Créer des requêtes ou des règles de détection avec des watchlists dans Microsoft Sentinel

Mettez en corrélation vos données de watchlist par rapport à toutes les données Microsoft Sentinel avec des opérateurs tabulaires Kusto tels que join et lookup. Lorsque vous créez une watchlist, vous définissez searchKey. La clé de recherche est le nom d’une colonne de votre watchlist que vous prévoyez d’utiliser comme jointure avec d’autres données ou comme objet de recherche fréquent.

Pour des performances de requête optimales, utilisez SearchKey comme clé pour les jointures dans vos requêtes.

Important

Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender. Tous les clients qui utilisent Microsoft Sentinel dans le Portail Azure sont redirigés vers le portail Defender et utilisent Microsoft Sentinel dans le portail Defender uniquement.

Si vous utilisez toujours Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender pour garantir une transition en douceur et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender.

Créer des requêtes avec des watchlists

Pour utiliser une watchlist dans une requête de recherche, écrivez une requête KQL (Kusto Query Language) qui utilise la fonction _GetWatchlist('watchlist-name') et utilise SearchKey comme clé pour votre jointure.

  1. Pour Microsoft Sentinel dans le portail Defender, sélectionnez Microsoft Sentinel>Configuration>Watchlist. Pour Microsoft Sentinel dans le Portail Azure, sous Configuration, sélectionnez Watchlist.

  2. Sélectionnez la watchlist que vous souhaitez utiliser.

  3. Sélectionnez Afficher dans les logs.

    Capture d’écran montrant comment utiliser des watchlists dans les requêtes.

  4. Passez en revue l’onglet Résultats . Les éléments de votre watchlist sont automatiquement extraits pour votre requête.

    L’exemple ci-dessous montre les résultats de l’extraction des champs Nom et Adresse IP . La SearchKey s’affiche dans sa propre colonne.

    Capture d’écran montrant les requêtes avec des champs watchlist.

    L’horodatage de vos requêtes sera ignoré à la fois dans l’interface utilisateur de la requête et dans les alertes planifiées.

  5. Écrivez une requête qui utilise la fonction _GetWatchlist('watchlist-name') et qui utilise SearchKey comme clé pour votre jointure.

    Par exemple, l’exemple de requête suivant joint la RemoteIPCountry colonne de la Heartbeat table avec la clé de recherche définie pour la watchlist nommée mywatchlist.

    Heartbeat
    | lookup kind=leftouter _GetWatchlist('mywatchlist') 
     on $left.RemoteIPCountry == $right.SearchKey
    

    Les résultats de cette requête d’exemple apparaissent dans Log Analytics comme montré dans la capture d’écran suivante.

    Capture d’écran des requêtes sur watchlist en tant que recherche.

Créer une règle d’analyse avec une watchlist

La fonction _GetWatchlist('watchlist-name') retourne le contenu d’une watchlist spécifiée afin que vous puissiez référencer des données watchlist directement dans une requête. Pour utiliser des watchlists dans les règles d’analytique, créez une règle qui inclut cette fonction dans la requête de règle.

  1. Sous Configuration, sélectionnez Analytique.

  2. Sélectionnez Créer et le type de règle que vous souhaitez créer.

  3. Sous l’onglet Général , entrez les informations appropriées.

  4. Sous l’onglet Définir la logique de règle , sous Requête de règle , utilisez la _GetWatchlist('<watchlist>') fonction dans la requête.

    Par exemple, supposons que vous ayez une watchlist nommée ipwatchlist que vous avez créée à partir d’un fichier CSV avec les valeurs suivantes :

    IPAddress,Location
    10.0.100.11,Home
    172.16.107.23,Work
    10.0.150.39,Home
    172.20.32.117,Work

    Le fichier CSV ressemble à l’image suivante. Capture d’écran de quatre éléments dans un fichier CSV utilisé pour la watchlist.

    Pour utiliser la _GetWatchlist fonction pour cet exemple, votre requête serait _GetWatchlist('ipwatchlist').

    Capture d’écran montrant que la requête retourne les quatre éléments de la watchlist.

    Dans cet exemple, nous incluons uniquement les événements provenant d’adresses IP dans la watchlist :

    //Watchlist as a variable
    let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
    Heartbeat
    | where ComputerIP in (watchlist)
    

    L’exemple de requête suivant utilise la liste de surveillance directement dans la requête ainsi que la clé de recherche définie pour celle-ci.

    //Watchlist inline with the query
    //Use SearchKey for the best performance
    Heartbeat
    | where ComputerIP in ( 
        (_GetWatchlist('ipwatchlist')
        | project SearchKey)
    )
    

    La capture d’écran suivante montre la requête inline _GetWatchlist('ipwatchlist') utilisée dans la requête de règle.

    Capture d’écran montrant comment utiliser des watchlists dans les règles d’analyse.

  5. Renseignez le reste des onglets dans l’Assistant Règle d’analyse.

Les listes de surveillance sont mises à jour dans votre espace de travail tous les 12 jours, mettant à jour le champ TimeGenerated. Pour des informations sur la création de règles d’analyse personnalisées utilisant des watchlists, voir Créer des règles d’analyse personnalisées pour détecter les menaces.

Afficher la liste des alias de watchlist

Un alias watchlist est l’identificateur unique utilisé pour référencer une watchlist dans les requêtes et les règles d’analyse. Vous devrez peut-être voir une liste d’alias de watchlist pour identifier une watchlist à utiliser dans une règle de requête ou d’analyse.

  1. Pour Microsoft Sentinel dans le Portail Azure, sous Général, sélectionnez Journaux.
    Dans le portail Defender, sélectionnez Investigation et réponse>Recherche>Recherche avancée.

  2. Dans la page Nouvelle requête , exécutez la requête suivante : _GetWatchlistAlias.

  3. Passez en revue la liste des alias sous l’onglet Résultats .

    Capture d’écran montrant une liste de watchlists.

Pour plus d’informations sur les opérateurs et instructions Kusto utilisés dans les exemples de cette page, consultez la documentation Kusto :

Pour plus d’informations sur KQL, consultez vue d’ensemble de Langage de requête Kusto (KQL).

Autres ressources :

Pour en savoir plus sur les watchlists et les Microsoft Sentinel, consultez les articles suivants :