Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
- La personnalisation de l’activité est en APERÇU. Consultez les Conditions d’utilisation supplémentaires de Microsoft Azure Préversions pour obtenir des conditions juridiques supplémentaires qui s’appliquent aux fonctionnalités Azure en version bêta, en préversion ou qui ne sont pas encore mises en disponibilité générale.
- Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender. Tous les clients qui utilisent Microsoft Sentinel dans le Portail Azure sont redirigés vers le portail Defender et utilisent Microsoft Sentinel dans le portail Defender uniquement. À compter de juillet 2025, de nombreux nouveaux clients sont automatiquement intégrés et redirigés vers le portail Defender. Si vous utilisez toujours Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender pour garantir une transition en douceur et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender. Pour plus d’informations, consultez Il est temps de passer à autre chose : mise hors service du portail Azure de Microsoft Sentinel pour une sécurité renforcée.
Vue d’ensemble des activités de chronologie personnalisées
Microsoft Sentinel suit et présente les activités dans les chronologies d’entités dès l’uso. Vous pouvez aussi créer des activités personnalisées et les faire apparaître sur la timeline. Les activités personnalisées sont basées sur des requêtes de données d’entité provenant de n’importe quelle source de données connectée. Les exemples suivants montrent comment utiliser cette fonctionnalité :
Ajoutez de nouvelles activités à la chronologie de l’entité en modifiant les modèles d’activité prédéfinis existants.
Ajoutez de nouvelles activités à partir de journaux personnalisés. Par exemple, à partir d’un journal de contrôle d’accès physique, vous pouvez ajouter les activités d’entrée et de sortie d’un utilisateur pour une zone restreinte particulière( par exemple, une salle de serveurs) à la chronologie de l’utilisateur.
Ouvrir la page de personnalisation de l’activité
Pour ouvrir la page de personnalisation de l’activité, choisissez l’onglet correspondant au portail que vous utilisez :
- Utilisateurs de Microsoft Sentinel dans le Portail Azure, sélectionnez l’onglet Portail Azure ci-dessous.
- Pour les utilisateurs du portail Microsoft Defender, sélectionnez l’onglet Portail Defender.
Suivez ces étapes dans le portail Azure pour ouvrir la page de personnalisation de l’activité :
Dans le menu de navigation Microsoft Sentinel, sélectionnez Comportement de l’entité.
Dans la page Comportement de l’entité, sélectionnez Personnaliser la page d’entité (préversion) en haut de l’écran.
Dans la page Personnaliser Sentinel activités, vous verrez une liste des activités que vous avez créées dans l’onglet Mes activités. Dans l’onglet Modèles d’activité, vous verrez la collection d’activités proposées prêtes à l’emploi par les chercheurs en sécurité Microsoft. Il s’agit des activités déjà suivies et affichées dans les chronologies de vos pages d’entité.
Tant que vous n’avez créé aucune activité définie par l’utilisateur, vos pages d’entité affichent toutes les activités répertoriées sous l’onglet Modèles d’activité .
Une fois que vous avez créé ou personnalisé une activité, vos pages d’entité affichent uniquement ces activités, qui apparaissent sous l’onglet Mes activités .
Si vous souhaitez continuer à voir les activités prêtes à l’emploi dans vos pages d’entité, vous devez créer une activité pour chaque modèle à suivre et afficher. Suivez les instructions de créer une activité à partir d’un modèle.
Créer une activité à partir d’un modèle
Procédez comme suit pour créer une activité personnalisée à partir d’un modèle prêt à l’emploi.
Sélectionnez l’onglet Modèles d’activité pour afficher les différentes activités disponibles par défaut. Vous pouvez filtrer la liste par type d’entité et par source de données. La sélection d’une activité dans la liste affiche les informations suivantes dans le volet d’informations :
Description de l’activité
Source de données qui fournit les événements qui composent l’activité
Identificateurs utilisés pour identifier l’entité dans les données brutes
Requête qui entraîne la détection de cette activité
Sélectionnez Créer une activité en bas du volet d’informations pour démarrer l’Assistant Création d’activité.
L’Assistant Activité - Créer une activité à partir du modèle s’ouvre, avec ses champs déjà remplis à partir du modèle. Vous pouvez faire les modifications à votre guise dans les onglets de configuration Général et Activité , ou laisser les paramètres préremplis inchangés pour continuer à voir l’activité prête à l’emploi.
Lorsque vous êtes satisfait, sélectionnez l’onglet Vérifier et créer . Lorsque le message Validation réussie s’affiche, cliquez sur le bouton Créer en bas.
Créer une activité à partir de zéro
En haut de la page des activités, cliquez sur Ajouter une activité pour démarrer l’Assistant Création d’activité.
L’Assistant de création d’activité - Créer une nouvelle activité s’ouvrira, avec tous ses champs vides.
Configurer les paramètres généraux de l’activité
Sous l’onglet Général , fournissez les métadonnées de base de l’activité.
Entrez un nom pour votre activité (exemple : « utilisateur ajouté au groupe »).
Entrez une description de l’activité (exemple : « Modification de l’appartenance au groupe d’utilisateurs en fonction de l’ID d’événement Windows 4728 »).
Sélectionnez le type d’entité (utilisateur ou hôte) que cette requête effectuera le suivi.
Vous pouvez filtrer par paramètres supplémentaires pour affiner la requête et optimiser ses performances. Par exemple, vous pouvez filtrer les utilisateurs Active Directory en choisissant le paramètre IsDomainJoined et en définissant la valeur sur True.
Vous pouvez sélectionner la status initiale de l’activité sur Activé ou Désactivé.
Sélectionnez Suivant : Configuration de l’activité pour passer à l’onglet suivant.
Configurer la requête d’activité et les paramètres d’affichage
Écriture de la requête d’activité
Sous l’onglet Configuration de l’activité, écrivez ou collez la requête KQL qui sera utilisée pour détecter l’activité de l’entité choisie et déterminez comment elle sera représentée dans la chronologie.
Important
Nous vous recommandons d’utiliser un analyseur ASIM (Advanced Security Information Model) et non une table intégrée. Cela garantit que la requête prend en charge n’importe quelle source de données pertinente actuelle ou future plutôt qu’une seule source de données.
Pour corréler les événements et détecter l’activité personnalisée, la requête KQL nécessite plusieurs paramètres qui dépendent du type d’entité. Ces paramètres sont les identifiants de l’entité.
Utilisez un identifiant fort pour le mappage un-à-un entre les résultats de la requête et l’entité. Un identifiant faible peut donner des résultats inexacts. En savoir plus sur les entités et les identificateurs forts et faibles.
Le tableau suivant fournit des informations sur les identificateurs des entités.
Identificateurs forts pour les entités de compte et d’hôte
Au moins un identificateur est requis dans une requête.
| Entité | Identificateur | Description |
|---|---|---|
| Account | Account_Sid | SID local du compte dans Active Directory |
| Account_AadUserId | ID d’objet Microsoft Entra de l’utilisateur dans Microsoft Entra ID | |
| Account_Name + Account_NTDomain | Similaire à SamAccountName (exemple : Contoso\Joe) | |
| Nom_de_Compte et Suffixe_UPNCompte | Similaire à UserPrincipalName (exemple : Joe@Contoso.com) | |
| Host | Host_HostName + Host_NTDomain | similaire au nom de domaine complet (FQDN) |
| Host_HostName + Host_DnsDomain | similaire au nom de domaine complet (FQDN) | |
| Host_NetBiosName + Host_NTDomain | similaire au nom de domaine complet (FQDN) | |
| Host_NetBiosName + Host_DnsDomain | similaire au nom de domaine complet (FQDN) | |
| Host_AzureID | ID d’objet Microsoft Entra de l’hôte dans Microsoft Entra ID (si joint à un domaine Microsoft Entra) | |
| Host_OMSAgentID | ID de l’agent OMS installé sur un hôte donné (unique par hôte) |
En fonction du type d’entité que vous avez sélectionné dans l’onglet Général , vous verrez les identifiants disponibles. Sélectionnez un identifiant pour le coller dans la requête à l’emplacement du curseur.
Remarque
La requête peut contenir jusqu’à 10 champs. Vous devez donc projeter les champs souhaités.
Les champs projetés doivent inclure le champ TimeGenerated afin de placer l’activité détectée dans le chronologie de l’entité.
SecurityEvent
| where EventID == "4728"
| where (SubjectUserSid == '{{Account_Sid}}' ) or (SubjectUserName == '{{Account_Name}}' and SubjectDomainName == '{{Account_NTDomain}}' )
| project TimeGenerated, SubjectUserName, MemberName, MemberSid, GroupName=TargetUserName
Affichage de l’activité dans la chronologie
Par souci de commodité, vous pouvez déterminer comment l’activité est présentée dans le chronologie en ajoutant des paramètres dynamiques à la sortie de l’activité.
Microsoft Sentinel fournit des paramètres intégrés que vous pouvez utiliser, et vous pouvez également en utiliser d’autres en fonction des champs que vous avez projetés dans la requête.
Utilisez le format suivant pour vos paramètres : {{ParameterName}}
Une fois que la requête d’activité a passé la validation et que le lien Voir les résultats de la requête s’affiche sous la fenêtre de requête, vous pourrez développer la section Valeurs disponibles pour afficher les paramètres que vous pourrez utiliser lors de la création d’un titre d’activité dynamique.
Sélectionnez l’icône Copier en regard d’un paramètre spécifique pour copier ce paramètre dans votre Presse-papiers afin de pouvoir le coller dans le champ Titre de l’activité ci-dessus.
Ajoutez l’un des paramètres suivants à votre requête :
Tout champ que vous avez projeté dans la requête.
Identificateurs d’entité de toutes les entités mentionnées dans la requête.
StartTimeUTC, pour ajouter l’heure de début de l’activité, en heure UTC.EndTimeUTC, pour ajouter l’heure de fin de l’activité, en heure UTC.Count, pour résumer plusieurs sorties de requête KQL en une seule sortie.Le
countparamètre ajoute la commande suivante à votre requête en arrière-plan, même si elle n’est pas entièrement affichée dans l’éditeur :Summarize count() by <each parameter you’ve projected in the activity>Ensuite, lorsque vous utilisez le filtre Taille du compartiment dans les pages d’entité, la commande suivante est également ajoutée à la requête exécutée en arrière-plan :
Summarize count() by <each parameter you’ve projected in the activity>, bin (TimeGenerated, Bucket in Hours)
L’exemple suivant montre un titre d’activité utilisant des paramètres dynamiques :
Lorsque vous êtes satisfait de votre requête et du titre de votre activité, sélectionnez Suivant : Révision.
Consultez plus d’informations sur les opérateurs et fonctions KQL utilisés dans les exemples de requête d’activité, dans la documentation Kusto :
Pour plus d’informations sur KQL, consultez vue d’ensemble de Langage de requête Kusto (KQL).
Autres ressources :
- Informations de référence rapides sur KQL
- ressources d’apprentissage du langage Kusto Query Language
Passer en revue les paramètres et créer l’activité
Utilisez l’onglet Vérifier et créer pour valider votre configuration et finaliser l’activité.
Vérifiez toutes les informations de configuration de votre activité personnalisée.
Lorsque le message Validation réussie s’affiche, cliquez sur Créer pour créer l’activité. Vous pouvez le modifier ou le modifier ultérieurement sous l’onglet Mes activités .
Gérer vos activités
Gérez vos activités personnalisées à partir de l’onglet Mes activités . Cliquez sur les points de suspension (...) à la fin de la ligne d’une activité pour :
- Modifiez l’activité.
- Dupliquez l’activité pour en créer une, légèrement différente.
- Supprimez l’activité.
- Désactivez l’activité (sans la supprimer).
Afficher les activités dans une page d’entité
Chaque fois que vous accédez à une page d’entité, toutes les requêtes d’activité activées pour cette entité s’exécutent afin de vous fournir des informations à jour dans la chronologie de l’entité. Vous verrez les activités dans la chronologie, aux côtés des alertes et des signets.
Vous pouvez utiliser le filtre de contenu Chronologie pour présenter uniquement des activités (ou toute combinaison d’activités, d’alertes et de signets).
Vous pouvez également utiliser le filtre Activités pour présenter ou masquer des activités spécifiques.
Étapes suivantes
Pour en savoir plus sur les entités et les activités de chronologie personnalisées, consultez les articles suivants :
- Obtenez l’image complète sur les pages d’entité.
- En savoir plus sur l’analyse du comportement des utilisateurs et des entités (UEBA).
- Consultez la liste complète des entités et des identificateurs.