Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
L’outil de migration SIEM analyse les détections Splunk et QRadar, y compris les détections personnalisées, et recommande les détections Microsoft Sentinel et Defender XDR détections natives les mieux adaptées. Il fournit également des recommandations concernant les connecteurs de données, à savoir les connecteurs Microsoft et ceux de fournisseurs tiers disponibles dans Content Hub, afin d’activer les détections recommandées. Vous pouvez suivre la migration en attribuant le bon statut à chaque carte de recommandation.
L’expérience de migration SIEM comprend les fonctionnalités suivantes :
- L'expérience se concentre sur la migration de la surveillance de sécurité Splunk et QRadar vers Microsoft Sentinel et sur le mappage des règles analytiques prêtes à l'emploi (OOTB) dans la mesure du possible.
- L’expérience prend en charge la migration des détections Splunk et QRadar vers des règles d’analyse Microsoft Sentinel.
Prérequis
- Microsoft Sentinel dans Microsoft Defender portail
- Au moins Contributeur Microsoft Sentinel autorisations dans l'espace de travail Microsoft Sentinel
- Security Copilot activé dans votre tenant avec au moins un rôle d’opérateur de l’espace de travail attribué
Remarque
L’outil de migration SIEM est alimenté par Security Copilot, vous devez donc activer Security Copilot dans votre locataire pour utiliser l’outil de migration SIEM. Cependant, l'outil de migration SIEM ne consomme pas de SCU ni ne génère de charges basées sur SCU, peu importe la configuration de Security Copilot. Vous pouvez optimiser votre configuration Security Copilot en fonction de vos préférences en matière de gestion des coûts et de l’accès, et le flux de travail reste entièrement sans SCU. Toute utilisation de SCU s’applique uniquement aux autres fonctionnalités Security Copilot que vous utilisez intentionnellement.
Exporter des règles de détection à partir de votre SIEM actuel
Exportez vos règles de détection existantes depuis votre SIEM actuel afin que l’expérience de migration SIEM puisse les analyser.
Dans l’application Rechercher et créer des rapports dans Splunk, exécutez la requête suivante :
| rest splunk_server=local count=0 /servicesNS/-/-/saved/searches | search disabled=0 | search alert_threshold != "" | table title, search, description, cron_schedule, dispatch.earliest_time, alert.severity, alert_comparator, alert_threshold, alert.suppress.period, id, eai:acl.app, actions, action.correlationsearch.annotations, action.correlationsearch.enabled | tojson | table _raw | rename _raw as alertrules | mvcombine delim=", " alertrules | append [ | rest splunk_server=local count=0 /servicesNS/-/-/admin/macros | table title,definition,args,iseval | tojson | table _raw | rename _raw as macros | mvcombine delim=", " macros ] | filldown alertrules |tail 1
Vous avez besoin d’un rôle d’administrateur Splunk pour exporter toutes les alertes Splunk. Pour plus d’informations, consultez Accès utilisateur en fonction du rôle Splunk.
Démarrer l’expérience de migration SIEM
Après avoir exporté les règles, procédez comme suit :
Accédez à
security.microsoft.com.Sous l’onglet Optimisation SOC , sélectionnez Configurer votre nouveau SIEM.
Sélectionnez Migrer à partir de votre SIEM actuel :
Sélectionnez le SIEM à partir duquel vous effectuez la migration.
Téléchargez les données de configuration que vous avez exportées (voir Règles de détection d’exportation depuis votre SIEM actuel) et sélectionnez Suivant.
L’outil de migration analyse l’exportation et identifie le nombre de sources de données et les règles de détection dans le fichier que vous avez fourni. Utilisez ces informations pour confirmer que vous avez le bon export.
Si les données ne semblent pas correctes, sélectionnez Remplacer le fichier dans le coin supérieur droit et chargez une nouvelle exportation. Une fois le fichier correct chargé, sélectionnez Suivant.
Sélectionnez un espace de travail, puis sélectionnez Démarrer l’analyse.
L’outil de migration associe les règles de détection aux sources de données et aux règles de détection de Microsoft Sentinel. S’il n’y a aucune recommandation dans l’espace de travail, des recommandations sont créées. S’il existe des recommandations existantes, l’outil de migration SIEM les supprime et les remplace par de nouvelles.
Actualisez la page et sélectionnez l’état de l’analyse de configuration SIEM pour afficher la progression de l’analyse :
La page d’état de l’analyse de configuration SIEM ne se rafraîchit pas automatiquement. Pour afficher les dernières status, fermez et rouvrez la page.
L’analyse est terminée lorsque les trois marques case activée sont vertes. Si les trois coches sont vertes mais qu’il n’y a aucune recommandation, cela signifie qu’aucune correspondance n’a été trouvée pour vos règles.
Lorsque l’analyse de migration SIEM est terminée, l’outil de migration génère des recommandations basées sur les cas d’usage, regroupées par Solutions Content Hub. Vous pouvez également télécharger un rapport détaillé de l’analyse. Le rapport contient une analyse détaillée des tâches de migration recommandées, y compris les règles Splunk et QRadar qui n’ont pas une bonne correspondance, qui n’ont pas été détectées ou ne sont pas applicables.
Filtrez le type de recommandation par configuration SIEM pour afficher les recommandations de migration.
Sélectionnez l’une des cartes de recommandation pour afficher les sources de données et les règles mappées.
L’outil de migration SIEM associe les règles Splunk et QRadar aux connecteurs de données Microsoft Sentinel prêts, aux règles de détection Microsoft Sentinel prêtes à l’emploi, et aux détections natives Defender XDR. L’onglet Connecteurs affiche les connecteurs de données mis en correspondance avec les règles de votre SIEM et les status (connectés ou non déconnectés). Si le connecteur que vous souhaitez utiliser n'est pas déjà connecté, vous pouvez le connecter depuis l'onglet du connecteur. Si aucun connecteur n'est installé, allez dans le Microsoft Sentinel Content Hub et installez la solution qui contient le connecteur que vous souhaitez utiliser.
L’onglet Détections affiche les informations suivantes :
- Recommandations de l’outil de migration SIEM.
- La règle de détection Splunk ou QRadar actuelle issue de votre fichier importé.
- Le produit, qui indique si la détection associée est une règle de détection Microsoft Sentinel ou une détection native de Defender XDR.
- Status de la règle de détection dans Microsoft Sentinel. Le statut peut être :
- Activé : la règle de détection est créée à partir du modèle de règle, activée et active (à la suite d’une action précédente)
- Désactivé : la règle de détection est installée à partir du hub de contenu, mais n’est pas activée dans l’espace de travail Microsoft Sentinel
- Non utilisé : la règle de détection a été installée à partir du hub de contenu et est disponible en tant que modèle à activer
- Non installé : la règle de détection n’a pas été installée à partir du hub de contenu
- Les connecteurs nécessaires devant être configurés pour fournir les journaux requis par la règle de détection recommandée. Si aucun connecteur requis n’est disponible, il existe un panneau latéral avec un Assistant pour l’installer à partir du hub de contenu. Si tous les connecteurs requis sont connectés, une coche verte s’affiche.
Activer les règles de détection
Après avoir examiné les résultats correspondants, vous pouvez activer les règles recommandées de détection Microsoft Sentinel ou consulter les détections natives de Defender XDR.
Lorsque vous sélectionnez une règle de détection recommandée, le panneau latéral des détails des règles s’ouvre et vous pouvez consulter les détails du modèle de règle.
Si le connecteur de données associé est installé et configuré, sélectionnez Activer la détection pour activer la règle de détection.
Sélectionnez Autres actions>Créer manuellement pour ouvrir l’Assistant Règles d’analyse afin de pouvoir examiner et modifier la règle avant de l’activer.
Si la règle est déjà activée, sélectionnez Modifier pour ouvrir l’Assistant Règles d’analyse afin d’examiner et de modifier la règle.
L’assistant affiche la règle Splunk SPL et vous pouvez la comparer avec la règle Microsoft Sentinel KQL.
Conseil
Au lieu de créer des règles manuellement à partir de zéro, envisagez d’activer la règle depuis le modèle puis de la modifier si nécessaire.
Activer la détection n'est activée que si le connecteur de données est installé et configuré pour la transmission en continu des journaux.
Vous pouvez activer plusieurs règles à la fois en cochant les cases à cocher en regard de chaque règle que vous souhaitez activer, puis en sélectionnant Activer les détections sélectionnées en haut de la page.
L’outil de migration SIEM n’installe pas explicitement de connecteurs ni n’active les règles de détection.
Limitations
L'outil de migration mappe l'exportation des règles vers des connecteurs de données Microsoft Sentinel intégrés et vers des règles de détection.