Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La chasse proactive aux menaces est un processus dans lequel les analystes de sécurité recherchent les menaces non détectées et les comportements malveillants. En créant une hypothèse, en recherchant des données et en validant cette hypothèse, ils déterminent sur quoi agir. Les actions peuvent inclure la création de nouvelles détections, de nouveaux renseignements sur les menaces ou l’ouverture d’un nouvel incident.
Utilisez l’expérience de chasse de bout en bout dans Microsoft Sentinel pour :
- Recherchez de manière proactive en fonction de techniques MITRE spécifiques, d’une activité potentiellement malveillante, de menaces récentes ou de votre propre hypothèse personnalisée.
- Utilisez des requêtes de chasse générées par le chercheur de sécurité ou des requêtes de chasse personnalisées pour examiner les comportements malveillants.
- Effectuez vos recherches à l’aide de plusieurs onglets de requête persistante qui vous permettent de conserver le contexte au fil du temps.
- Collectez des preuves, examinez les sources UEBA et annotez vos résultats à l’aide de signets spécifiques à la chasse.
- Collaborez et documentez vos résultats avec des commentaires.
- Agir sur les résultats en créant de nouvelles règles analytiques, de nouveaux incidents, de nouveaux indicateurs de menace et en exécutant des playbooks.
- Suivez vos nouvelles chasses, actives et fermées, en un seul endroit.
- Affichez les métriques en fonction d’hypothèses validées et de résultats tangibles.
Important
Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender. Tous les clients qui utilisent Microsoft Sentinel dans le Portail Azure sont redirigés vers le portail Defender et utilisent Microsoft Sentinel dans le portail Defender uniquement.
Si vous utilisez toujours Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender pour garantir une transition en douceur et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender.
Prérequis
Pour pouvoir utiliser la fonctionnalité de chasse, vous devez disposer d’un rôle de Microsoft Sentinel intégré ou d’un rôle RBAC Azure personnalisé. Voici vos options :
Attribuez le rôle intégré Contributeur Microsoft Sentinel.
Pour en savoir plus sur les rôles dans Microsoft Sentinel, consultez Rôles et autorisations dans Microsoft Sentinel.Attribuez un rôle RBAC Azure personnalisé avec les autorisations appropriées sous Microsoft.SecurityInsights/hunts.
Pour plus d’informations, consultez Rôles et autorisations dans la plateforme Microsoft Sentinel.
Définir votre hypothèse
La définition d’une hypothèse est un processus flexible et ouvert qui peut inclure n’importe quelle idée que vous souhaitez valider. Les hypothèses courantes sont les suivantes :
- Comportement suspect : examinez les activités potentiellement malveillantes visibles dans votre environnement pour déterminer si une attaque se produit.
- Nouvelle campagne contre les menaces : recherchez les types d’activités malveillantes en fonction des acteurs, techniques ou vulnérabilités des menaces nouvellement découverts. C’est peut-être quelque chose dont vous avez entendu parler dans un article d’actualités sur la sécurité.
- Écarts de détection : augmentez votre couverture de détection à l’aide de la carte MITRE ATT&CK pour identifier les lacunes.
Microsoft Sentinel vous offre la flexibilité nécessaire pour cibler le bon ensemble de requêtes de chasse afin de vérifier votre hypothèse. Lorsque vous créez une chasse, lancez-la avec des requêtes de chasse présélectionnées ou ajoutez des requêtes à mesure que vous progressez. Voici des recommandations pour les requêtes préélectionnées en fonction de ces hypothèses courantes : comportement suspect, nouvelles campagnes de menaces et lacunes de détection.
Hypothèse - Comportement suspect
Pour Microsoft Sentinel dans le Portail Azure, sous Gestion des menaces, sélectionnez Chasse.
Pour Microsoft Sentinel dans le portail Defender, sélectionnez Microsoft Sentinel>Gestion des menaces>Hunting.Sélectionnez l’onglet Requêtes . Pour identifier les comportements potentiellement malveillants, exécutez toutes les requêtes.
Sélectionnez Exécuter toutes les requêtes> en attendant que les requêtes s’exécutent. Exécuter toutes les requêtes peut prendre du temps.
Sélectionnez Ajouter un filtre>Résultats> désélectionnez les cases à cocher « ! », « N/A », « - » et « 0 » > Appliquer
Triez les résultats filtrés des requêtes par la colonne Delta des résultats pour voir ce qui a changé le plus récemment. Les résultats filtrés de la requête fournissent une orientation initiale sur la chasse.
Hypothèse - Nouvelle campagne de menaces
Le hub de contenu offre des solutions basées sur les campagnes de menaces et basées sur un domaine pour rechercher des attaques spécifiques. Dans les étapes suivantes, vous installez une campagne de menaces ou une solution basée sur un domaine.
Accédez au hub de contenu.
Installez une campagne de menace ou une solution basée sur un domaine comme la détection des vulnérabilités Log4J ou Apache Tomcat.
Après l’installation de la solution choisie, dans Microsoft Sentinel, allez dans Chasse.
Sélectionnez l’onglet Requêtes .
Recherchez par nom de la solution ou filtrage par Nom source de la solution.
Sélectionnez la requête et Exécuter la requête.
Hypothèse - Détection des lacunes
La carte MITRE ATT&CK vous aide à identifier des lacunes spécifiques dans votre couverture de détection. Utilisez des requêtes de chasse prédéfinies pour des techniques MITRE ATT&CK spécifiques comme point de départ pour développer une nouvelle logique de détection.
Accédez à la page MITRE ATT&CK (préversion).
Désélectionnez les éléments dans le menu déroulant Actif.
Sélectionnez Requêtes de chasse dans le filtre Simulé pour voir les techniques auxquelles des requêtes de chasse sont associées.
Sélectionnez la carte avec la technique de votre choix.
Sélectionnez le lien Afficher en regard de Requêtes de repérage en bas du volet des détails. Le lien Voir ouvre une vue filtrée de l’onglet Requêtes sur la page Chasse pour la technique sélectionnée.
Sélectionnez toutes les requêtes pour cette technique.
Créer une chasse
Il existe deux méthodes principales pour créer une chasse.
Si vous avez commencé avec une hypothèse dans laquelle vous avez sélectionné des requêtes, sélectionnez le menu déroulant Actions de recherche>Créer une nouvelle recherche. Toutes les requêtes que vous avez sélectionnées sont clonées pour cette nouvelle chasse.
Si vous n’avez pas encore choisi les requêtes, sélectionnez l’onglet >Nouvelle chasse pour créer une chasse vide.
Renseignez le nom de la chasse et les champs facultatifs. La description est un bon endroit pour verbaliser votre hypothèse. Le menu déroulant Hypothèse est l’endroit où vous définissez la status de votre hypothèse de travail.
Sélectionnez Créer pour commencer.
Afficher les détails de la chasse
Après avoir créé un repérage, ouvrez sa page de détails pour examiner les requêtes, les signets et les entités.
Sélectionnez l’onglet Chasses (préversion) pour afficher votre nouvelle chasse.
Sélectionnez le lien de chasse par nom pour afficher les détails et effectuer des actions.
Affichez le volet d’informations avec le nom de la chasse, la description, le contenu, l’heure de la dernière mise à jour et l’heure de création.
Notez les onglets Requêtes, Signets et Entités.
Onglet Requêtes
L’onglet Requêtes contient des requêtes de chasse spécifiques à cette chasse. Ces requêtes sont des copies des originales, indépendantes de toutes les autres requêtes dans l’espace de travail. Mettez à jour ou supprimez-les sans impact sur votre ensemble global de requêtes de chasse ou de requêtes dans d’autres chasses.
Ajouter une requête au repérage
Pour ajouter des requêtes de chasse existantes à la chasse actuelle, effectuez les étapes suivantes.
- Sélectionnez Actions de requête>ajouter des requêtes de recherche proactive
- Sélectionnez les requêtes que vous souhaitez ajouter.
Exécuter des requêtes
Exécutez les requêtes dans votre chasse pour générer et examiner les résultats actuels.
- Sélectionnez
Exécuter toutes les requêtes ou choisissez des requêtes spécifiques, puis sélectionnez
Exécuter les requêtes sélectionnées. - Sélectionnez
Annuler pour annuler l’exécution de la requête à tout moment.
Gérer les requêtes
Vous pouvez gérer des requêtes de chasse individuelles à partir du menu contextuel sous l’onglet Requêtes .
Cliquez avec le bouton droit sur une requête et sélectionnez l’une des options suivantes dans le menu contextuel :
- Run
- Edit
- Clone
- Supprimer
- Créer une règle d’analyse
Les options du menu contextuel se comportent exactement comme celles de la table des requêtes existante sur la page Chasse , sauf que les actions ne s’appliquent qu’à cette chasse. Lorsque vous choisissez de créer une règle d’analyse, le nom, la description et la requête KQL sont préremplies dans la création de la nouvelle règle. Un lien est créé pour afficher la nouvelle règle d’analyse trouvée sous Règles d’analyse associées.
Afficher les résultats
La fonctionnalité Afficher les résultats des résultats vous permet de voir les résultats de requête de repérage dans l’expérience de recherche Log Analytics. À partir de là, analysez vos résultats, affinez vos requêtes et ajoutez un signet pour enregistrer des informations et examiner plus en détail les résultats de ligne individuels.
- Sélectionnez le bouton Afficher les résultats .
- Si vous accédez à une autre partie du portail Microsoft Sentinel, puis revenez à l'expérience de recherche dans les journaux LA depuis la page du repérage, tous vos onglets de requête LA sont conservés.
- Ces onglets de requête LA sont perdus si vous fermez l’onglet du navigateur. Si vous souhaitez conserver les requêtes à long terme, vous devez enregistrer la requête, créer une requête de chasse ou ajouter un commentaire pour une utilisation ultérieure dans la chasse.
Ajouter un signet
Lorsque vous trouvez des résultats intéressants ou des lignes de données importantes, ajoutez ces résultats au repérage en créant un signet. Pour plus d'informations, veuillez consulter la section Utiliser des signets de repérage pour les investigations de données.
Sélectionnez la ou les lignes souhaitées.
Au-dessus du tableau de résultats, sélectionnez Ajouter un signet.
Donnez un nom au signet.
Définissez la colonne d’heure de l’événement.
Mappez les identificateurs d'entité.
Définissez les tactiques et techniques MITRE.
Ajoutez des balises et ajoutez des notes.
Les signets conservent les résultats de ligne spécifiques, la requête KQL et l'intervalle de temps ayant généré le résultat.
Sélectionnez Créer pour ajouter le signet au repérage.
Afficher les favoris
Utilisez l’onglet Signets pour passer en revue les résultats enregistrés et effectuer des actions de suivi.
Accédez à l’onglet des signets de la chasse pour consulter vos signets.
Sélectionnez un signet souhaité et effectuez les actions suivantes :
- Sélectionnez des liens d’entité pour afficher la page d’entité UEBA correspondante.
- Affichez les résultats bruts, les balises et les notes.
- Sélectionnez Afficher la requête source pour afficher la requête source dans Log Analytics.
- Sélectionnez Afficher les journaux du signet pour afficher le contenu du signet dans la table des signets de repérage Log Analytics.
- Sélectionnez le bouton Examiner pour afficher le signet et les entités associées dans le graphe d'investigation.
- Sélectionnez le bouton Modifier pour mettre à jour les balises, les tactiques et techniques MITRE, ainsi que les notes.
Interagir avec les entités
Utilisez l’onglet Entités pour examiner les entités collectées depuis les marque-pages au cours de l’investigation.
Accédez à l’onglet Entités de votre chasse pour afficher, rechercher et filtrer les entités contenues dans votre chasse. Cette liste est générée à partir de la liste des entités figurant dans les favoris. L’onglet Entités résout automatiquement les entrées dupliquées.
Sélectionnez les noms des entités pour visiter la page d’entité User and Entity Behavior Analytics (UEBA) correspondante.
Faites un clic droit sur l’entité pour effectuer des actions appropriées aux types d’entité, comme ajouter une adresse IP à Threat Intelligence (TI) ou exécuter un playbook spécifique au type d’entité.
Ajouter des commentaires
Les commentaires sont un excellent endroit pour collaborer avec des collègues, conserver des notes et documenter les résultats.
Sélectionnez
Tapez et mettez en forme votre commentaire dans la zone d’édition.
Ajoutez un résultat de requête en tant que lien pour permettre aux collaborateurs de comprendre rapidement le contexte.
Sélectionnez le bouton Commentaire pour appliquer vos commentaires.
Créer des incidents
Il existe deux choix pour la création d’incidents lors de la chasse.
Option 1 : Utiliser des signets
Sélectionnez un ou plusieurs signets.
Sélectionnez le bouton Actions sur l'incident.
Sélectionnez Créer un incident ou Ajouter à un incident existant.
- Pour Créer un incident, suivez les étapes guidées. L’onglet Signets est prérempli avec vos signets sélectionnés.
- Pour Ajouter à un incident existant, sélectionnez l’incident, puis sélectionnez le bouton Accepter .
Option 2 : Utiliser les actions de chasse
Sélectionnez le menu Actions des chasses >Créer un incident, puis suivez les étapes guidées.
Pendant l’étape Ajouter des signets, utilisez l’action Ajouter un signet pour choisir des signets dans la recherche afin de les ajouter à l’incident. Vous ne pouvez utiliser que les signets qui ne sont pas associés à un incident.
Une fois l’incident créé, il sera répertorié dans la liste Incidents associés pour cette recherche.
Mettre à jour status
À mesure que votre enquête progresse, mettez à jour l’hypothèse et les états de chasse pour refléter l’état actuel.
Lorsque vous avez capturé suffisamment de preuves pour valider ou invalider votre hypothèse, mettez à jour votre état d’hypothèse.
Lorsque toutes les actions associées à la chasse sont terminées, telles que la création de règles analytiques, d’incidents ou l’ajout d’indicateurs de compromission (IIC) à TI, fermez la chasse.
L’état d’hypothèse et l’état de chasse sont visibles sur la page de chasse principale et contribuent aux métriques de chasse affichées dans l’onglet Chasses .
Suivre les métriques
Utilisez la barre de métriques en haut de l’onglet Chasses pour suivre les résultats tangibles de l’activité de chasse. Les métriques indiquent le nombre d’hypothèses validées, les nouveaux incidents créés et les nouvelles règles analytiques créées. Utilisez les indicateurs de chasse pour fixer des objectifs ou célébrer les étapes importantes de votre programme de chasse.