Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les données que vous collectez dans Microsoft Sentinel (SIEM) et Microsoft Defender XDR sont stockées dans des tables. Le portail Microsoft Defender vous permet de gérer la période de rétention et les coûts de stockage associés à vos données. Vous pouvez gérer la rétention et les coûts dans les cas suivants :
- Configurez des connecteurs de données pour envoyer des données à Microsoft Sentinel ou Microsoft Defender XDR.
- Gérez vos tables et données existantes.
Cet article explique comment gérer la rétention des tables et les options de niveau dans le portail Microsoft Defender pour optimiser les opérations de sécurité et réduire les coûts en Microsoft Sentinel et Microsoft Defender XDR.
Quelles tables pouvez-vous gérer dans le portail Microsoft Defender ?
Cette section décrit les types de tables que vous pouvez gérer dans le portail Microsoft Defender.
| Type de tableau | Description | Exemples | Se trouve-t-il dans l’espace de travail Microsoft Sentinel ? |
|---|---|---|---|
| Microsoft Sentinel | Tables intégrées, notamment : - Azure tables, telles qu’AzureDiagnostics et SigninLogs. - Tables Microsoft Sentinel. - intégration de Microsoft Defender XDR à Microsoft Sentinel, qui sont créées dans votre espace de travail Microsoft Sentinel lorsque vous augmentez la durée de rétention des données analytiques au-delà de 30 jours. Consultez le type de table XDR pour les tables Defender XDR qui ne sont actuellement pas prises en charge. |
- Azure tables : AzureDiagnostics,SigninLogs- Tableaux Microsoft Sentinel : AWSCloudTrail, SecurityAlert- Tables XDR : DeviceEvents,AlertInfo |
Oui |
| Personnalisé | Tables que vous créez manuellement ou via des travaux dans votre espace de travail Microsoft Sentinel, y compris les tables de résultats des règles de synthèse et des travaux de recherche, ainsi que les tables de sources de données personnalisées. | Tables avec le suffixe _CL ou _SRCH. |
Oui |
| XDR | Les tables du niveau par défaut XDR, qui ont 30 jours de rétention analytique par défaut. Vous pouvez afficher ces tables, mais vous ne pouvez pas les gérer à partir du portail Defender. | IdentityInfo |
Non |
Remarque
Vous pouvez afficher les tables de journaux de base dans votre espace de travail Microsoft Sentinel depuis le portail Microsoft Defender, mais vous ne pouvez actuellement les gérer que depuis votre espace de travail Log Analytics. Pour gérer ces tables à partir du portail Microsoft Defender, remplacez le plan de la table de Journaux de base par Analytique dans votre espace de travail Microsoft Sentinel.
Fonctionnement des niveaux de données et de la rétention
Vous pouvez conserver les données dans Microsoft Sentinel dans l’un des deux niveaux suivants :
Niveau Analytique : ce niveau rend les données disponibles pour les alertes, la chasse, les classeurs et toutes les fonctionnalités Microsoft Sentinel. Il conserve les données dans deux états :
- Rétention d’analyse : dans cet état « chaud », les données sont entièrement disponibles pour l’analytique en temps réel, notamment les requêtes hautes performances, les règles d’analyse et la chasse aux menaces. Par défaut, Microsoft Sentinel et Microsoft Defender XDR conserver les données dans ce niveau pendant 30 jours. Vous pouvez étendre la période de rétention de toutes les tables à un maximum de deux ans avec des frais de rétention à long terme mensuels calculés au prorata. Vous pouvez étendre gratuitement la période de rétention de Microsoft Sentinel tables de solutions à 90 jours.
- Rétention totale : par défaut, toutes les données du niveau analytique sont mises en miroir dans le lac de données pendant la même période de rétention. Vous pouvez étendre la conservation de vos données dans le lac au-delà de la rétention analytique, jusqu’à 12 ans de rétention totale à faible coût.
Niveau lac de données : dans ce niveau « froid » économique, Microsoft Sentinel conserve vos données uniquement dans le data lake. Les données du niveau lac de données ne sont pas disponibles pour les fonctionnalités d'analytique en temps réel et la chasse aux menaces. Toutefois, vous pouvez accéder aux données du lac chaque fois que vous en avez besoin via des travaux KQL, analyser les tendances au fil du temps en exécutant des travaux KQL ou Spark planifiés, et agréger des insights à partir des données entrantes à une cadence régulière à l’aide de règles récapitulatives.
Données XDR : par défaut, Microsoft Defender XDR données de repérage des menaces est toujours disponible dans le niveau Analytics pendant 30 jours. Vous pouvez étendre la rétention de ces données au niveau Analytics jusqu’à 90 jours, ce qui entraîne des coûts d’ingestion, tandis que le stockage reste gratuit. L’extension de la rétention au-delà de 90 jours dans le niveau Analytics entraîne également des coûts de stockage. Vous pouvez également ingérer exclusivement dans le niveau lac de données, mais les données restent disponibles dans le niveau Analytics pendant 30 jours. L’ingestion de données XDR directement dans le niveau lac de données est plus rentable, mais elle implique l’ingestion, le stockage et les coûts de traitement. Dans cette option, les clients obtiennent toujours 30 jours de données dans le niveau Analytics sans coût supplémentaire.
Pour plus d’informations sur les différences entre le niveau Analytics et le niveau lac de données, voir Comparer les niveaux analytique et data lake.
Le diagramme suivant illustre les composantes de rétention des niveaux par défaut Analytics, lac de données et XDR, ainsi que les types de tableaux applicables à chaque niveau :
Pour plus d’informations sur le lac de données Microsoft Sentinel, consultez Qu’est-ce que Microsoft Sentinel lac de données ?
Utiliser Table Insights pour l’observabilité au niveau de la table
Dans le portail Microsoft Defender, Table Insights est une vue d’analyse intégrée sur la page Tables qui vous permet de comprendre l’intégrité de l’ingestion au niveau de la table pour l’espace de travail Microsoft Sentinel sélectionné. Il vous donne des signaux d’observabilité rapides pour vous permettre d’identifier les modèles d’ingestion et de coût avant de modifier les paramètres de niveau ou de rétention.
Les informations sur les tableaux incluent des signaux tels que :
- Volume d’ingestion par niveau
- Fluctuations de l’ingestion quotidienne sur semaine
- Tables principales par volume d’ingestion quotidien
- Dernières données reçues
- Coût d’ingestion quotidien estimé
- Anomalie de volume
Utilisez ces signaux pour détecter les défaillances des connecteurs, analyser les pics de coûts, valider l’intégration de nouveaux connecteurs et identifier les éléments candidats à un ajustement adéquat de la durée de rétention et du niveau de service.
Important
Table Insights est un espace de visualisation dédié à l’analyse. Ce n’est pas une interface de niveau suffisant pour la facturation ou la génération d’alertes.
Pour obtenir des conseils d’installation, d’accès et d’interprétation, consultez Configurer les paramètres de table dans Microsoft Sentinel.
Comparer les niveaux d’analyse et de lac de données
Ce tableau compare les niveaux Analytics et lac de données et leurs principales caractéristiques :
| Comparaison | Niveau d’analyse | niveau de lac de données |
|---|---|---|
| Principales caractéristiques | Requêtes et indexation à hautes performances pour les logs (également appelée rétention à chaud ou interactive). | Conservation économique à long terme de grands volumes de données (également appelée stockage à froid). |
| Idéal pour | Règles d’analyse en temps réel, alertes, chasse, classeurs et toutes les fonctionnalités Microsoft Sentinel. | - Journalisation de conformité et réglementaire. - Analyse des tendances historiques et investigation. - Données à faible interaction qui ne sont pas nécessaires pour les alertes en temps réel. |
| Coût d’ingestion | Standard | Minimal |
| Prix de la requête compris | ✅ | ❌ |
| Optimisation des performances des requêtes | ✅ |
❌ Requêtes plus lentes. Bon pour l’audit. Non optimisé pour l’analyse en temps réel. |
| Fonctionnalités de requête | Fonctionnalités de requête complètes dans le portail Microsoft Defender, le portail Azure et à l’aide d’API. |
-
Fonctionnalités de requête complètes, notamment les unions et les jointures. - Exécuter des tâches KQL ou Spark planifiées. - Utiliser des notebooks. |
| Ensemble complet de fonctionnalités d’analyse en temps réel | ✅ | ❌ Limitations concernant certaines fonctionnalités, notamment les règles d’analyse, les requêtes de chasse proactive, les analyseurs, les listes de surveillance, les classeurs et les playbooks. |
| Rechercher des travaux | ✅ | ✅ |
| Règles récapitulatives | ✅ | ✅ KQL complet sur une seule table, que vous pouvez enrichir avec des données provenant d’une table analytique à l’aide de lookup |
| Restaurer | ✅ | ❌ Les tâches KQL et Notebook permettent de transférer des données vers la couche d'analyse. |
| Exportation de données | ✅ | ❌ |
| Période de rétention | 90 jours pour Microsoft Sentinel, 30 jours pour Microsoft Defender XDR. Peut être prolongé jusqu’à deux ans avec des frais de rétention mensuels à long terme calculés au prorata. |
Identique à la rétention analytique, par défaut. Peut être prolongé jusqu’à 12 ans. |
Que se passe-t-il lorsque vous modifiez les paramètres de la table
Vous pouvez changer le niveau et les paramètres de rétention d’une table à tout moment.
Lorsque vous modifiez le niveau d'une table d'Analytics vers lac de données, toutes les requêtes d'analyse et de repérage en temps réel arrêtent de fonctionner.
Lorsque vous raccourcissez la rétention totale d'une table, Microsoft attend 30 jours avant de supprimer les données. Vous pouvez donc rétablir la modification et éviter toute perte de données si vous avez effectué une erreur de configuration.
Lorsque vous augmentez la rétention totale, la nouvelle période de rétention s’applique à toutes les données qui ont déjà été ingérées dans la table et qui n’ont pas encore été supprimées.
Lorsque vous modifiez les paramètres de rétention analytique d’une table avec des données existantes, la modification prend effet immédiatement.
Exemple :
- Vous disposez d’une table dans l’offre Analytics avec une période de rétention des données d’analyse de 180 jours. Par défaut, la rétention totale est également définie sur 180 jours.
- Vous modifiez la durée de conservation des données analytiques à 90 jours sans modifier la durée de conservation totale, qui reste de 180 jours.
- Microsoft Sentinel supprime automatiquement de la rétention analytique les données des 90 derniers jours, mais continue de stocker dans la couche lac de données les données âgées de 90 à 180 jours.
Gérer les données XDR dans Microsoft Sentinel
Par défaut, Microsoft Defender XDR conserve les données de chasse aux menaces dans le niveau XDR par défaut pendant 30 jours. Ces données ne sont pas ingérées dans les niveaux Analytics ou lac de données par défaut. Si vous étendez la période de rétention des tables XDR prises en charge au-delà de 30 jours et jusqu’à 90 jours, les coûts d’ingestion Sentinel s’appliquent, mais il n’existe aucun coût de stockage supplémentaire. Les tables sont créées dans votre espace de travail Microsoft Sentinel dans le niveau Analytics et mises en miroir au niveau lac de données.
Si vous activez le connecteur XDR Microsoft Sentinel dans le portail Azure, les tables que vous sélectionnez lors de l’installation sont automatiquement ingérées dans le niveau Analytics et mises en miroir au niveau lac de données. La rétention par défaut est de 30 jours et vous pouvez la prolonger jusqu’à 12 ans. Pour obtenir la liste des tables, consultez intégration Microsoft Defender XDR avec Microsoft Sentinel. Vous pouvez ingérer les tables XDR prises en charge que vous n'avez pas sélectionnées pendant le déploiement du connecteur dans le niveau Analytics et les mettre en miroir au niveau lac de données en définissant la rétention sur plus de 30 jours.
Si vous n’activez pas le connecteur Microsoft Sentinel XDR, les tables XDR ne sont pas automatiquement ingérées, mais vous pouvez toujours les ingérer en définissant la durée de rétention du niveau Analytics ou lac de données à plus de 30 jours dans le portail Microsoft Defender.
Vous pouvez choisir d’ingérer des tables XDR prises en charge exclusivement dans le niveau lac de données en sélectionnant l’option de niveau lac de données lors de la configuration des paramètres de rétention. Pour plus d’informations, consultez Configurer la conservation et la hiérarchisation des données.
Warning
Réinitialiser la rétention analytique et la rétention totale aux 30 jours par défaut désactive le connecteur dans le portail Azure.
Pour arrêter d’ingérer des données dans le niveau Analytique, il faut réinitialiser la rétention analytique et la rétention totale aux 30 jours par défaut.
Pour plus d’informations sur la gestion de vos tables et données, consultez Gérer vos tables et données existantes.
Conservation et coûts des données XDR
Les tableaux suivants résument les périodes de rétention gratuites et les implications en termes de coûts pour les différents niveaux dans Microsoft Sentinel :
| Niveau | Rétention | Notes |
|---|---|---|
| Chasse avancée (par défaut) | 30 jours | Valeur par défaut, incluse dans la licence XDR. |
| Niveau d’analyse | 31-90 jours | Stockage gratuit pour les espaces de travail avec Sentinel activé. Les données sont répliquées dans le lac de données. Des frais d’ingestion Sentinel s’appliquent. |
| niveau de lac de données | Configurable. Par défaut, identique au niveau analytique. | Stockage gratuit lorsque la rétention totale est identique à la rétention du niveau analytique. La conservation des données dans le niveau lac de données au-delà de la durée de rétention du niveau analytique entraîne des coûts de stockage du niveau lac de données. L’ingestion de données directement dans le niveau lac de données entraîne des coûts d’ingestion, de stockage et de traitement. |
Pour plus d’informations sur la facturation et les coûts, consultez Comprendre le modèle de facturation complet pour Microsoft Sentinel.
Dans les exemples suivants, les données XDR sont disponibles via la chasse avancée pendant au moins 30 jours, quels que soient les paramètres de rétention dans les niveaux d’analytique ou de lac de données.
| Rétention du niveau Analytics | Rétention totale | Coûts d’ingestion du niveau Analytique | Coûts de stockage du niveau Analytique | coûts du niveau lac de données |
|---|---|---|---|---|
| 30 jours par défaut | 30 jours par défaut | Aucun coût supplémentaire | S/O | S/O |
| 90 jours | 90 jours | Les coûts s’appliquent à l’ingestion du niveau analytique. | Aucun coût supplémentaire. 90 jours offerts. | Aucun coût supplémentaire. La rétention totale correspond à la rétention du niveau Analytique. |
| 90 jours | 180 jours | Les coûts s’appliquent à l’ingestion du niveau analytique. | Aucun coût supplémentaire ; 90 jours inclus gratuit. | Les coûts s’appliquent pour 90 jours de rétention supplémentaire du lac de données (180 à 90 jours). |
| 180 jours | 1 an | Les coûts s’appliquent à l’ingestion du niveau analytique. | Les coûts s’appliquent pour 90 jours de rétention de niveau analytique supplémentaire. | Les coûts s’appliquent pour 185 jours de rétention supplémentaire du lac de données (365 à 180 jours). |
| 0 jours (lac de données uniquement) | 5 ans | S/O | S/O | Des frais s’appliquent à l’ingestion et à 5 ans de conservation des données dans le lac de données. |
Étapes suivantes
Pour en savoir plus, consultez les liens suivants :