Visualisez les données collectées sur la page d’aperçu Microsoft Sentinel

Utilisez la page d’aperçu Microsoft Sentinel pour visualiser, surveiller et analyser les activités dans votre environnement. Cet article décrit les widgets et les graphiques disponibles sur le tableau de bord Vue d'ensemble de Microsoft Sentinel, notamment des insights sur les incidents, l'efficacité de l'automatisation, l'ingestion des données et l'état des règles d'analyse pour vous aider à évaluer rapidement la posture de sécurité de votre environnement. Avant de commencer, assurez-vous de remplir les prérequis, y compris la connexion de vos sources de données à Microsoft Sentinel.

Important

Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender. Tous les clients qui utilisent Microsoft Sentinel dans le Portail Azure sont redirigés vers le portail Defender et utilisent Microsoft Sentinel dans le portail Defender uniquement.

Si vous utilisez toujours Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender pour garantir une transition en douceur et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender.

Prérequis

Avant d’accéder à la page Vue d’ensemble, vérifiez que vous remplissez les conditions préalables suivantes :

Accéder à la page Vue d’ensemble

Si votre espace de travail est intégré au portail Microsoft Defender, sélectionnez Vue d’ensemble générale>. Sinon, sélectionnez Vue d’ensemble directement. Par exemple :

Capture d’écran du tableau de bord Vue d’ensemble du Microsoft Sentinel.

Les données de chaque section du tableau de bord Vue d’ensemble sont précalculées et la dernière heure d’actualisation est affichée en haut de chaque section. Sélectionnez Actualiser en haut de la page pour actualiser la page entière.

Afficher les données d’incident

Pour limiter le bruit et réduire le nombre d’alertes que vous devez examiner et analyser, Microsoft Sentinel utilise une technique de fusion pour corréler les alertes en incidents. Les incidents sont des groupes actionnables d’alertes associées que vous pouvez examiner et résoudre.

L’image suivante montre un exemple de la section Incidents du tableau de bord Vue d’ensemble :

Capture d’écran de la section Incidents dans la page Vue d’ensemble du Microsoft Sentinel.

La section Incidents répertorie les données suivantes :

  • Nombre d’incidents nouveaux, actifs et fermés au cours des dernières 24 heures.
  • Nombre total d’incidents de chaque gravité.
  • Nombre d'incidents clôturés pour chaque type de classification de clôture.
  • État des incidents par heure de création, par intervalles de quatre heures.
  • Temps moyen nécessaire pour prendre en compte un incident et temps moyen nécessaire pour clôturer un incident, avec un lien vers le classeur Efficacité du SOC. Pour plus d’informations, consultez Visualiser et surveiller vos données à l’aide de classeurs dans Microsoft Sentinel.

Sélectionnez Gérer les incidents pour accéder à la page Microsoft Sentinel Incidents pour plus d’informations.

Afficher les données d’automatisation

Après avoir déployé l’automatisation avec Microsoft Sentinel, surveillez l’automatisation de votre espace de travail dans la section Automatisation du tableau de bord Vue d’ensemble.

Capture d’écran de la section Automation dans la page Vue d’ensemble Microsoft Sentinel.

  • Commencez par un résumé de l'activité des règles d'automatisation : incidents clôturés par l'automatisation, temps gagné grâce à l'automatisation et intégrité des playbooks associés.

    Microsoft Sentinel calcule le temps gagné par l’automatisation en recherchant le temps moyen enregistré par une seule automatisation, multiplié par le nombre d’incidents résolus par l’automatisation. Microsoft Sentinel utilise la formule suivante pour calculer le temps gagné par l’automatisation :

    (avgWithout - avgWith) * resolvedByAutomation

    Où :

    • avgWithout est le temps moyen nécessaire pour résoudre un incident sans automatisation.
    • avgWith est le temps moyen nécessaire à la résolution d’un incident par l’automatisation.
    • resolvedByAutomation correspond au nombre d’incidents résolus par automatisation.
  • Le graphique d’actions d’automatisation récapitule le nombre d’actions effectuées par automatisation, par type d’action.

  • La section inclut également le nombre de règles d’automatisation actives avec un lien vers la page Automation .

Sélectionnez le lien Configurer les règles d’automatisation pour accéder à la page Automation , où vous pouvez configurer davantage d’automatisation.

Afficher status d’enregistrements de données, de collecteurs de données et de renseignement sur les menaces

Dans la section Données du tableau de bord Vue d’ensemble , suivez les informations sur les enregistrements de données, les collecteurs de données et le renseignement sur les menaces.

Capture d’écran de la section Données dans la page Vue d’ensemble Microsoft Sentinel.

Affichez les détails suivants :

  • Nombre d’enregistrements qui Microsoft Sentinel collectés au cours des dernières 24 heures, par rapport aux 24 heures précédentes, et anomalies détectées au cours de cette période.

  • Vue d’ensemble du statut de vos connecteurs de données, réparti entre les connecteurs défaillants et actifs. Les connecteurs non sains indiquent le nombre de connecteurs qui présentent des erreurs. Connecteurs actifs désigne des connecteurs dont les données sont transmises en continu vers Microsoft Sentinel, selon une requête incluse dans le connecteur.

  • Les enregistrements de renseignement sur les menaces dans Microsoft Sentinel, par indicateur de compromission.

Sélectionnez Gérer les connecteurs pour accéder à la page Connecteurs de données , où vous pouvez afficher et gérer vos connecteurs de données.

Afficher les données d’analyse

Suivez les données de vos règles d’analyse dans la section Analyse du tableau de bord Vue d’ensemble .

Capture d’écran de la section Analytics dans la page Vue d’ensemble Microsoft Sentinel.

Le nombre de règles d’analyse dans Microsoft Sentinel sont affichées par status, notamment activées, désactivées et autodisables.

Sélectionnez le lien vue MITRE pour accéder à MITRE ATT&CK, où vous pouvez voir comment votre environnement est protégé contre les tactiques et techniques MITRE ATT&CK. Sélectionnez le lien Gérer les règles d’analyse pour accéder à la page Analyse , où vous pouvez afficher et gérer les règles qui configurent la façon dont les alertes sont déclenchées.

Étapes suivantes

Pour continuer à explorer et surveiller votre environnement, utilisez les ressources suivantes :