Suivre la migration de votre Microsoft Sentinel avec un classeur

Comme le centre des opérations de sécurité (SOC) de votre organization gère des quantités croissantes de données, il est essentiel de planifier et de surveiller votre status de déploiement. Bien que vous puissiez suivre votre processus de migration à l’aide d’outils génériques tels que Microsoft Project, Microsoft Excel, Microsoft Teams ou Azure DevOps, ces outils ne sont pas spécifiques au suivi de migration SIEM (Security Information and Event Management). Pour vous aider à effectuer le suivi, nous fournissons un classeur dédié dans Microsoft Sentinel nommé Microsoft Sentinel Déploiement et migration.

Le classeur vous aide à :

  • Visualiser la progression de la migration
  • Déployer et suivre des sources de données
  • Déployer et surveiller les règles d’analyse et les incidents
  • Déployer et utiliser des classeurs
  • Déployer et effectuer l’automatisation
  • Déploiement et personnalisation des analyses comportementales des utilisateurs et des entités (UEBA)

Cet article décrit comment suivre votre migration avec le workbook Microsoft Sentinel Deployment and Migration, comment personnaliser et gérer le workbook, et comment utiliser les onglets du workbook pour déployer et surveiller les connecteurs de données, les analyses, les incidents, les playbooks, les règles d’automatisation, l’UEBA et la gestion des données. En savoir plus sur l’utilisation des classeurs Azure Monitor dans Microsoft Sentinel.

Déployer le contenu du classeur et afficher le classeur

Pour obtenir le classeur, installez d’abord l’élément autonome depuis le Centre de contenu dans Microsoft Sentinel.

  1. Dans le Microsoft Sentinel Centre de contenu, filtrez le contenu affiché par Type de contenu = Classeurs, puis saisissez migration dans la barre de recherche.

  2. Dans les résultats de recherche, sélectionnez le classeur de déploiement et migration Microsoft Sentinel, puis sélectionnez Installer. Microsoft Sentinel déploie le classeur et l’enregistre dans votre environnement.

  3. Dans Microsoft Sentinel, sous Gestion des menaces, sélectionnez Modèles de classeurs>.

  4. Sélectionnez le classeur Microsoft Sentinel Deployment and Migration et Afficher le modèle.

Déployer la watchlist

La watchlist DeploymentandMigration stocke les actions de déploiement et de migration que le classeur utilise pour suivre votre progression. Déploie cette watchlist depuis le dépôt Microsoft Sentinel GitHub.

  1. Dans le dépôt GitHub Microsoft Sentinel, sélectionnez le dossier DeploymentandMigration, puis sélectionnez Déployer sur Azure pour commencer le déploiement du modèle dans Azure.
  2. Indiquez le nom du groupe de ressources et le nom de l’espace de travail Microsoft Sentinel. Capture d’écran du déploiement de la watchlist sur Azure.
  3. Sélectionnez Vérifier et créer.
  4. Une fois les informations validées, sélectionnez Créer.

Mettre à jour la watchlist avec les actions de déploiement et de migration

La mise à jour de la watchlist avec les actions de déploiement et de migration est essentielle au processus d’installation du suivi. Si vous omettez de mettre à jour la liste de suivi, le classeur ne reflète pas les éléments à suivre.

Pour mettre à jour la watchlist avec des actions de déploiement et de migration :

  1. Dans le portail Azure ou Microsoft Defender, sélectionnez Microsoft Sentinel, puis watchlist.
  2. Sélectionnez la liste de surveillance avec l’alias Déploiement.
  3. Sélectionnez ensuite Mettre à jour la watchlist > modifier les éléments de watchlist.
  4. Fournissez les informations relatives aux actions nécessaires au déploiement et à la migration. Capture d’écran de la mise à jour des éléments de watchlist avec des actions de déploiement et de migration.
  5. Sélectionnez Enregistrer.

Vous pouvez maintenant afficher la Watchlist dans le classeur de suivi de migration. Découvrez comment gérer les watchlists.

En outre, votre équipe peut mettre à jour ou effectuer des tâches pendant le processus de déploiement. Pour résoudre ces modifications, mettez à jour les actions existantes ou ajoutez de nouvelles actions à mesure que vous identifiez de nouveaux cas d’usage ou définissez de nouvelles exigences. Pour mettre à jour ou ajouter des actions, modifiez la watchlist déploiement que vous avez déployée. Pour simplifier le processus, dans le classeur, sélectionnez Modifier la liste de surveillance de déploiement pour ouvrir directement la liste de surveillance depuis le classeur.

Afficher les status de déploiement

Pour afficher rapidement la progression du déploiement, dans le classeur Microsoft Sentinel Déploiement et migration, sélectionnez Déploiement et faites défiler vers le bas pour rechercher le Résumé de la progression. La section Résumé de la progression affiche l’état du déploiement, y compris les informations suivantes :

  • Tableaux présentant des données
  • Nombre de tables signalant des données
  • Nombre de journaux signalés et de tables de rapport des données du journal
  • Nombre de règles activées et de règles non redéployées
  • Classeurs recommandés déployés
  • Nombre total de classeurs déployés
  • Nombre total de playbooks déployés

Déployer et surveiller des connecteurs de données

Pour surveiller les ressources déployées et déployer de nouveaux connecteurs, dans le classeur déploiement et migration Microsoft Sentinel, sélectionnez Moniteur connecteurs > de données. La vue Monitor répertorie les éléments suivants :

  • Tendances actuelles de l’ingestion
  • Tables ingérant des données
  • Quantité de données que chaque table signale
  • Rapports sur les points de terminaison avec Azure Monitor Agent (AMA)
  • Règles de collecte de données dans le groupe de ressources et les appareils liés aux règles
  • État du connecteur de données (modifications et défaillances)
  • Journaux d’état de santé dans la plage horaire spécifiée

Capture d’écran de la vue Moniteur de l’onglet Connecteurs de données du classeur.

Pour configurer un connecteur de données :

  1. Sélectionnez la vue Configurer .
  2. Sélectionnez le bouton avec le nom du connecteur que vous souhaitez configurer.
  3. Configurez le connecteur dans l’écran d’état du connecteur qui s’ouvre. Si vous ne trouvez pas le connecteur dont vous avez besoin, sélectionnez le nom du connecteur pour ouvrir la galerie de connecteurs ou la galerie de solutions. Capture d’écran de la vue Configurer du classeur.

Déployer et surveiller l’analytique et les incidents

Lorsque les données sont signalées dans l’espace de travail, configurez et surveillez les règles d’analyse. Dans le classeur déploiement et migration Microsoft Sentinel, sélectionnez l’onglet Analytique pour afficher tous les modèles et listes de règles déployés. L’onglet Analytics indique quelles règles sont actuellement utilisées et la fréquence à laquelle les règles génèrent des incidents.

Capture d’écran de l’onglet Analytics du classeur.

La vue de couverture MITRE associe vos règles d’analyse déployées au cadre MITRE ATT&CK, afin que vous puissiez identifier les lacunes dans la détection des menaces. Si vous avez besoin d’une couverture supplémentaire, sélectionnez Vérifier la couverture MITRE sous le tableau de gauche. Utilisez cette option pour définir les zones qui bénéficient d’une plus grande couverture et les règles déployées, à n’importe quelle étape du projet de migration.

Capture d’écran de la vue Couverture MITRE du classeur.

Lorsque vous déployez les règles d’analyse et que le connecteur de produit Defender est configuré pour envoyer les alertes, surveillez la création et la fréquence des incidents sous Résumé de la progression du déploiement>. La section Résumé de la progression affiche les métriques relatives à la génération d’alertes par produit, titre et classification, pour indiquer l’intégrité du SOC et quelles alertes nécessitent la plus grande attention. Si les alertes génèrent trop de volume, revenez à l’onglet Analyse pour modifier la logique.

Capture d’écran du résumé de la progression dans l’onglet Analytique du classeur.

Déployer et utiliser des classeurs

Pour visualiser les informations relatives à l’ingestion et aux détections de données effectuées par Microsoft Sentinel, dans le classeur déploiement et migration Microsoft Sentinel, sélectionnez Classeurs. Utilisez l’affichage Moniteur pour les informations de surveillance et la vue Configurer pour les informations de configuration.

Voici quelques tâches utiles à effectuer sous l’onglet Classeurs :

  • Pour afficher la liste de tous les classeurs de l’environnement et le nombre de classeurs déployés, sélectionnez Surveiller.

  • Pour afficher un classeur spécifique dans le classeur déploiement et migration Microsoft Sentinel, sélectionnez un classeur, puis sélectionnez Ouvrir le classeur sélectionné.

    Capture d’écran de la sélection d’un classeur sous l’onglet Classeur.

  • Si vous n’avez pas encore déployé de classeurs, sélectionnez Configurer pour afficher la liste des classeurs couramment utilisés et recommandés. Si un classeur n’est pas répertorié, sélectionnez Accéder à la galerie de classeurs ou Accéder au hub de contenu pour déployer le classeur approprié.

    Capture d’écran de l’affichage d’un classeur à partir de l’onglet Classeur.

Déployer et surveiller des playbooks et des règles d’automatisation

Lorsque vous configurez l’ingestion, les détections et les visualisations de données, vous pouvez maintenant examiner l’automatisation. Dans le classeur Déploiement et migration Microsoft Sentinel, sélectionnez Automation pour afficher les playbooks déployés et voir quels playbooks sont actuellement connectés à une règle d’automatisation. S’il existe des règles d’automatisation, le classeur met en évidence les informations suivantes concernant chaque règle :

  • Nom
  • Statut
  • Action ou actions de la règle
  • Date de la dernière modification de la règle et de l’utilisateur qui a modifié la règle
  • Date de création de la règle

Pour afficher, déployer et tester l’automatisation dans la section Automation du classeur, sélectionnez Déployer des ressources Automation en bas à gauche.

Découvrez les capacités de Microsoft Sentinel SOAR pour les manuels et les règles d’automatisation : automatisez les réponses avec des manuels et automatisez la gestion des incidents avec des règles d’automatisation.

Capture d’écran de l’onglet Automatisation du classeur.

Déployer et surveiller UEBA

Étant donné que la création de rapports et les détections de données se produisent au niveau de l’entité, il est essentiel de surveiller le comportement et les tendances des entités. L’analytique du comportement des utilisateurs et des entités (UEBA) vous aide à le faire. Pour activer la fonctionnalité UEBA dans Microsoft Sentinel, dans le classeur Microsoft Sentinel Déploiement et migration, sélectionnez UEBA. Ici, vous pouvez personnaliser les chronologies d’entité pour les pages d’entité et afficher les tables associées aux entités qui sont remplies avec des données.

Capture d’écran de l’onglet UEBA du cahier d’exercices.

Pour activer l’UEBA :

  1. Sélectionnez Activer UEBA au-dessus de la liste des tables.
  2. Pour activer UEBA, sélectionnez Activé.
  3. Sélectionnez les sources de données que vous souhaitez utiliser pour générer des insights.
  4. Sélectionnez Appliquer.

Après avoir activé UEBA, surveillez et assurez-vous que Microsoft Sentinel génère des données UEBA.

Pour personnaliser la chronologie :

  1. Sélectionnez Personnaliser la chronologie de l’entité au-dessus de la liste des tables.
  2. Créez un élément personnalisé ou sélectionnez l’un des modèles prêtes à l’emploi.
  3. Pour déployer le modèle et terminer l’Assistant, sélectionnez Créer.

En savoir plus sur UEBA ou comment personnaliser la chronologie.

Configurer et gérer le cycle de vie des données

Lorsque vous déployez ou migrez vers Microsoft Sentinel, il est essentiel de gérer l’utilisation et le cycle de vie des journaux entrants. Dans le classeur déploiement et migration Microsoft Sentinel, sélectionnez Gestion des données pour afficher et configurer la conservation et l’archivage des tables.

Capture d’écran de l’onglet Gestion des données du classeur.

Afficher les informations relatives aux éléments suivants :

  • Tables configurées pour l’ingestion de logs standard
  • Tables configurées pour l’ingestion dans le niveau analytique
  • Tables configurées pour être archivées
  • Tables sur la rétention de l’espace de travail par défaut

Pour modifier la stratégie de rétention existante pour les tables :

  1. Sélectionnez la vue Tables de rétention par défaut .
  2. Sélectionnez la table que vous souhaitez modifier et sélectionnez Rétention des mises à jour. Modifiez les informations suivantes en fonction des besoins :
    • Rétention actuelle dans l’espace de travail
    • Rétention actuelle dans l’archive
    • Nombre total de jours pendant lesquels les données vivent dans l’environnement
  3. Modifiez la valeur TotalRetention pour définir un nouveau nombre total de jours pendant lesquels les données doivent exister dans l’environnement.

La valeur ArchiveRetention est calculée en soustrayant la valeur TotalRetention de la valeur InteractiveRetention . Si vous devez ajuster la rétention de l’espace de travail, la modification n’a pas d’impact sur les tables qui incluent des archives configurées et les données ne sont pas perdues. Si vous modifiez la valeur InteractiveRetention et que la valeur TotalRetention ne change pas, Azure Log Analytics ajuste la rétention de l’archive pour compenser la modification.

Si vous préférez apporter des modifications dans l’interface utilisateur, sélectionnez Mettre à jour la rétention dans l’interface utilisateurpour ouvrir la page correspondante.

Découvrez la gestion du cycle de vie des données.

Activer les conseils et les instructions de migration

Pour faciliter le processus de déploiement et de migration, le classeur inclut des conseils qui expliquent comment utiliser les différents onglets et des liens vers des ressources pertinentes. Les conseils sont basés sur Microsoft Sentinel documentation de migration et sont pertinents pour votre SIEM actuel. Pour activer les conseils et les instructions, dans le classeur Microsoft Sentinel Deployment and Migration, en haut à droite, définissez MigrationTips et Instruction sur Yes.

Capture d’écran des conseils et instructions de migration du classeur.