réseau. Vous pouvez agrandir les nœuds pour voir des connexions supplémentaires – par exemple, quelles autres alertes sont liées au même utilisateur ou IP, ou ce que d'autres hôtes un processus suspect touché. Cela vous aide à comprendre rapidement la portée de l'attaque et à déterminer la cause racine.

Comportement des entités et UEBA

Microsoft Sentinel inclut User and Entity Behavior Analytics (UEBA)[, qui utilise l'apprentissage automatique pour profiler le comportement normal des utilisateurs, des appareils et des ressources. Pendant l'enquête, vous pouvez voir des pages d'entités qui montrent des activités historiques, des comparaisons de groupes de pairs et des actions anormales. Par exemple, un utilisateur se connecte à partir d'un nouveau pays à 3 heures du matin le week-end serait signalé comme étant anomalus, vous aidant à repérer des références compromises.

Tirer parti des renseignements sur les menaces

Sentinel s'intègre à Microsoft Threat Intelligence ainsi qu'à des flux tiers (p. ex. AlienVault OTX, MISP). Vous pouvez cartographier des indicateurs de compromis (COI) comme des IP malveillantes, des domaines ou des hashes de fichiers directement sur vos données.

Chasse et carnets

Après les incidents de triage, la chasse proactive aide à trouver des menaces qui ont échappé à la détection. La page de chasse de Sentinel , fournit des requêtes de chasse pré-construites organisées par le cadre MITRE ATT&CK. Exécutez ces requêtes pour rechercher des activités suspectes non prises par les règles d'analyse. Pour une analyse plus approfondie, vous pouvez utiliser Les carnets de notes Jupyter (Python ou R) pour scripter des enquêtes complexes, visualiser des données ou exécuter des modèles d'apprentissage automatique.

Réponse automatique avec Playbooks et règles d'automatisation

L'automatisation dans Sentinel réduit le temps entre la détection et le confinement. Vous pouvez créer des workflows automatisés en utilisant playbooks, qui sont basés sur Azure Logic Apps. Playbooks peut effectuer des actions telles que désactiver un compte utilisateur, isoler une machine du réseau, notifier une équipe via Teams ou email, ou créer un ticket de support.

Règles d'automatisation

Vous pouvez créer des règles qui déclenchent lorsqu'un incident est créé ou mis à jour, en fonction de conditions telles que la gravité, la règle d'analyse spécifique ou le type d'entité. Par exemple : -Si un incident est critique et se rapporte à une campagne de phishing connue, exécutez le playbook ‘Disable user account' et avisez le gestionnaire SOC.-- Les règles d'automatisation supportent également l'ordre et les overoverovers, ce qui facilite l'exécution de flux de travail de réponse cohérents.

Création d'un Playbook

  1. Dans le portail Azure, allez dans Sentinel > Automation et cliquez sur Créer > Playbook. Vous pouvez commencer à partir d'une application logique vierge ou utiliser un modèle de la communauté.
  2. Définir le déclencheur : la plupart des playbooks utilisent le - - Quand une réponse à un incident de Microsoft Sentinel est déclenchée - connecteur.
  3. Ajouter des actions à partir de la galerie de connecteurs Logic Apps. Les actions communes incluent Azure AD (utilisateur désactivé), Microsoft Teams (message postal), ServiceNow (créer ticket) et Microsoft Intune (dispositif isolé).
  4. Utilisez les conditions et les boucles pour gérer la logique de branchement. Par exemple, vérifiez si l'utilisateur est un VIP avant de désactiver.
  5. Enregistrer et assigner le playbook à une règle d'automatisation.

Scénarios d'automatisation recommandés

  • Désactive automatiquement les comptes compromis en fonction du risque de connexion.
  • Isoler les machines qui communiquent avec des IP de commande et de contrôle connus.
  • Envoyer une notification de poussée au périphérique mobile du propriétaire de l'incident.
  • Enrichir les incidents avec des renseignements supplémentaires sur les menaces provenant d'API externes (p. ex. VirusTotal, abusIPDB).
  • Faire en sorte qu'un incident soit signalé à un analyste principal s'il demeure non assigné pendant plus de 30 minutes.

Suivi et établissement de rapports avec les cahiers de travail

Microsoft Sentinel fournit des cahiers de travail flexibles qui permettent de visualiser votre posture de sécurité et les tendances des incidents. Les cahiers de travail sont construits en plus des requêtes Log Analytics et peuvent être personnalisés à l'aide de graphiques interactifs, de grilles et de filtres déroulants. De nombreux cahiers de travail sont disponibles dans la boîte, comme le cahier de travail Sentinel Health & Audit (gestion des données de moniteurs et santé des règles) et le cahier de travail Aperçu de l'incident (suivant les incidents ouverts par gravité, propriétaire et temps moyen pour répondre).

Création et partage de cahiers de travail

Vous pouvez créer votre propre cahier de travail à partir de zéro ou cloner un modèle existant. Utilisez les outils de création de cahiers de travail pour ajouter des requêtes KQL et visualiser les résultats. Les cahiers de travail supportent la paramétrisation, de sorte que vous pouvez laisser les utilisateurs sélectionner une plage de dates ou une entité pour filtrer les données. Une fois publiés, les cahiers de travail sont accessibles à tous les utilisateurs Sentinel avec les autorisations de lecture dans votre espace de travail.

Livres de travail clés à activer

  • Efficacité des opérations de sécurité:[ Montre le temps de résoudre les incidents, l'arriéré et le taux de réussite de l'automatisation.
  • Troisième paysage : Cartes détectées menaces par la technique MITRE ATT&CK, pays attaquant, et actifs touchés.
  • Surveillance de l'ingestion des données:[ Affiche le volume de données quotidiennes par tableau, la santé des connecteurs et les tendances des coûts.
  • Investissement utilisateur:[ Fournit une vue détaillée d'une activité d'utilisateur sélectionnée, alertes et comportements anormaux.

Meilleures pratiques pour la gestion unifiée de la sécurité avec Sentinel

Planifier l'ingestion de données et les coûts

Le prix de Microsoft Sentinel est basé sur les données ingérées (payez-vous ou engagez-vous). Estimez votre volume quotidien avant de vous enrôler et définissez des alertes budgétaires. Utilisez les Règles de collecte de données (DCR)[ et [AMA agent pour filtrer le bruit (p. ex., exclure les identifiants d'événements informationnels).

Établir un processus de la COS

Sentinel est un outil, pas un remplacement pour le processus. Définissez vos livres de lecture de réponse d'incident en dehors de Sentinel (par exemple, le cadre NIST) et les règles d'automatisation de carte en conséquence. Classez les incidents par gravité et assignez une propriété claire.

Intégrer les écosystèmes SIEM et SOAR

Si vous utilisez déjà un autre SIEM, vous pouvez envoyer des alertes dans Sentinel via connecteur ou API REST. Utilisez Sentinel comme centre d'incident unifié. Pour SOAR, les playbooks peuvent également déclencher des actions sur des plateformes tierces via des connecteurs Logic Apps. Pour une référence complète, consultez la documentation officielle de Microsoft Sentinel et le Sentinel blog[ pour les dernières fonctionnalités et les scripts communautaires.

Amélioration continue

Les opérations de sécurité ne sont jamais --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------

Conclusion

Microsoft Sentinel offre une plateforme puissante et évolutive pour une gestion de sécurité unifiée dans les environnements hybrides. En suivant une approche structurée – de la configuration de l'espace de travail et l'intégration des sources de données à la création de règles analytiques, la réponse automatisée et la chasse continue – votre équipe peut raccourcir les temps de détection et de réponse, réduire le travail manuel et rester en avance sur les menaces émergentes. Commencez par les modèles intégrés, ajustez progressivement votre environnement et exploitez l'automatisation pour gérer des tâches répétitives.