Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Lors de l’étape de déploiement pour activer les fonctionnalités et contenus de Microsoft Sentinel, vous avez activé Microsoft Sentinel, la surveillance de la santé et les solutions nécessaires. Dans cet article, vous allez apprendre à configurer les différents types de contenu de sécurité Microsoft Sentinel, ce qui vous permet de détecter, de surveiller et de répondre aux menaces de sécurité sur vos systèmes. Cet article fait partie du Guide de déploiement pour Microsoft Sentinel.
Configurer votre contenu de sécurité
Suivez ces étapes pour configurer votre contenu de sécurité.
| Étape | Description |
|---|---|
| Configurer des connecteurs de données | En fonction des sources de données que vous avez sélectionnées lors de la planification de votre déploiement, et après avoir activé les fonctionnalités et contenus de Microsoft Sentinel, vous pouvez désormais installer ou configurer vos connecteurs de données. - Si vous utilisez un connecteur existant, trouvez votre connecteur dans la référence Microsoft Sentinel data connectors. - Si vous créez un connecteur personnalisé, utilisez les ressources de création de connecteurs personnalisés. - Si vous configurez un connecteur pour ingérer les journaux CEF ou Syslog, examinez les options de connexion CEF et Syslog. |
| Configurer des règles d’analyse | Une fois que vous avez configuré Microsoft Sentinel pour collecter des données sur l’ensemble de vos organization, vous pouvez commencer à utiliser des règles d’analyse pour détecter les menaces. Sélectionnez les étapes dont vous avez besoin pour configurer vos règles d’analyse : - Créez des règles planifiées à partir de modèles ou créez des règles planifiées à partir de zéro : Créez des règles d’analyse pour vous aider à découvrir les menaces et les comportements anormaux dans votre environnement. - Mapper des champs de données à des entités : ajoutez ou modifiez des mappages d’entités dans une règle d’analyse. - Détails personnalisés de surface dans les alertes : ajoutez ou modifiez des détails personnalisés dans une règle d’analyse. - Personnaliser les détails de l’alerte : remplacez les propriétés par défaut des alertes par le contenu des résultats de la requête sous-jacente. - Exporter et importer des règles d’analyse : exportez vos règles d’analyse vers des fichiers de modèle Azure Resource Manager (ARM) et importez des règles à partir de ces fichiers. L’action d’exportation crée un fichier JSON dans l’emplacement des téléchargements de votre navigateur, que vous pouvez ensuite renommer, déplacer et gérer comme n’importe quel autre fichier. - Créer des règles analytiques de détection en quasi temps réel (NRT) : créez des règles analytiques en quasi temps réel pour une détection des menaces immédiate, prêtes à l’emploi. Ce type de règle a été conçu pour être très réactif en exécutant sa requête à intervalles d’une minute d’intervalle. - Utiliser des règles d’analyse de détection d’anomalies : utilisez des modèles d’anomalie intégrés qui utilisent des milliers de sources de données et des millions d’événements, ou modifiez les seuils et les paramètres des anomalies au sein de l’interface utilisateur. - Gérer les versions de modèles pour vos règles d’analyse planifiées : suivez les versions de vos modèles de règles d’analyse, puis rétablissez les règles actives à des versions de modèle existantes ou mettez-les à jour vers de nouvelles. - Gérer le délai d’ingestion dans les règles d’analyse planifiée : découvrez comment le retard d’ingestion peut affecter vos règles d’analyse planifiées et comment vous pouvez les corriger pour combler ces lacunes. |
| Configurer des règles d’automatisation | Créer des règles d’automatisation. Définissez les déclencheurs et conditions qui déterminent quand votre règle d’automatisation pour automatiser la gestion des incidents est exécutée, les différentes actions que vous pouvez faire exécuter à la règle, ainsi que les autres fonctionnalités et fonctionnalités. |
| Configurer des playbooks | Un manuel de stratégie Microsoft Sentinel est un ensemble d’actions de remédiation que vous exécutez à partir de Microsoft Sentinel en routine, afin d’automatiser et d’orchestrer votre réponse aux menaces. Pour configurer des playbooks : - Passer en revue les playbooks recommandés - Créer des playbooks à partir de modèles : un modèle de playbook est un workflow prédéfini, testé et prêt à l’emploi qui peut être personnalisé pour répondre à vos besoins. Les modèles peuvent également servir de référence pour les meilleures pratiques lors du développement de playbooks à partir de zéro, ou comme source d’inspiration pour de nouveaux scénarios d’automatisation. - Revoir comment créer un manuel Microsoft Sentinel |
| Configurer des classeurs |
Les classeurs fournissent un canevas flexible pour l’analyse des données et la création de rapports visuels enrichis dans Microsoft Sentinel. Les modèles de classeur vous permettent d’obtenir rapidement des insights sur vos données dès que vous connectez une source de données. Pour configurer des classeurs : - Passer en revue les classeurs Microsoft Sentinel couramment utilisés - Utiliser des modèles de classeur existants disponibles avec des solutions empaquetées - Créer des classeurs personnalisés dans vos données |
| Configurer des watchlists |
Les watchlists vous permettent de mettre en corrélation les données d’une source de données que vous fournissez avec les événements de votre environnement Microsoft Sentinel. Pour configurer des watchlists : - Créer des watchlists - Créer des requêtes ou des règles de détection avec des watchlists : interrogez les données d’une table par rapport aux données d’une watchlist en traitant la watchlist comme une table pour les jointures et les recherches. Lorsque vous créez une watchlist, vous définissez searchKey. La clé de recherche est le nom d’une colonne de votre watchlist que vous prévoyez d’utiliser comme jointure avec d’autres données ou comme objet de recherche fréquent. |
Configurez les connecteurs de données
En fonction des sources de données que vous avez sélectionnées lorsque vous avez planifié votre déploiement et après avoir activé les solutions appropriées, vous pouvez maintenant installer ou configurer vos connecteurs de données.
- Si vous utilisez un connecteur existant, trouvez votre connecteur dans cette liste complète de connecteurs de données.
- Si vous créez un connecteur personnalisé, utilisez ces ressources.
- Si vous configurez un connecteur pour ingérer les journaux CEF ou Syslog, examinez ces options.
Mettre en place des règles d’analyse
Une fois que vous avez configuré Microsoft Sentinel pour collecter des données sur l’ensemble de vos organization, vous pouvez commencer à utiliser des règles d’analyse pour détecter les menaces. Sélectionnez les étapes dont vous avez besoin pour configurer vos règles d’analyse :
- Créez des règles planifiées à partir de modèles ou de zéro : créez des règles d’analyse pour vous aider à identifier les menaces et les comportements anormaux dans votre environnement.
- Associer les champs de données aux entités : ajouter ou modifier les correspondances d’entités dans une règle d’analytique.
- Surface des détails personnalisés dans les alertes : Ajoutez ou modifiez des détails personnalisés dans une règle d’analyse.
- Personnalisez les détails des alertes : Supplantez les propriétés par défaut des alertes avec le contenu des résultats de requête sous-jacentes.
- Exportez et importez des règles d’analyse : Exportez vos règles d’analyse vers des fichiers modèles Azure Resource Manager (ARM) et importez les règles à partir de ces fichiers. L’action d’exportation crée un fichier JSON dans l’emplacement de téléchargement de votre navigateur que vous pouvez ensuite renommer, déplacer et gérer comme n’importe quel autre fichier.
- Créez des règles d’analyse de détection quasi en temps réel (NRT) : Créez des règles d’analyse en temps court pour la détection de menace up-tominute dès la sortie de la boîte. Ce type de règle est conçu pour être très réactif en exécutant sa requête à des intervalles d’une minute espacés d’une minute.
- Travailler avec des règles d’analyse de détection d’anomalies : Travailler avec des modèles intégrés qui utilisent des milliers de sources de données et des millions d’événements, ou modifient des seuils et paramètres pour les anomalies dans l’interface utilisateur.
- Gérez les versions des modèles pour vos règles d’analyse programmées : Suivez les versions de vos modèles de règles d’analytique et soit revenez les règles actives aux versions existantes, soit les mettez à jour avec de nouvelles.
- Gérez le retard d’ingestion dans les règles d’analyse planifiée : Découvrez comment le retard d’ingestion peut impacter vos règles d’analyse planifiée et comment vous pouvez les corriger pour combler ces lacunes.
Mettre en place des règles d’automatisation
D’abord, créer des règles d’automatisation. Définissez les déclencheurs et les conditions qui déterminent le moment où votre règle d’automatisation s’exécute, les différentes actions que vous pouvez effectuer et les fonctionnalités restantes.
Mettre en place des livres de jeu
Un playbook est un ensemble d’actions de correction que vous exécutez à partir de Microsoft Sentinel en tant que routine, pour vous aider à automatiser et orchestrer votre réponse aux menaces. Pour configurer des playbooks :
- Consultez les livres de jeux recommandés.
- Créez des playbooks à partir de modèles : un modèle de playbook est un flux de travail préconstruit, testé et prêt à utiliser, qui peut être personnalisé pour répondre à vos besoins. Les modèles peuvent également servir de référence pour les meilleures pratiques lors du développement de playbooks à partir de zéro, ou comme source d’inspiration pour de nouveaux scénarios d’automatisation.
- Passez en revue ces étapes pour créer un manuel de jeux.
Mettre en place des cahiers d’exercices
Les classeurs fournissent un canevas flexible pour l’analyse des données et la création de rapports visuels enrichis dans Microsoft Sentinel. Les modèles de classeur vous permettent d’obtenir rapidement des insights sur vos données dès que vous connectez une source de données. Pour configurer des classeurs :
- Consultez les cahiers d’exercices Microsoft Sentinel couramment utilisés.
- Utilisez des modèles de cahiers d’exercices existants disponibles avec les solutions packagées.
- Créez des cahiers d’exercices personnalisés pour vos données.
Créer des listes de surveillance
Les watchlists vous permettent de mettre en corrélation les données d’une source de données que vous fournissez avec les événements de votre environnement Microsoft Sentinel. Pour configurer des watchlists :
- Créez des listes de surveillance.
- Construire des requêtes ou des règles de détection avec des listes de surveillance : Interrogez les données de n’importe quelle table par rapport aux données d’une liste de surveillance en traitant la liste de surveillance comme une table pour jointures et recherches. Lorsque vous créez une watchlist, vous définissez searchKey. La clé de recherche est le nom d’une colonne de votre watchlist que vous prévoyez d’utiliser comme jointure avec d’autres données ou comme objet de recherche fréquent.