Ingestion de données de ressources dans le lac de données Microsoft Sentinel

Les données de ressources dans la cybersécurité font référence aux entités physiques et numériques d’une organization, telles que les ordinateurs, les identités, les logiciels, les services cloud et les réseaux. Il montre ce qui existe afin que vous sachiez ce qui doit être protégé. Le lac de données de Microsoft Sentinel ajoute une valeur puissante en stockant ces données de ressources d’une manière évolutive et rentable qui prend en charge la conservation à long terme, l’analytique avancée et la détection des menaces basée sur l’IA. Avec une visibilité unifiée sur les systèmes et une gestion flexible des données, Sentinel lake aide les équipes de sécurité à comprendre leur environnement, à repérer les activités inhabituelles et à répondre aux menaces.

Comment active-t-on l’ingestion des données d’actifs dans le data lake Sentinel ?

  • Lorsque vous intégrez Sentinel Lake, les données de ressources sont automatiquement ingérées si vous disposez d’autorisations appropriées. Pour plus d’informations, consultez Autorisations requises pour les sources de ressources.

  • Si vous ne disposez pas des autorisations suffisantes, des tables de ressources sont créées, mais aucune donnée n’est ingérée. Activez manuellement l’ingestion des données de ressources comme suit :

    1. Accédez à l’espace de travail Microsoft Sentinel dans le Portail Azure.
    2. Accédez à la page Connecteurs de données .
    3. Recherchez le connecteur de source de données de ressource approprié.
    4. Sélectionnez le connecteur et suivez les instructions pour activer l’ingestion.
  • Les données de ressource sont ingérées dans le niveau data lake Microsoft Sentinel uniquement. Après l’intégration des données sur les actifs, celles-ci peuvent mettre jusqu’à 24 heures pour arriver dans le lac.

  • Les données des ressources sont conservées pendant 30 jours par défaut. La rétention peut être étendue jusqu’à 12 ans. Pour plus d’informations sur la gestion de la durée de conservation des tables, consultez la documentation sur la gestion des tables.

Considérations relatives à la facturation

  • Les clients sont facturés pour l’ingestion des données de ressources.

  • Les clients encourent des frais pour la conservation des données de ressources.

Les captures instantanées de données des ressources sont prises une fois toutes les 24 heures.

Étant donné que l’ingestion des données d’actifs est activée par défaut lors de l’intégration au lac de données Sentinel, il est important de comprendre le rôle fondamental des connecteurs de données Sentinel pour les actifs, qui facilitent l’ingestion des données d’actifs. Ces connecteurs de données sont chargés d’intégrer les données relatives aux ressources dans Sentinel lac de données et sont regroupés dans leurs packages de solution Sentinel respectifs. Vous pouvez découvrir et gérer ces solutions via le hub de contenu.

Autorisations requises pour les sources de ressources

Le tableau suivant décrit les différentes sources de données de ressources et leurs connecteurs de données :

Source de données Tables Autorisation Solution de connecteur de données
Azure Resource Graph (ARG) ARGResources
ARGResourceContainers
ARGAuthorizationResources
Propriétaire de l’abonnement Azure Resource Graph
Identifiant Microsoft Entra EntraApplications
EntraGroupMemberships
EntraGroups
EntraMembers
EntraOrganizations
EntraServicePrincipals
EntraUsers
Aucune Microsoft Entra ID ressource

Remarque

Certains connecteurs de données, y compris, sans s’y limiter, les connecteurs d’actifs, contribuent à la création de graphes de risque liés aux données dans Purview. Si ces graphiques sont actifs, la désactivation des connecteurs associés interrompt leur génération. Les descriptions des connecteurs indiquent s’ils sont impliqués dans la création de graphiques de risque de données.

Développer la couverture du connecteur Azure Resource Graph

Le connecteur Azure Resource Graph ingère uniquement les ressources Azure qui peuvent être lues par son identité managée. Lorsque vous activez le connecteur, son identité managée se voit accorder le rôle Lecteur uniquement sur les abonnements pour lesquels vous avez le rôle Propriétaire . La plupart des utilisateurs ne disposent pas de l’accès Propriétaire dans tous les abonnements du locataire. Le connecteur collecte donc souvent une vue partielle de votre environnement Azure, ce qui limite la couverture.

Pour étendre la couverture une fois le connecteur activé, un utilisateur disposant d’autorisations de niveau supérieur doit attribuer le rôle Lecteur à l’identité managée du connecteur. Cet utilisateur doit disposer de privilèges racine de locataire, être un administrateur général avec un accès élevé au niveau du locataire, ou disposer d’autorisations d’administrateur de l’accès utilisateur ou de propriétaire dans une étendue supérieure. L’utilisateur doit trouver l’identité managée associée au connecteur dans le portail Azure et attribuer le rôle Lecteur au niveau de l’étendue la plus large dont vous souhaitez ingérer les données. Par exemple, l’attribution au niveau du groupe d’administration racine du locataire permet au connecteur de lire les ressources sur tous les abonnements du locataire, tandis que l’affectation à un groupe d’administration ou un niveau d’abonnement spécifique limite l’étendue en conséquence.

Procédez comme suit pour attribuer le rôle Lecteur à l’identité managée du connecteur Azure Resource Graph :

  1. Dans le Portail Azure, recherchez l’identité managée créée par le connecteur. Le nom de l’identité est msg-resources- suivi d’un ID alphanumérique qui dépend de la version, par exemple msg-resources-b05e.

  2. Sélectionnez une étendue qui couvre les ressources que vous souhaitez ingérer :

    • Groupe d’administration racine du locataire afin d’inclure tous les abonnements du locataire.
    • Un groupe d’administration spécifique pour couvrir un sous-ensemble d’abonnements.
    • Un ou plusieurs abonnements individuels.

    Capture d’écran de la page vue d’ensemble du groupe racine de locataires dans le Portail Azure.

  3. Sélectionnez Contrôle d’accès (IAM).

  4. Sélectionnez + Ajouter>Ajouter Une attribution de rôle.

    Capture d’écran de la page Contrôle d’accès (IAM) avec l’élément de menu Ajouter une attribution de rôle mis en évidence.

  5. Attribuez le rôle Lecteur à l’identité managée du connecteur. Pour obtenir des instructions étape par étape, consultez Attribuer des rôles Azure à l’aide du portail Azure et, lors d’une attribution à la racine du locataire, Élever les droits d’accès pour gérer tous les abonnements et groupes d’administration Azure.

    Capture d’écran de la page Ajouter une attribution de rôle avec le rôle Lecteur sélectionné.

Une fois l’affectation propagée, le cycle d’ingestion suivant récupère les ressources supplémentaires. L’affichage des nouvelles données dans le lac peut prendre jusqu’à 24 heures.

Prérequis

Pour gérer les connecteurs de données de ressources, vous devez remplir les conditions préalables suivantes :

  • Vérifiez que vous disposez de l’accès et des autorisations nécessaires pour Microsoft Sentinel, comme indiqué dans la colonne Autorisations de la table précédente.
  • Recherchez la solution appropriée contenant le connecteur de données dans le hub de contenu. Le hub de contenu se trouve sous le menu Microsoft SentinelContent Hub de gestion de> contenu. Installez la solution si elle n’est pas déjà installée.

Capture d’écran de la page des connecteurs de données de Sentinel Defender affichant le connecteur de données Azure Resource Graph.

Configurer et gérer

Accédez à la page du connecteur de l’une des manières suivantes :

  • À partir de la solution installée :

    • Sélectionnez Gérer.
    • Sélectionnez le connecteur, puis ouvrir la page du connecteur
  • Depuis la galerie des connecteurs :

    • La galerie de connecteurs se trouve sous le menu Microsoft SentinelConnecteurs de données>

Pour modifier la période de rétention de la table, sélectionnez les trois points (...) à droite du nom de la table dans la grille de gestion de table. Sélectionnez une période de rétention pouvant aller jusqu’à 12 ans. Lorsque le connecteur de données de ressources affiche un status connecté, le texte du bouton bascule indique Déconnecter. Cela indique que l’ingestion est activée. Pour désactiver l’ingestion, sélectionnez le bouton Déconnecter . Une fois déconnecté, le connecteur status affiche Déconnecté et le texte du bouton bascule sur Connexion.

Capture d’écran de la page d’accueil de la ressource avec le bouton Se connecter.

Utiliser les données de ressources pour enrichir les données d’activité

Les données de ressources ajoutent un contexte et des insights précieux qui peuvent ne pas être évidents à partir des seuls journaux d’activité. Par exemple, lorsque vous examinez les connexions à risque dans la SigninLogs table, vous pouvez améliorer l’analyse en la joignant à la EntraUsers table pour inclure des attributs spécifiques à l’utilisateur, tels que le service et la date d’embauche. Ce contexte supplémentaire permet aux équipes de sécurité de mieux comprendre le comportement des utilisateurs et d’évaluer les menaces potentielles plus précisément.

SigninLogs
| where IsRisky == true
| join kind=leftouter (
   EntraUsers
   | summarize arg_max(TimeGenerated, userPrincipalName, department, employeeHireDate) by userPrincipalName
) on $left.UserPrincipalName == $right.userPrincipalName
| project Identity, UserPrincipalName, IsRisky, IPAddress, department, employeeHireDate

Exécuter des requêtes KQL sur des données de ressources

Pour exécuter des requêtes KQL sur des données de ressources dans le lac de données Sentinel, vérifiez que vous effectuez des requêtes dans l’étendue correcte de l’espace de travail. Procédez comme suit :

  1. Accédez au menu Microsoft SentinelExploration du lac de données>Requêtes KQL

  2. Sélectionnez le bouton Espace de travail sélectionné .

    Capture d’écran de la barre d’informations des requêtes KQL montrant un bouton pour sélectionner l’espace de travail.

  3. Vérifiez que l’espace de travail Tables système est sélectionné.

    Capture d’écran de la barre d’informations des requêtes KQL montrant l’espace de travail Tables système sélectionné.

Les tables de données de ressources sont affichées sous la catégorie Ressource :

Capture d’écran du sélecteur de tables de requêtes KQL montrant les tables de données de ressources sous la catégorie Ressource.

Étapes suivantes