Utiliser des règles d’analyse de détection en quasi-temps réel (NRT) dans Microsoft Sentinel

Important

Les détections personnalisées constituent désormais le meilleur moyen de créer de nouvelles règles dans Microsoft Sentinel Microsoft Defender XDR SIEM. Les détections personnalisées vous permettent de réduire les coûts d’ingestion, d’obtenir des détections en temps réel illimitées et de bénéficier d’une intégration transparente avec Defender XDR données, fonctions et actions de correction avec le mappage automatique d’entités. Pour plus d’informations, consultez Les détections personnalisées constituent désormais l’expérience unifiée pour créer des détections dans Microsoft Defender XDR.

Les règles d’analyse en quasi temps réel de Microsoft Sentinel offrent une détection des menaces pratiquement en temps réel, prête à l’emploi. Les règles d’analyse quasi en temps réel sont conçues pour être très réactives en exécutant leurs requêtes à intervalles d’une minute espacées d’une minute.

Pour le moment, les modèles de règles NRT ont une application limitée, comme indiqué dans Considérations relatives aux règles NRT, mais la technologie évolue rapidement et augmente.

Important

Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender. Tous les clients qui utilisent Microsoft Sentinel dans le Portail Azure sont redirigés vers le portail Defender et utilisent Microsoft Sentinel dans le portail Defender uniquement.

Si vous utilisez toujours Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender pour garantir une transition en douceur et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender.

Afficher les règles en temps quasi réel (NRT)

Pour afficher vos règles NRT existantes, filtrez la liste des règles d’analyse par type de règle :

Pour consulter les règles NRT sur le portail Defender :

  1. Dans le menu de navigation Microsoft Defender, développez Microsoft Sentinel, puis Configuration. Sélectionnez Analytique.

  2. Dans l’écran Analytique , avec l’onglet Règles actives sélectionné, filtrez la liste des modèles NRT :

    1. Sélectionnez Ajouter un filtre et choisissez Type de règle dans la liste des filtres.

    2. Dans la liste résultante, sélectionnez NRT. Sélectionnez ensuite Appliquer.

Créer des règles NRT

Créez des règles NRT en suivant la même procédure que pour les règles classiques d’analytique de requêtes planifiées :

Pour créer une règle NRT dans le portail Defender :

  1. Dans le menu de navigation Microsoft Defender, développez Microsoft Sentinel, puis Configuration. Sélectionnez Analytique.

  2. Dans la barre d’action en haut de la grille, sélectionnez +Créer , puis sélectionnez Règle de requête NRT. Cela entraîne l’ouverture de l’Assistant de règle analytique.

    Capture d’écran montrant comment créer une règle NRT.

  1. Suivez les étapes de Créer une règle d’analytique de requête planifiée pour terminer l’Assistant de règle d’analytique.

    La configuration des règles NRT est à la plupart des égards la même que celle des règles d’analyse planifiées.

    • Vous pouvez faire référence à plusieurs tables et watchlists dans votre logique de requête.

    • Vous pouvez utiliser toutes les méthodes d’enrichissement des alertes : mappage d’entités, détails personnalisés et détails d’alerte.

    • Vous pouvez choisir comment regrouper les alertes en incidents et supprimer une requête lorsqu’un résultat particulier a été généré.

    • Vous pouvez automatiser les réponses aux alertes et aux incidents.

    • Vous pouvez exécuter la requête de règle sur plusieurs espaces de travail.

    Toutefois, en raison de la nature et des limitations des règles NRT, les fonctionnalités suivantes des règles d’analyse planifiées ne seront pas disponibles dans l’Assistant :

    • La planification des requêtes n’est pas configurable, car les requêtes sont automatiquement planifiées pour s’exécuter une fois par minute avec une période de recherche différée d’une minute.
    • Le seuil d’alerte n’est pas pertinent, car une alerte est toujours générée.
    • La configuration du regroupement d’événements est désormais disponible dans un degré limité. Vous pouvez choisir qu’une règle NRT génère une alerte pour chaque événement pour un maximum de 30 événements. Si vous choisissez cette option et que la règle génère plus de 30 événements, des alertes à événement unique sont générées pour les 29 premiers événements, et une 30e alerte récapitule tous les événements dans le jeu de résultats.

    En outre, en raison des limites de taille des alertes, votre requête doit utiliser des project instructions pour inclure uniquement les champs nécessaires de votre table. Dans le cas contraire, les informations que vous souhaitez exposer risquent d’être tronquées.

Pour plus d’informations sur les règles NRT, consultez les articles suivants :