Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Avec le lac de données Microsoft Sentinel, vous pouvez stocker et analyser des journaux volumineux et de faible fidélité, tels que des données de pare-feu ou de DNS, des inventaires de ressources et des données historiques, pendant une durée pouvant aller jusqu’à 12 ans. Étant donné que le stockage et le calcul sont découplés, vous pouvez interroger la même copie de données à l’aide de plusieurs outils, sans la déplacer ni la dupliquer.
Vous pouvez explorer les données dans le lac de données à l’aide de Langage de requête Kusto (KQL) et de notebooks Jupyter, pour prendre en charge un large éventail de scénarios, de la chasse aux menaces et des enquêtes, en passant par l’enrichissement et l’apprentissage automatique.
Cet article présente les principaux concepts et scénarios de l’exploration de lac de données, met en évidence les cas d’usage courants et explique comment interagir avec vos données à l’aide d’outils familiers.
Requêtes interactives KQL
Utilisez Langage de requête Kusto (KQL) pour exécuter des requêtes interactives directement sur le lac de données sur plusieurs espaces de travail.
À l’aide de KQL, les analystes peuvent :
- Examiner et répondre à l’aide de données historiques : utilisez des données à long terme dans le lac de données pour collecter des preuves d’investigation, examiner un incident, détecter des modèles et répondre aux incidents.
- Enrichissez les investigations avec de grands volumes de journaux : tirez parti de données bruyantes ou de faible fidélité stockées dans le lac de données pour apporter plus de contexte et de profondeur aux investigations de sécurité.
- Mettre en corrélation les données sur les ressources et les journaux dans le lac de données : interroger les inventaires de ressources et les journaux d’identité afin de relier l’activité des utilisateurs aux ressources et de mettre au jour des attaques de plus grande ampleur.
Utilisez des requêtes KQL sous Microsoft Sentinel>Exploration du lac de données dans le portail Defender pour exécuter des requêtes KQL interactives ad hoc directement sur des données à long terme. L’exploration du lac de données est disponible une fois le processus d’intégration terminé. Les requêtes KQL sont idéales pour les analystes SOC qui examinent les incidents où les données peuvent ne plus résider dans le niveau analytique. Les requêtes permettent l’analyse forensique à l’aide de requêtes familières sans réécrire le code. Pour bien démarrer avec les requêtes KQL, consultez Exploration de lac de données - Requêtes KQL.
Travaux KQL
Les tâches KQL sont des requêtes KQL asynchrones exécutées une seule fois ou planifiées, portant sur des données du lac de données Microsoft Sentinel. Les tâches sont utiles dans les scénarios d’investigation et d’analyse, par exemple :
- Requêtes ponctuelles à long terme pour les enquêtes sur les incidents et la réponse aux incidents (IR)
- Tâches d’agrégation de données qui prennent en charge les flux de travail d’enrichissement à l’aide de journaux de faible fidélité
- Scans de correspondance d'intelligence historique sur les menaces (TI) pour une analyse rétrospective
- Analyses de détection d’anomalies qui identifient des modèles inhabituels sur plusieurs tables
- Transférer les données du lac de données vers la couche analytique afin de permettre l’investigation des incidents ou la corrélation des journaux.
Exécutez des tâches KQL ponctuelles dans le lac de données pour promouvoir certaines données historiques du niveau du lac de données vers le niveau analytique, ou créez des tables récapitulatives personnalisées dans le niveau du lac de données. La promotion des données est utile à l’analyse de la cause racine ou la détection de vulnérabilité 0-day lors de l’étude des incidents qui s’étendent au-delà de la fenêtre de niveau d’analyse. Soumettez un travail planifié sur data lake pour automatiser les requêtes périodiques afin de détecter les anomalies ou de générer des bases de référence à l’aide de données d’historique. Les chasseurs de menaces peuvent l’utiliser pour surveiller les modèles inhabituels au fil du temps et alimenter les résultats dans des détections ou des tableaux de bord. Pour plus d’informations, consultez Créer des travaux dans le lac de données Microsoft Sentinel et Gérer des travaux dans le lac de données Microsoft Sentinel.
Visualisez les données du lac de données Microsoft Sentinel à l’aide de carnets
Vous pouvez utiliser les classeurs Microsoft Sentinel pour visualiser et surveiller les données dans le lac de données de Microsoft Sentinel. En sélectionnant Sentinel lac de données comme source de données dans un classeur, vous pouvez exécuter des requêtes KQL directement sur le lac de données et afficher les résultats sous forme de graphiques et de tables interactifs. Cela vous permet de créer des tableaux de bord et des rapports qui tirent parti des données de télémétrie à long terme et à volume élevé stockées dans le lac de données, ce qui le rend idéal pour la chasse aux menaces avancées, l’analyse des tendances et les rapports exécutifs. Pour plus d’informations sur la création de classeurs avec le lac de données Microsoft Sentinel, consultez Visualiser les données dans le lac de données Microsoft Sentinel à l’aide de Workbooks.
Scénarios d’exploration
Les scénarios suivants illustrent comment les requêtes KQL dans le lac de données Microsoft Sentinel peuvent être utilisées pour améliorer les opérations de sécurité :
| Scénario | Détails | Exemple |
|---|---|---|
| Examiner les incidents de sécurité à l’aide de données historiques à long terme | Les équipes de sécurité doivent souvent aller au-delà de la fenêtre de rétention par défaut pour découvrir l’étendue complète d’un incident. | Un analyste SOC de niveau 3 qui examine une attaque par force brute utilise des requêtes KQL sur le lac de données pour interroger les données datant de plus de 90 jours. Après avoir identifié les activités suspectes d’il y a plus d’un an, l’analyste promeut les résultats au niveau analytique pour une analyse plus approfondie et une corrélation des incidents. |
| Détecter les anomalies et créer des bases de référence comportementales au fil du temps | Les ingénieurs de détection s’appuient sur les données historiques pour établir des bases de référence et identifier les modèles susceptibles d’indiquer un comportement malveillant. | Un ingénieur détection analyse les journaux de connexion sur plusieurs mois pour détecter les pics d’activité. En planifiant une tâche KQL dans le lac de données, ils établissent une référence de série temporelle et mettent au jour un schéma compatible avec un abus d’identifiants. |
| Enrichir les investigations à l’aide de journaux à volume élevé et de faible fidélité | Certains logs sont trop verbeux ou trop volumineux pour la couche analytique, mais restent utiles pour l’analyse contextuelle. | Les analystes SOC utilisent KQL pour interroger les journaux du réseau et du pare-feu stockés uniquement dans le data lake. Ces journaux, même s’ils ne sont pas dans le niveau analytique, aident à valider les alertes et fournissent des preuves à l’appui pendant les investigations. |
| Répondre aux menaces émergentes avec une hiérarchisation des données flexible | Lorsque de nouvelles informations sur les menaces apparaissent, les analystes doivent accéder rapidement aux données historiques et agir sur ces données. | Un analyste du renseignement sur les menaces réagit à un rapport d’analyse des menaces récemment publié en exécutant les requêtes KQL suggérées dans le lac de données. Lorsqu’une activité pertinente remontant à plusieurs mois est détectée, le journal requis est déplacé vers le niveau analytique. Pour activer la détection en temps réel pour les détections à venir, les stratégies de hiérarchisation peuvent être ajustées sur les tables concernées afin de répliquer les journaux les plus récents dans le niveau Analytique. |
| Explorer les données de ressources provenant de sources autres que les journaux de sécurité traditionnels | Enrichissez l’investigation à l’aide de l’inventaire des ressources telles que les objets Microsoft Entra ID et les ressources Azure. | Les analystes peuvent utiliser KQL pour interroger les informations sur l’identité et les ressources, telles que les Microsoft Entra ID utilisateurs, les applications, les groupes ou les inventaires de ressources Azure, afin de mettre en corrélation les journaux pour un contexte plus large qui complète les données de sécurité existantes. |