Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Les détections personnalisées constituent désormais le meilleur moyen de créer de nouvelles règles dans Microsoft Sentinel Microsoft Defender XDR SIEM. Les détections personnalisées vous permettent de réduire les coûts d’ingestion, d’obtenir des détections en temps réel illimitées et de bénéficier d’une intégration transparente avec Defender XDR données, fonctions et actions de correction avec le mappage automatique d’entités. Pour plus d’informations, consultez le billet de blog Détections personnalisées qui sont désormais l’expérience unifiée de création de détections dans Microsoft Defender XDR.
la fonctionnalité d’anomalies personnalisables de Microsoft Sentinel fournit des modèles d’anomalie intégrés pour une valeur immédiate prête à l’emploi. Ces modèles d’anomalies ont été développés pour être robustes à l’aide de milliers de sources de données et de millions d’événements, mais la fonctionnalité d’anomalies personnalisables vous permet également de modifier facilement les seuils et les paramètres des anomalies au sein de l’interface utilisateur. Les règles d’anomalie sont activées par défaut ; elles génèrent donc des anomalies dès leur mise en service. Vous pouvez rechercher et interroger ces anomalies dans la table Anomalies de la section Journaux .
Important
Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender. Tous les clients qui utilisent Microsoft Sentinel dans le Portail Azure sont redirigés vers le portail Defender et utilisent Microsoft Sentinel dans le portail Defender uniquement.
Si vous utilisez toujours Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender pour garantir une transition en douceur et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender.
Afficher les modèles de règle d’anomalie personnalisables
Vous pouvez maintenant trouver des règles d’anomalie affichées dans une grille sous l’onglet Anomalies de la page Analytique .
Pour les utilisateurs du portail Microsoft Defender, sélectionnez Microsoft Sentinel > Configuration > Analytics dans le menu de navigation Microsoft Defender.
Pour les utilisateurs de Microsoft Sentinel dans le Portail Azure, sélectionnez Analytique dans le menu de navigation Microsoft Sentinel.
Dans la page Analytique , sélectionnez l’onglet Anomalies .
Pour filtrer la liste selon un ou plusieurs des critères suivants, sélectionnez Ajouter un filtre et choisissez en conséquence.
État : indique si la règle est activée ou désactivée.
Tactiques - les tactiques du framework MITRE ATT&CK couvertes par l’anomalie.Techniques : techniques de l’infrastructure MITRE ATT&CK couvertes par l’anomalie.
Sources de données : type de journaux d'activité qui doivent être ingérés et analysés pour que l’anomalie soit définie.
Sélectionnez une règle et affichez les informations suivantes dans le volet d’informations :
Description explique le fonctionnement de l’anomalie et les données dont elle a besoin.
Tactiques et techniques désigne les tactiques et techniques du cadre MITRE ATT&CK couvertes par l’anomalie.
Les paramètres sont les attributs configurables pour l’anomalie.
Threshold est une valeur configurable qui indique le degré auquel un événement doit être inhabituel avant la création d’une anomalie.
Fréquence de la règle désigne le temps entre les travaux de traitement des journaux qui recherchent les anomalies.
L’état de la règle indique si la règle s’exécute en mode Production ou déploiement progressif (préproduction) lorsqu’elle est activée.
La version d’anomalie affiche la version du modèle utilisée par une règle. Si vous souhaitez modifier la version utilisée par une règle déjà active, vous devez recréer la règle.
Les règles fournies avec Microsoft Sentinel prêtes à l’emploi ne peuvent pas être modifiées ou supprimées. Pour personnaliser une règle, vous devez d’abord créer un doublon de la règle, puis personnaliser le doublon. Pour des instructions complètes, consultez Ajuster les règles de détection des anomalies.
Remarque
Pourquoi existe-t-il un bouton Modifier si la règle ne peut pas être modifiée ?
Bien que vous ne puissiez pas modifier la configuration d’une règle d’anomalie prête à l’emploi, vous pouvez effectuer deux opérations :
Vous pouvez basculer l’état de règle de la règle de Production à Flighting.
Vous pouvez envoyer des commentaires à Microsoft sur votre expérience avec des anomalies personnalisables.
Évaluer la qualité des anomalies
Vous pouvez voir les performances d’une règle d’anomalie en examinant un échantillon des anomalies créées par une règle au cours de la dernière période de 24 heures.
Pour les utilisateurs de Microsoft Sentinel dans le Portail Azure, sélectionnez Analytique dans le menu de navigation Microsoft Sentinel.
Pour les utilisateurs du portail Microsoft Defender, sélectionnez Microsoft Sentinel > Configuration > Analytics dans le menu de navigation Microsoft Defender.
Dans la page Analytique , sélectionnez l’onglet Anomalies .
Sélectionnez la règle que vous souhaitez évaluer, puis copiez son ID en haut du volet d’informations à droite.
Dans le menu de navigation Microsoft Sentinel, sélectionnez Journaux.
Si une galerie de requêtes s’affiche en haut, fermez-la.
Sélectionnez l’onglet Tables dans le volet gauche de la page Journaux .
Définissez le filtre Plage de temps sur la valeur les dernières 24 heures.
Copiez la requête Kusto ci-dessous et collez-la dans la fenêtre de requête (où elle indique « Tapez votre requête ici ou... ») :
Anomalies | where RuleId contains "<RuleId>"Collez l’ID de règle que vous avez copié ci-dessus à la place de
<RuleId>entre les guillemets.Sélectionnez Exécuter.
Lorsque vous avez des résultats, vous pouvez commencer à évaluer la qualité des anomalies. Si vous n’avez pas de résultats, essayez d’augmenter l’intervalle de temps.
Développez les résultats de chaque anomalie, puis développez le champ AnomalyReasons . Il vous indique la raison pour laquelle l’anomalie s’est déclenchée.
Le « caractère raisonnable » ou l'« utilité » d’une anomalie peut dépendre des conditions de votre environnement, mais une raison courante pour laquelle une règle d’anomalie produit trop d’anomalies est que le seuil est trop bas.
Ajuster les règles d’anomalie
Bien que les règles d’anomalie soient conçues pour être aussi efficaces que possible dès leur mise en œuvre, chaque situation est unique et il est parfois nécessaire d’affiner ces règles.
Étant donné que vous ne pouvez pas modifier une règle active d’origine, vous devez d’abord dupliquer une règle d’anomalie active, puis personnaliser la copie.
La règle d’anomalie d’origine continue de s’exécuter jusqu’à ce que vous la désactiviez ou la supprimiez. La règle d’origine continue à s’exécuter par conception. Vous pouvez donc comparer les résultats générés par la configuration d’origine et le nouveau. Les règles dupliquées sont désactivées par défaut. Vous ne pouvez créer qu’une seule copie personnalisée d’une règle d’anomalie donnée. Les tentatives de création d’une deuxième copie échouent.
Pour modifier la configuration d’une règle d’anomalie, sélectionnez la règle dans la liste sous l’onglet Anomalies .
Cliquez avec le bouton droit n’importe où sur la ligne de la règle, ou cliquez avec le bouton gauche sur les points de suspension (...) à la fin de la ligne, puis sélectionnez Dupliquer dans le menu contextuel.
Une nouvelle règle s’affiche dans la liste, avec les caractéristiques suivantes :
- Le nom de la règle sera le même que l’original, avec « - Customized » ajouté à la fin.
- Le status de la règle sera Désactivé.
- Le badge FLGT apparaîtra au début de la ligne pour indiquer que la règle est en mode Flighting.
Pour personnaliser cette règle, sélectionnez la règle et sélectionnez Modifier dans le volet d’informations ou dans le menu contextuel de la règle.
La règle s’ouvre dans l’Assistant Règle d’analyse. Ici, vous pouvez modifier les paramètres de la règle et son seuil. Les paramètres qui peuvent être modifiés varient selon le type d’anomalie et l’algorithme.
Vous pouvez afficher un aperçu des résultats de vos modifications dans le volet Aperçu des résultats. Sélectionnez un ID d’anomalie dans l’aperçu des résultats pour voir pourquoi le modèle ML identifie cette anomalie.
Activez la règle personnalisée pour générer des résultats. Certaines de vos modifications peuvent nécessiter que la règle soit réexécutée. Vous devez donc attendre la fin de son exécution, puis revenir vérifier les résultats sur la page des journaux. La règle d’anomalie personnalisée s’exécute en mode Flighting (test) par défaut. La règle d’origine continue à s’exécuter en mode Production par défaut.
Pour comparer les résultats, retournez à la table Anomalies dans Logs pour évaluer la nouvelle règle décrite précédemment dans Évaluer la qualité des anomalies, mais utilisez la requête suivante pour rechercher les anomalies générées par la règle originale ainsi que par la règle dupliquée.
Anomalies | where AnomalyTemplateId contains "<RuleId>"Collez l’ID de règle que vous avez copié à partir de la règle d’origine à la place de
<RuleId>entre les guillemets. La valeur deAnomalyTemplateIddans la règle d’origine et dans la règle dupliquée est identique à la valeur deRuleIddans la règle d’origine.
Si vous êtes satisfait des résultats de la règle personnalisée, vous pouvez revenir à l’onglet Anomalies, sélectionner la règle personnalisée, puis le bouton Modifier et, sous l’onglet Général, faire basculer la règle du mode Flighting au mode Production. La règle d’origine sera automatiquement remplacée par Flighting, car vous ne pouvez pas avoir simultanément deux versions de la même règle dans l’environnement de production.
Étapes suivantes
En savoir plus sur la détection d’anomalies dans Microsoft Sentinel :
- Obtenez des informations générales sur les anomalies personnalisables.
- Affichez les types d’anomalies disponibles dans Microsoft Sentinel.
- Explorez d’autres types de règles d’analytique.