Créer des requêtes de repérage personnalisées dans Microsoft Sentinel
Recherchez les menaces de sécurité dans les sources de données de votre organisation avec des requêtes de repérage personnalisées. Microsoft Sentinel fournit des requêtes de repérage intégrées pour vous aider à trouver des problèmes dans les données présentes sur votre réseau, mais vous pouvez créer vos propres requêtes personnalisées. Pour plus d’informations sur les requêtes de repérage, consultez Repérage de menaces dans Microsoft Sentinel.
Créer une requête
Dans Microsoft Sentinel, créez une requête de repérage personnalisée à partir de l’onglet Repérage>Requêtes.
Pour Microsoft Sentinel, sur le Portail Azure, sous Gestion des menaces, sélectionnez Chasse.
Pour Microsoft Sentinel, sur le portail Defender, sélectionnez Microsoft Sentinel>Gestion des menaces>Chasse.Sélectionnez l’onglet Requêtes.
À partir de la barre de commandes, sélectionnez Nouvelle requête.
Renseignez tous les champs vides.
Lorsque vous avez terminé de définir votre requête, sélectionnez Créer.
Cloner une requête existante
Clonez une requête personnalisée ou intégrée et modifiez-la si nécessaire.
Sous l’onglet Repérage>Requêtes, sélectionnez la requête de repérage à cloner.
Sélectionnez les points de suspension (...) sur la ligne de la requête que vous souhaitez modifier, puis sélectionnez Cloner.
Modifiez la requête et d’autres champs en fonction des besoins.
Sélectionnez Créer.
Modifier une requête personnalisée existante
Seules les requêtes provenant d’une source de contenu personnalisée peuvent être modifiées. D’autres sources de contenu doivent être modifiées à cette source.
Sous l’onglet Repérage>Requêtes, sélectionnez la requête de repérage à modifier.
Sélectionnez les points de suspension (...) sur la ligne de la requête que vous souhaitez modifier, puis sélectionnez Modifier.
Mettez à jour le champ Requête avec la requête mise à jour. Vous pouvez également modifier le mappage d’entités et les techniques.
Lorsque vous avez terminé, sélectionnez Enregistrer.