Visualiser et surveiller vos données à l’aide de classeurs dans Microsoft Sentinel

Après avoir connecté vos sources de données à Microsoft Sentinel, visualisez et surveillez les données à l’aide de classeurs dans Microsoft Sentinel. Les classeurs Microsoft Sentinel s’appuient sur les classeurs Azure Monitor et ajoutent aux outils déjà disponibles dans Azure des tableaux et des graphiques offrant des analyses de vos journaux et de vos requêtes.

Microsoft Sentinel vous permet de créer des classeurs personnalisés sur vos données ou d’utiliser des modèles de classeurs existants disponibles avec des solutions empaquetées ou en tant que contenu autonome à partir du hub de contenu. Chaque classeur est une ressource Azure comme n’importe quelle autre, et vous pouvez l’affecter avec Azure contrôle d’accès en fonction du rôle (RBAC) pour définir et limiter les personnes autorisées à accéder.

Important

Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender. Tous les clients qui utilisent Microsoft Sentinel dans le Portail Azure sont redirigés vers le portail Defender et utilisent Microsoft Sentinel dans le portail Defender uniquement.

Si vous utilisez toujours Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender pour garantir une transition en douceur et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender.

Prérequis

Avant de créer ou d’utiliser des classeurs, veillez à respecter les conditions préalables suivantes :

  • Vous devez disposer au minimum des autorisations lecteur de classeur ou contributeur de classeur sur le groupe de ressources de l’espace de travail Microsoft Sentinel.

    Les classeurs que vous voyez dans Microsoft Sentinel sont enregistrés dans le groupe de ressources de l’espace de travail Microsoft Sentinel et étiquetés par l’espace de travail dans lequel ils ont été créés.

  • Pour utiliser un modèle de classeur, installez la solution qui contient le classeur ou installez le classeur en tant qu’élément autonome à partir du hub de contenu. Pour plus d’informations, consultez Découvrir et gérer le contenu prêt à l’emploi de Microsoft Sentinel.

  • Si vous travaillez dans le portail Defender avec une source de données Azure Data Explorer, veillez à configurer et à vous authentifier pour Azure Data Explorer à partir du portail Defender.

Créer un classeur à partir d’un modèle

Utilisez un modèle installé à partir du hub de contenu pour créer un classeur.

  1. Dans Microsoft Sentinel, sélectionnez Gestion des menaces > Workbooks.

  2. Dans la page Classeurs , sélectionnez l’onglet Modèles pour afficher la liste des modèles de classeur installés. Sélectionnez un modèle pour afficher ses détails.

    Certains classeurs nécessitent des connexions de données spécifiques pour fonctionner. Avant d’enregistrer un workbook, vérifiez le champ Types de données requis afin de vous assurer que ce type de données est bien ingéré.

    Par exemple :

  3. Dans le panneau des détails, sélectionnez Enregistrer, puis sélectionnez l’emplacement où vous souhaitez enregistrer le classeur. Sauvegarder le classeur crée une ressource Azure à l’emplacement sélectionné selon le modèle concerné. Seul le fichier JSON du classeur est enregistré à cet emplacement, et non les données.

  4. Dans le volet d’informations, sélectionnez Afficher le classeur enregistré pour l’ouvrir pour modification.

  5. Une fois le classeur ouvert, sélectionnez Modifier pour personnaliser le classeur en fonction de vos besoins.

    Capture d’écran montrant le classeur enregistré.

    Lorsque vous travaillez dans le portail Defender, certaines visualisations ne peuvent être consultées que dans le Portail Azure. Dans ce cas, sélectionnez Ouvrir dans Azure pour ouvrir le classeur dans le Portail Azure.

    Par exemple, sélectionnez le filtre TimeRange pour afficher les données d’un intervalle de temps différent de la sélection actuelle. Pour modifier une zone de classeur spécifique, sélectionnez Modifier ou sélectionnez les points de suspension (...) pour ajouter des éléments, ou déplacer, cloner ou supprimer la zone.

    Pour cloner votre classeur, sélectionnez Enregistrer sous. Enregistrez le clone sous un autre nom, sous le même abonnement et le même groupe de ressources. Les classeurs clonés sont également affichés sous l’onglet Mes classeurs sur la page Microsoft Sentinel > Gestion des menaces > Classeurs.

  6. Lorsque vous avez terminé, sélectionnez Édition terminée pour enregistrer vos modifications.

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Créer un classeur

Créez un classeur à partir de zéro dans Microsoft Sentinel.

  1. Dans Microsoft Sentinel, sélectionnez Gestion des menaces > Classeurs, puis sélectionnez Ajouter un classeur.

  2. Pour modifier le classeur, sélectionnez Modifier, puis ajoutez du texte, des requêtes et des paramètres si nécessaire.

    Pour plus d’informations sur la personnalisation du classeur, consultez Créer des rapports interactifs avec Azure Monitor Workbooks.

    Capture d’écran montrant un nouveau classeur.

  3. Lors de la création d’une requête, mettez la source de données sur Logs et le type de ressource sur Log Analytics, puis choisissez un ou plusieurs espaces de travail.

    Nous vous recommandons d’utiliser un analyseur ASIM (Advanced Security Information Model) et non une table intégrée. Une requête utilisant un analyseur ASIM prend en charge toute source de données pertinente actuelle ou future plutôt qu’une seule source.

  4. Lorsque vous avez terminé vos modifications, sélectionnez Modification terminée , puis Enregistrer. Dans le volet latéral, entrez un nom explicite pour votre classeur, puis sélectionnez l’abonnement et le groupe de ressources de votre espace de travail.

  5. Lorsque vous travaillez sur le portail Azure, basculez entre les cahiers d’exercices dans votre espace de travail en sélectionnant Ouvrir une capture d’écran du bouton Ouvrir utilisé pour passer d’un classeur sauvegardé dans votre espace de travail. dans la barre d’outils de n’importe quel cahier d’exercices. La vue cahier d’exercices passe à une liste d’autres cahiers enregistrés que vous pouvez ouvrir.

    Sélectionnez le classeur que vous souhaitez ouvrir :

    Capture d’écran montrant comment changer de classeur.

Créer des vignettes pour vos classeurs

Pour ajouter une vignette personnalisée à un classeur Microsoft Sentinel, commencez par créer la vignette dans Log Analytics. Pour plus d’informations, consultez Données visuelles dans Log Analytics.

Une fois que vous avez créé une vignette, sélectionnez Épingler , puis sélectionnez le classeur dans lequel vous souhaitez que la vignette apparaisse.

Actualiser les données de votre classeur

Actualisez votre classeur pour afficher les données mises à jour. Dans la barre d’outils, sélectionnez l’une des options suivantes :

  • Actualisez pour actualiser manuellement les données de votre classeur.

  • Actualisation automatique pour définir l’actualisation automatique de votre classeur à un intervalle configuré.

    • Les intervalles d’actualisation automatique pris en charge vont de 5 minutes à 1 jour.

    • L’actualisation automatique est suspendue pendant que vous modifiez un classeur, et les intervalles sont redémarrés chaque fois que vous revenez en mode d’affichage à partir du mode édition.

    • Les intervalles d’actualisation automatique sont également redémarrés si vous actualisez manuellement vos données.

      Par défaut, l’actualisation automatique est désactivée. Si vous avez activé l’actualisation automatique, elle se désactive de nouveau chaque fois que vous fermez le bloc-notes afin d’optimiser les performances et d’éviter qu’elle ne fonctionne en arrière-plan. Réactivez l’actualisation automatique si nécessaire la prochaine fois que vous ouvrez le classeur.

Pour imprimer un classeur ou l’enregistrer au format PDF, utilisez le menu options situé à droite du titre du classeur. Les options d’impression et d’enregistrement en PDF ne sont disponibles que sur le portail Azure. Si vous travaillez dans le portail Defender, sélectionnez Ouvrir dans Azure pour ouvrir le classeur dans le Portail Azure.

  1. Sélectionnez les options >Imprimer le contenu.

  2. Dans l’écran d’impression, ajustez vos paramètres d’impression en fonction des besoins ou sélectionnez Enregistrer au format PDF pour l’enregistrer localement.

    Par exemple :

    Capture d’écran montrant comment imprimer votre classeur ou l’enregistrer au format PDF.

Supprimer un ou plusieurs classeurs

Vous pouvez supprimer des modèles enregistrés et des classeurs personnalisés à partir de l’onglet Mes classeurs . Les modèles eux-mêmes ne peuvent pas être supprimés.

Avertissement

La suppression d’un classeur supprime définitivement la ressource de classeur et toutes les personnalisations que vous avez apportées au modèle. Cette action ne peut pas être annulée. Le modèle de cahier d’exercices sur lequel le cahier supprimé était basé reste disponible.

Pour supprimer un classeur, sélectionnez-le sous l’onglet Mes classeurs , puis sélectionnez Supprimer.

Recommandations pour les classeurs

Les recommandations suivantes vous aident à utiliser efficacement les classeurs Microsoft Sentinel.

Ajouter des classeurs Microsoft Entra ID

Si vous utilisez Microsoft Entra ID avec Microsoft Sentinel, nous vous recommandons d’installer la solution Microsoft Entra pour Microsoft Sentinel et d’utiliser les classeurs suivants :

  • La fonctionnalité Connexions Microsoft Entra analyse les connexions au fil du temps afin de détecter d'éventuelles anomalies. Ce classeur présente les échecs de connexion par application, appareil et emplacement, afin de vous permettre de repérer d’un coup d’œil toute activité inhabituelle. Soyez attentif à plusieurs tentatives de connexion échouées.
  • Microsoft Entra journaux d’audit analyse les activités de l’administrateur, telles que les modifications apportées aux utilisateurs (ajout, suppression, etc.), la création de groupes et les modifications.

Ajouter des carnets de pare-feu

Nous vous recommandons d’installer la solution appropriée à partir du hub de contenu pour ajouter un classeur pour votre pare-feu.

Par exemple, installez la solution de pare-feu Palo Alto pour Microsoft Sentinel afin d’ajouter les classeurs Palo Alto. Les cahiers Palo Alto analysent le trafic de votre pare-feu, vous fournissant des corrélations entre les données de votre pare-feu et les événements de menace, et mettent en évidence les événements suspects entre les entités.

Capture d’écran du classeur « Palo Alto ».

Créer des classeurs différents pour différentes utilisations

Nous vous recommandons de créer des visualisations différentes pour chaque type de personnage qui utilise des classeurs, en fonction du rôle du personnage et de ce qu’il recherche. Par exemple, créez un classeur pour votre administrateur réseau qui inclut les données de pare-feu.

Vous pouvez également créer des classeurs en fonction de la fréquence à laquelle vous souhaitez les consulter, selon que certains éléments doivent être examinés quotidiennement et d’autres vérifiés une fois par heure. Par exemple, vous pouvez examiner vos connexions Microsoft Entra toutes les heures pour rechercher des anomalies.

Utilisez la requête suivante pour créer une visualisation qui compare les tendances de trafic sur plusieurs semaines. Changez de fournisseur d’appareil et de source de données sur lequel vous exécutez la requête, en fonction de votre environnement.

L’exemple de requête suivant utilise la table SecurityEvent de Windows. Vous pouvez envisager de le configurer pour qu’il s’exécute sur la table AzureActivity ou CommonSecurityLog pour tout autre pare-feu.

La requête compare les nombres d’événements de sécurité quotidiens entre la semaine actuelle et la semaine précédente, de sorte que vous pouvez rapidement repérer les changements inhabituels dans le volume d’événements.

// week over week query
SecurityEvent
| where TimeGenerated > ago(14d)
| summarize count() by bin(TimeGenerated, 1d)
| extend Week = iff(TimeGenerated>ago(7d), "This Week", "Last Week"), TimeGenerated = iff(TimeGenerated>ago(7d), TimeGenerated, TimeGenerated + 7d)

Exemple de requête avec des données provenant de plusieurs sources

Vous pouvez créer une requête qui incorpore des données provenant de plusieurs sources. Par exemple, créez une requête qui examine les journaux d’audit Microsoft Entra afin d’identifier les nouveaux utilisateurs créés, puis vérifiez dans vos journaux d’activité Azure si ces utilisateurs ont commencé à effectuer des modifications d’attribution de rôles Azure RBAC dans les 24 heures suivant leur création. Cette activité suspecte s’affiche dans une visualisation avec la requête suivante.

La requête suivante recherche les utilisateurs nouvellement créés dans Microsoft Entra journaux d’audit et les joint à Azure journaux d’activité pour détecter les modifications d’attribution de rôle apportées dans les 24 heures suivant la création de l’utilisateur.

AuditLogs
| where OperationName == "Add user"
| project AddedTime = TimeGenerated, user = tostring(TargetResources[0].userPrincipalName)
| join (AzureActivity
| where OperationName == "Create role assignment"
| project OperationName, RoleAssignmentTime = TimeGenerated, user = Caller) on user
| project-away user1

Voir plus d’informations sur les éléments suivants utilisés dans les exemples précédents dans la documentation Kusto :

Pour plus d’informations sur KQL, consultez vue d’ensemble de Langage de requête Kusto (KQL).

Autres ressources :