Migrer vers Microsoft Sentinel avec l’expérience de migration SIEM

L’outil de migration SIEM analyse les détections Splunk et QRadar, y compris les détections personnalisées, et recommande les détections Microsoft Sentinel et Defender XDR détections natives les mieux adaptées. Il fournit également des recommandations concernant les connecteurs de données, à savoir les connecteurs Microsoft et ceux de fournisseurs tiers disponibles dans Content Hub, afin d’activer les détections recommandées. Vous pouvez suivre la migration en attribuant le bon statut à chaque carte de recommandation.

L’expérience de migration SIEM comprend les fonctionnalités suivantes :

  • L'expérience se concentre sur la migration de la surveillance de sécurité Splunk et QRadar vers Microsoft Sentinel et sur le mappage des règles analytiques prêtes à l'emploi (OOTB) dans la mesure du possible.
  • L’expérience prend en charge la migration des détections Splunk et QRadar vers des règles d’analyse Microsoft Sentinel.

Prérequis

Remarque

L’outil de migration SIEM est alimenté par Security Copilot, vous devez donc activer Security Copilot dans votre locataire pour utiliser l’outil de migration SIEM. Cependant, l'outil de migration SIEM ne consomme pas de SCU ni ne génère de charges basées sur SCU, peu importe la configuration de Security Copilot. Vous pouvez optimiser votre configuration Security Copilot en fonction de vos préférences en matière de gestion des coûts et de l’accès, et le flux de travail reste entièrement sans SCU. Toute utilisation de SCU s’applique uniquement aux autres fonctionnalités Security Copilot que vous utilisez intentionnellement.

Capture d’écran des paramètres de surveillance de l’utilisation Security Copilot.

Exporter des règles de détection à partir de votre SIEM actuel

Exportez vos règles de détection existantes depuis votre SIEM actuel afin que l’expérience de migration SIEM puisse les analyser.

Dans l’application Rechercher et créer des rapports dans Splunk, exécutez la requête suivante :

| rest splunk_server=local count=0 /servicesNS/-/-/saved/searches | search disabled=0 | search alert_threshold != "" | table title, search, description, cron_schedule, dispatch.earliest_time, alert.severity, alert_comparator, alert_threshold, alert.suppress.period, id, eai:acl.app, actions, action.correlationsearch.annotations, action.correlationsearch.enabled | tojson | table _raw | rename _raw as alertrules | mvcombine delim=", " alertrules | append [ | rest splunk_server=local count=0 /servicesNS/-/-/admin/macros | table title,definition,args,iseval | tojson | table _raw | rename _raw as macros | mvcombine delim=", " macros ] | filldown alertrules |tail 1 

Vous avez besoin d’un rôle d’administrateur Splunk pour exporter toutes les alertes Splunk. Pour plus d’informations, consultez Accès utilisateur en fonction du rôle Splunk.

Démarrer l’expérience de migration SIEM

Après avoir exporté les règles, procédez comme suit :

  1. Accédez à security.microsoft.com.

  2. Sous l’onglet Optimisation SOC , sélectionnez Configurer votre nouveau SIEM.

    Capture d’écran de l’option Configurer votre nouvelle solution SIEM dans le coin supérieur droit de l’écran Optimisation SOC.

  3. Sélectionnez Migrer à partir de votre SIEM actuel :

    Capture d’écran de l’option Migrer à partir de SIEM actuelle.

  4. Sélectionnez le SIEM à partir duquel vous effectuez la migration.

    Capture d’écran de l’interface utilisateur demandant à l’utilisateur de sélectionner le SIEM à partir duquel il effectue la migration.

  5. Téléchargez les données de configuration que vous avez exportées (voir Règles de détection d’exportation depuis votre SIEM actuel) et sélectionnez Suivant.

    L’outil de migration analyse l’exportation et identifie le nombre de sources de données et les règles de détection dans le fichier que vous avez fourni. Utilisez ces informations pour confirmer que vous avez le bon export.

    Si les données ne semblent pas correctes, sélectionnez Remplacer le fichier dans le coin supérieur droit et chargez une nouvelle exportation. Une fois le fichier correct chargé, sélectionnez Suivant.

    Capture d’écran de l’écran de confirmation montrant le nombre de sources de données et les règles de détection.

  6. Sélectionnez un espace de travail, puis sélectionnez Démarrer l’analyse.

    Capture d’écran de l’interface utilisateur demandant à l’utilisateur de sélectionner un espace de travail.

    L’outil de migration associe les règles de détection aux sources de données et aux règles de détection de Microsoft Sentinel. S’il n’y a aucune recommandation dans l’espace de travail, des recommandations sont créées. S’il existe des recommandations existantes, l’outil de migration SIEM les supprime et les remplace par de nouvelles.

    Capture d’écran de l’outil de migration qui se prépare à analyser les règles.

  7. Actualisez la page et sélectionnez l’état de l’analyse de configuration SIEM pour afficher la progression de l’analyse :

    Capture d’écran de l’analyse de configuration SIEM status montrant la progression de l’analyse.

    La page d’état de l’analyse de configuration SIEM ne se rafraîchit pas automatiquement. Pour afficher les dernières status, fermez et rouvrez la page.

    L’analyse est terminée lorsque les trois marques case activée sont vertes. Si les trois coches sont vertes mais qu’il n’y a aucune recommandation, cela signifie qu’aucune correspondance n’a été trouvée pour vos règles.

    Capture d’écran montrant les trois marques de case activée vertes indiquant que l’analyse est terminée.

    Lorsque l’analyse de migration SIEM est terminée, l’outil de migration génère des recommandations basées sur les cas d’usage, regroupées par Solutions Content Hub. Vous pouvez également télécharger un rapport détaillé de l’analyse. Le rapport contient une analyse détaillée des tâches de migration recommandées, y compris les règles Splunk et QRadar qui n’ont pas une bonne correspondance, qui n’ont pas été détectées ou ne sont pas applicables.

    Capture d’écran des recommandations générées par l’outil de migration.

    Filtrez le type de recommandation par configuration SIEM pour afficher les recommandations de migration.

  8. Sélectionnez l’une des cartes de recommandation pour afficher les sources de données et les règles mappées.

    Capture d’écran d’une carte de recommandation.

    L’outil de migration SIEM associe les règles Splunk et QRadar aux connecteurs de données Microsoft Sentinel prêts, aux règles de détection Microsoft Sentinel prêtes à l’emploi, et aux détections natives Defender XDR. L’onglet Connecteurs affiche les connecteurs de données mis en correspondance avec les règles de votre SIEM et les status (connectés ou non déconnectés). Si le connecteur que vous souhaitez utiliser n'est pas déjà connecté, vous pouvez le connecter depuis l'onglet du connecteur. Si aucun connecteur n'est installé, allez dans le Microsoft Sentinel Content Hub et installez la solution qui contient le connecteur que vous souhaitez utiliser.

    Capture d’écran des connecteurs de données Microsoft Sentinel associés à des règles Splunk ou QRadar.

    L’onglet Détections affiche les informations suivantes :

    • Recommandations de l’outil de migration SIEM.
    • La règle de détection Splunk ou QRadar actuelle issue de votre fichier importé.
    • Le produit, qui indique si la détection associée est une règle de détection Microsoft Sentinel ou une détection native de Defender XDR.
    • Status de la règle de détection dans Microsoft Sentinel. Le statut peut être :
      • Activé : la règle de détection est créée à partir du modèle de règle, activée et active (à la suite d’une action précédente)
      • Désactivé : la règle de détection est installée à partir du hub de contenu, mais n’est pas activée dans l’espace de travail Microsoft Sentinel
      • Non utilisé : la règle de détection a été installée à partir du hub de contenu et est disponible en tant que modèle à activer
      • Non installé : la règle de détection n’a pas été installée à partir du hub de contenu
    • Les connecteurs nécessaires devant être configurés pour fournir les journaux requis par la règle de détection recommandée. Si aucun connecteur requis n’est disponible, il existe un panneau latéral avec un Assistant pour l’installer à partir du hub de contenu. Si tous les connecteurs requis sont connectés, une coche verte s’affiche.

    Capture d’écran des règles de détection Microsoft Sentinel mises en correspondance avec des règles Splunk ou QRadar.

Activer les règles de détection

Après avoir examiné les résultats correspondants, vous pouvez activer les règles recommandées de détection Microsoft Sentinel ou consulter les détections natives de Defender XDR.

Lorsque vous sélectionnez une règle de détection recommandée, le panneau latéral des détails des règles s’ouvre et vous pouvez consulter les détails du modèle de règle.

Capture d'écran du volet latéral présentant les informations sur la règle.

  • Si le connecteur de données associé est installé et configuré, sélectionnez Activer la détection pour activer la règle de détection.

    Capture d’écran du bouton Activer la détection dans le volet latéral détails de la règle.

  • Sélectionnez Autres actions>Créer manuellement pour ouvrir l’Assistant Règles d’analyse afin de pouvoir examiner et modifier la règle avant de l’activer.

  • Si la règle est déjà activée, sélectionnez Modifier pour ouvrir l’Assistant Règles d’analyse afin d’examiner et de modifier la règle.

    Capture d’écran du bouton Plus d’actions dans l’assistant de règles.

    L’assistant affiche la règle Splunk SPL et vous pouvez la comparer avec la règle Microsoft Sentinel KQL.

    Capture d’écran de la comparaison entre la règle Splunk SPL et Microsoft Sentinel KQL.

Conseil

Au lieu de créer des règles manuellement à partir de zéro, envisagez d’activer la règle depuis le modèle puis de la modifier si nécessaire.

Activer la détection n'est activée que si le connecteur de données est installé et configuré pour la transmission en continu des journaux.

  • Vous pouvez activer plusieurs règles à la fois en cochant les cases à cocher en regard de chaque règle que vous souhaitez activer, puis en sélectionnant Activer les détections sélectionnées en haut de la page.

    Capture d’écran de la liste des règles dans l’onglet détection avec des cases à cocher en regard d’elles.

L’outil de migration SIEM n’installe pas explicitement de connecteurs ni n’active les règles de détection.

Limitations

L'outil de migration mappe l'exportation des règles vers des connecteurs de données Microsoft Sentinel intégrés et vers des règles de détection.