Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Vous avez configuré des connecteurs et d’autres moyens de collecter des données d’activité dans votre patrimoine numérique. Vous devez maintenant examiner toutes ces données pour détecter les modèles d’activité et découvrir des activités qui ne correspondent pas à ces modèles et qui pourraient représenter une menace pour la sécurité.
Microsoft Sentinel et ses nombreuses solutions fournies dans le hub de contenu offrent des modèles pour les types de règles d’analyse les plus couramment utilisés. Nous vous encourageons vivement à utiliser ces modèles, en les personnalisant pour les adapter à vos scénarios spécifiques. Toutefois, il est possible que vous ayez besoin de quelque chose de complètement différent. Dans ce cas, vous pouvez créer une règle à partir de zéro, à l’aide de l’Assistant Règle d’analyse.
Remarque
Si vous examinez les détails d’une recommandation d’optimisation SOC dans la page d’optimisation SOC et que vous avez suivi le lien En savoir plus vers cette page, vous recherchez peut-être la liste des règles d’analyse suggérées. Dans ce cas, faites défiler vers le bas de l’onglet Détails de l’optimisation et sélectionnez Accéder au hub de contenu pour rechercher et installer les règles recommandées spécifiques à cette recommandation. Pour plus d’informations, consultez Flux d’utilisation de l’optimisation SOC.
Cet article explique comment créer une règle d’analyse Microsoft Sentinel à partir de zéro en utilisant l’assistant de règles Analytics. Il inclut des captures d’écran et des instructions pour le portail Azure et le portail Defender.
Important
Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender. Tous les clients qui utilisent Microsoft Sentinel dans le Portail Azure sont redirigés vers le portail Defender et utilisent Microsoft Sentinel dans le portail Defender uniquement.
Si vous utilisez toujours Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender pour garantir une transition en douceur et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender.
Prérequis
Vous devez avoir le rôle contributeur Microsoft Sentinel, ou tout autre rôle ou ensemble d’autorisations qui inclut des autorisations d’écriture sur votre espace de travail Log Analytics et son groupe de ressources.
Vous devez avoir au moins une connaissance de base de la science et de l’analyse des données et de la Langage de requête Kusto.
Vous devez vous familiariser avec l’assistant de création de règles d’analyse et toutes les options de configuration disponibles. Pour plus d’informations sur le fonctionnement des règles planifiées et leurs options de configuration, voir Règles d’analyse planifiée dans Microsoft Sentinel.
Concevoir et générer votre requête
Avant de faire quoi que ce soit d’autre, vous devez concevoir et générer une requête dans Langage de requête Kusto (KQL) que votre règle utilisera pour interroger une ou plusieurs tables dans votre espace de travail Log Analytics.
Déterminez une source de données, ou un ensemble de sources de données, que vous souhaitez rechercher pour détecter les activités inhabituelles ou suspectes. Recherchez le nom de la table Log Analytics dans laquelle les données de ces sources sont ingérées. Vous trouverez le nom de la table sur la page du connecteur de données pour cette source. Utilisez ce nom de table (ou une fonction basée sur celui-ci) comme base de votre requête.
Déterminez le type d’analyse que vous souhaitez que cette requête effectue sur la table. Cette décision détermine les commandes et fonctions que vous devez utiliser dans la requête.
Déterminez les éléments de données (champs, colonnes) que vous souhaitez utiliser dans les résultats de la requête. Cette décision détermine la façon dont vous structurez la sortie de la requête.
Important
Assurez-vous que votre requête renvoie la colonne
TimeGenerated, car les règles d’analyse planifiées l’utilisent comme point de référence pour la période d’analyse rétrospective. Étant donné queTimeGeneratedsert de référence de recherche en arrière, la règle évalue uniquement les enregistrements où laTimeGeneratedvaleur se trouve dans la fenêtre de recherche différée spécifiée.Créez et testez vos requêtes dans l’écran Logs. Lorsque vous êtes satisfait, enregistrez la requête pour l’utiliser dans votre règle.
Pour plus d’informations, reportez-vous aux rubriques suivantes :
- Bonnes pratiques pour les requêtes de règle d’analyse.
- Kusto Query Language dans Microsoft Sentinel
- Bonnes pratiques pour les requêtes du langage de requête Kusto
Créer votre règle d’analyse
La procédure suivante explique comment créer une règle d’analytique planifiée à l’aide du portail Azure ou du portail Defender.
Commencez à créer une règle de requête planifiée
Pour commencer, accédez à la page Analytics dans Microsoft Sentinel pour créer une règle d’analyse planifiée.
Pour Microsoft Sentinel dans le portail Defender, sélectionnez Microsoft Sentinel>Configuration>Analytics. Pour Microsoft Sentinel dans le Portail Azure, sous Configuration, sélectionnez Analytique.
Sélectionnez +Créer , puis règle de requête planifiée.
Nommer la règle et définir des informations générales
Dans le Portail Azure, les phases s’affichent sous forme d’onglets. Dans le portail Defender, ils apparaissent sous forme de jalons sur un chronologie.
Entrez les informations suivantes pour votre règle.
Champ Description Name Un nom unique pour votre règle. Ce champ prend uniquement en charge le texte brut. Toutes les URL incluses dans le nom doivent suivre le format d’encodage du pourcentage pour qu’elles s’affichent correctement. Description Description en texte libre de votre règle.
Si Microsoft Sentinel est intégré au portail Defender, ce champ prend uniquement en charge le texte brut. Toutes les URL incluses dans la description doivent suivre le format d’encodage en pourcentage pour qu’elles s’affichent correctement.Gravité Correspond à l’impact que l’activité qui déclenche la règle peut avoir sur l’environnement cible, si la règle est un vrai positif.
Information : aucun impact sur votre système, mais les informations peuvent indiquer des étapes futures planifiées par un acteur de menace.
Faible : l’impact immédiat est minime. Un acteur de menace doit probablement effectuer plusieurs étapes avant d’avoir un impact sur un environnement.
Moyen : l’acteur de menace peut avoir un impact sur l’environnement avec cette activité, mais son étendue est limitée ou nécessite une activité supplémentaire.
Élevé : l’activité identifiée fournit à l’acteur de menace un accès étendu pour effectuer des actions sur l’environnement ou est déclenchée par l’impact sur l’environnement.MITRE ATT&CK Choisissez les activités de menace qui s’appliquent à votre règle. Sélectionnez parmi les tactiques et techniques MITRE ATT&CK présentées dans la liste déroulante. Vous pouvez effectuer plusieurs sélections.
Pour plus d’informations sur l’optimisation de votre couverture du paysage des menaces MITRE ATT&CK, consultez Comprendre la couverture de sécurité par l’infrastructure MITRE ATT&CK®.État Activé : La règle s’exécute immédiatement après sa création, ou à une date et heure précises que vous avez définies dans la section Planification des requêtes (actuellement en APPERÇU).
Désactivé : la règle est créée mais ne s’exécute pas. Activez-la ultérieurement à partir de votre onglet Règles actives lorsque vous en avez besoin.Sélectionnez Suivant : Définir la logique de règle.
Définir la logique de règle
Définissez la logique de règle, y compris l’ajout de la requête Kusto que vous avez créée.
Entrez la configuration de la requête de règle et de l’amélioration de l’alerte.
Paramètre Description Requête de règle Collez la requête que vous avez conçue, générée et testée dans la fenêtre Requête de règle . Chaque modification que vous apportez dans cette fenêtre est validée instantanément. Par conséquent, en cas d’erreurs, vous voyez une indication juste en dessous de la fenêtre. Mapper des entités Développez Mappage d’entités et définissez jusqu’à 10 types d’entités reconnus par Microsoft Sentinel sur les champs dans les résultats de votre requête. Ce mappage intègre les entités identifiées dans le champ Entités dans le schéma d’alerte de sécurité Microsoft Sentinel.
Pour obtenir des instructions complètes sur le mappage des entités, consultez Mapper des champs de données à des entités dans Microsoft Sentinel.Afficher des détails personnalisés dans vos alertes Développez Détails personnalisés et définissez tous les champs dans les résultats de votre requête que vous souhaitez exposer dans vos alertes en tant que détails personnalisés. Ces champs s’affichent également dans tous les incidents qui en résultent.
Pour obtenir des instructions complètes sur la présentation des détails personnalisés, consultez Détails des événements personnalisés Surface dans les alertes dans Microsoft Sentinel.Personnaliser les détails de l’alerte Développez Détails de l’alerte et personnalisez les propriétés d’alerte standard en fonction du contenu des différents champs de chaque alerte. Par exemple, personnalisez le nom ou la description de l’alerte pour inclure un nom d’utilisateur ou une adresse IP figurant dans l’alerte.
Pour obtenir des instructions complètes sur la personnalisation des détails de l’alerte, consultez Personnaliser les détails de l’alerte dans Microsoft Sentinel.Planifiez et étenduez la requête. Définissez les paramètres suivants dans la section Planification des requêtes :
Paramètre Description / Options Exécuter la requête tous les Contrôle l’intervalle de requête : fréquence d’exécution de la requête.
Plage autorisée : 5 minutes à 14 jours.Rechercher les données des dernières Détermine la période de recherche arrière : la période couverte par la requête.
Plage autorisée : 5 minutes à 14 jours.
Doit être plus long ou égal à l’intervalle de requête.Démarrer l’exécution Automatiquement : la règle s’exécute pour la première fois immédiatement après sa création, puis à l’intervalle de requête.
À une heure précise (Aperçu) : définissez une date et une heure auxquelles la règle s’exécute pour la première fois, puis elle s’exécute selon l’intervalle de requête.
Plage autorisée : 10 minutes à 30 jours après l’heure de création (ou d’activation) de la règle.Définissez le seuil pour la création d’alertes.
Utilisez la section Seuil d’alerte pour définir le niveau de sensibilité de la règle. Par exemple, définissez un seuil minimal de 100 :
Paramètre Description Générer une alerte en cas de nombre de résultats de requête Est supérieur à Nombre d’événements 100Si vous ne souhaitez pas définir de seuil, entrez
0dans le champ nombre.Définissez les paramètres de regroupement d’événements.
Sous Regroupement d’événements, choisissez l’une des deux façons de gérer le regroupement d’événements en alertes :
Paramètre Comportement Regrouper tous les événements en une seule alerte
(par défaut)La règle génère une alerte unique chaque fois qu’elle s’exécute, à condition que la requête retourne plus de résultats que le seuil d’alerte spécifié ci-dessus. Cette alerte unique résume tous les événements retournés dans les résultats de la requête. Déclencher une alerte pour chaque événement La règle génère une alerte unique pour chaque événement retourné par la requête. Cette option est utile si vous souhaitez que les événements soient affichés individuellement, ou si vous souhaitez les regrouper selon certains paramètres ( par utilisateur, nom d’hôte ou autre chose). Vous pouvez définir ces paramètres dans la requête. Supprimez temporairement la règle après la génération d’une alerte.
Pour supprimer une règle au-delà de l’heure d’exécution suivante si une alerte est générée, activez le paramètreArrêter l’exécution de la requête après la génération de l’alerte. Si vous activez cette option, définissez Arrêter l’exécution de la requête pour sur la durée pendant laquelle la requête doit cesser de s’exécuter, jusqu’à 24 heures.
Simulez les résultats de la requête et des paramètres logiques.
Dans la zone Simulation des résultats , sélectionnez Tester avec les données actuelles pour voir à quoi ressembleraient les résultats de votre règle si elle s’exécutait sur vos données actuelles. Microsoft Sentinel simule l’exécution de la règle 50 fois sur les données actuelles, à l’aide de la planification définie, et affiche un graphique des résultats (événements de journal). Si vous modifiez la requête, sélectionnez à nouveau Tester avec les données actuelles pour mettre à jour le graphique. Le graphique montre le nombre de résultats sur la période définie par les paramètres de la section Planification des requêtes .
Sélectionnez Suivant : Paramètres de l’incident.
Les captures d’écran suivantes montrent les paramètres de logique des règles dans l’assistant d’analytique.
Configurer les paramètres de création d’incident
Sous l’onglet Paramètres d’incident, indiquez si Microsoft Sentinel transforme les alertes en incidents actionnables, et si et comment les alertes sont regroupées dans les incidents.
Activer la création d’incident.
Dans la section Paramètres d’incident, créer des incidents à partir d’alertes déclenchées par cette règle d’analyse est défini par défaut sur Activé, ce qui signifie qu’Microsoft Sentinel crée un incident unique distinct de chaque alerte déclenchée par la règle.
Si vous ne souhaitez pas que cette règle crée des incidents (par exemple, si cette règle vise uniquement à collecter des informations pour une analyse ultérieure), définissez cette option sur Désactivé.
Important
Si vous avez intégré Microsoft Sentinel au portail Microsoft Defender, laissez ce paramètre Activé.
- Dans ce scénario, Microsoft Defender XDR crée des incidents, et non Microsoft Sentinel.
- Ces incidents apparaissent dans la file d’attente des incidents dans les portails Azure et Defender.
- Dans le Portail Azure, les nouveaux incidents sont affichés avec « Microsoft XDR » comme nom du fournisseur d’incidents.
Si vous souhaitez qu’un seul incident soit créé à partir d’un groupe d’alertes, au lieu d’une pour chaque alerte, consultez l’étape suivante.
Définissez les paramètres de regroupement d’alertes.
Dans la section Regroupement d’alertes , si vous souhaitez qu’un seul incident soit généré à partir d’un groupe de jusqu’à 150 alertes similaires ou récurrentes (voir remarque), définissez Alertes liées à groupe, déclenchées par cette règle d’analyse, dans incidents, sur Activé, et définissez les paramètres suivants.
Limiter le groupe aux alertes créées au cours de la période sélectionnée : définissez la période pendant laquelle les alertes similaires ou périodiques sont regroupées. Les alertes en dehors de cette période génèrent un incident distinct ou un ensemble d’incidents.
Regroupez les alertes déclenchées par cette règle d’analytique en un seul incident en : Choisissez la façon dont les alertes sont regroupées :
Option Description Regrouper les alertes en un seul incident si toutes les entités correspondent Les alertes sont regroupées si elles partagent des valeurs identiques pour chacune des entités mappées que vous avez configurées dans les paramètres de mappage d’entités de la règle. Il s’agit du paramètre recommandé. Regrouper toutes les alertes déclenchées par cette règle en un seul incident Toutes les alertes générées par cette règle sont regroupées même si elles ne partagent aucune valeur identique. Regrouper les alertes en un seul incident si les entités et les détails sélectionnés correspondent Les alertes sont regroupées si elles partagent des valeurs identiques pour toutes les entités cartographiées (configurées dans les paramètres de mappage des entités de la règle), les détails d’alertes et les détails personnalisés sélectionnés dans les listes déroulantes respectives. Rouvrir les incidents correspondants fermés : si un incident est résolu et fermé, et qu’une autre alerte qui doit appartenir à cet incident est générée ultérieurement, définissez ce paramètre sur Activé si vous souhaitez que l’incident fermé soit rouvert et laissez désactivé si vous souhaitez que l’alerte crée un incident.
L'option Rouvrir les incidents correspondants fermés n'est pas disponible lorsque Microsoft Sentinel est intégré au portail Microsoft Defender.
Important
Si vous avez intégré Microsoft Sentinel au portail Microsoft Defender, les paramètres de regroupement d’alertes ne prennent effet qu’au moment de la création de l’incident.
Étant donné que le moteur de corrélation du portail Defender est responsable de la corrélation des alertes dans ce scénario, il accepte ces paramètres comme instructions initiales, mais il peut également prendre des décisions sur la corrélation d’alerte qui ne prennent pas ces paramètres en compte.
Par conséquent, la façon dont les alertes sont regroupées en incidents peut souvent être différente de ce que vous attendez en fonction de ces paramètres.
Remarque
Jusqu’à 150 alertes peuvent être regroupées en un seul incident.
L’incident est créé uniquement une fois que toutes les alertes ont été générées. Toutes les alertes sont ajoutées à l’incident immédiatement après sa création.
Si plus de 150 alertes sont générées par une règle qui les regroupe en un seul incident, un nouvel incident est généré avec les mêmes détails d’incident que l’original, et les alertes excédentaires sont regroupées dans le nouvel incident.
Sélectionnez Suivant : Réponse automatisée.
Examiner ou ajouter des réponses automatisées
Utilisez l’onglet Réponses automatisées pour consulter les règles d’automatisation existantes ou ajouter de nouvelles réponses automatisées pour votre règle d’analytique.
Sous l’onglet Réponses automatisées , consultez les règles d’automatisation affichées dans la liste. Si vous souhaitez ajouter des réponses qui ne sont pas déjà couvertes par les règles existantes, vous avez deux possibilités :
- Modifiez une règle existante si vous souhaitez que la réponse ajoutée s’applique à plusieurs ou à toutes les règles.
- Sélectionnez Ajouter nouveau pour créer une règle d’automatisation qui s’applique uniquement à cette règle d’analyse.
Pour en savoir plus sur l’utilisation des règles d’automatisation, consultez Automatiser la réponse aux menaces dans Microsoft Sentinel avec des règles d’automatisation.
- Sous Automatisation des alertes (classique) en bas de l’écran, vous voyez tous les playbooks que vous avez configurés pour s’exécuter automatiquement lorsqu’une alerte est générée à l’aide de l’ancienne méthode.
Depuis juin 2023, il n’est pas possible d’ajouter des playbooks à cette liste. Les playbooks déjà mentionnés ici continuent à s’exécuter jusqu’à ce que cette méthode soit abandonnée, à compter de mars 2026.
S’il reste encore des playbooks répertoriés ici, créez une règle d’automatisation basée sur le déclencheur de création d’alerte et exécutez le playbook depuis la règle d’automatisation. Une fois cette étape terminée, sélectionnez les points de suspension à la fin de la ligne du playbook listé ici, puis sélectionnez Supprimer. Consultez Migrer vos playbooks Microsoft Sentinel déclenchés par des alertes vers des règles d’automatisation pour obtenir des instructions complètes.
Sélectionnez Suivant : Vérifier et créer pour passer en revue tous les paramètres de votre nouvelle règle d’analyse.
Valider la configuration et créer la règle
Examinez les résultats de la validation et créez la règle si la validation réussit.
Lorsque le message « Validation réussie » s’affiche, sélectionnez Créer.
Si une erreur s’affiche à la place, repérez et sélectionnez le X rouge sur l’onglet de l’assistant où l’erreur s’est produite.
Corrigez l’erreur et revenez à l’onglet Vérifier et créer pour réexécuter la validation.
La capture d’écran suivante montre l’écran de critique et de création dans le portail Defender.
Afficher la règle et son résultat
Après avoir créé la règle, vous pouvez en revoir la définition et surveiller les alertes ou incidents qu’elle génère.
Afficher la définition de règle
Vous trouverez votre règle personnalisée nouvellement créée (de type « Planifié ») dans le tableau sous l’onglet Règles actives de l’écran Analytique principal. Dans cette liste, vous pouvez activer, désactiver ou supprimer chaque règle.
Afficher les résultats de la règle
Consultez les incidents ou alertes générés par votre règle dans le portail que vous utilisez.
Pour afficher les résultats des règles d’analyse que vous créez dans le portail Defender, développez Investigation & réponse dans le menu de navigation, puis Incidents & alertes. Affichez les incidents sur la page Incidents , où vous pouvez trier les incidents, les examiner et corriger les menaces. Affichez les alertes individuelles sur la page Alertes .
Ajuster la règle
Une fois la règle exécutée, ajustez-la pour réduire le bruit et améliorer la qualité de la détection.
- Vous pouvez mettre à jour la requête de règle pour exclure les faux positifs. Pour plus d’informations, consultez Gérer les faux positifs dans Microsoft Sentinel.
Remarque
Les alertes générées dans Microsoft Sentinel sont disponibles via Microsoft Graph Security. Pour plus d’informations, consultez la documentation sur les alertes de sécurité Microsoft Graph.
Exporter la règle vers un modèle ARM
Si vous souhaitez empaqueter votre règle à gérer et déployer en code, consultez Importer et exporter des règles analytiques pour exporter la règle vers un modèle Azure Resource Manager (ARM). Vous pouvez aussi importer des règles à partir de fichiers modèles pour les visualiser et les modifier dans l’interface utilisateur.
Étapes suivantes
Lorsque vous utilisez des règles d’analyse pour détecter les menaces, activez toutes les règles liées à vos sources de données connectées. Cette étape permet d’assurer une couverture de sécurité complète.
Vous pouvez également envoyer des règles à Microsoft Sentinel via l’API Microsoft Sentinel REST et le module PowerShell d’Az.SecurityInsights. Cette approche demande un effort supplémentaire. Vous devez d’abord exporter les règles en JSON avant de les activer. L’API ou PowerShell est utile lorsque vous déployez des règles sur plusieurs instances utilisant les mêmes paramètres.
Pour plus d’informations, reportez-vous aux rubriques suivantes :
- Résolution des problèmes liés aux règles d’analyse dans Microsoft Sentinel
- Naviguer et examiner les incidents dans Microsoft Sentinel
- Entités dans Microsoft Sentinel
- Tutoriel : Utiliser des playbooks avec des règles d’automatisation dans Microsoft Sentinel
Pour un exemple d’utilisation de règles d’analyse personnalisées, voir Monitoring Zoom with Microsoft Sentinel, qui utilise également un connecteur Microsoft Sentinel personnalisé.