Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Traffic Analytics dans Azure Network Watcher traite et agrège les journaux de flux de réseau virtuel pour fournir une visibilité sur les flux réseau, les modèles de trafic et les risques de sécurité potentiels. Il enrichit les données de flux avec le renseignement sur les menaces, les attributs de géolocalisation et le contexte de topologie pour aider à identifier les anomalies et à évaluer l’exposition dans votre environnement.
Traffic Analytics prend en charge l’intégration à Microsoft Sentinel. Microsoft Sentinel est une solution SIEM (Security Information and Event Management) évolutive et native dans le cloud qui assure une surveillance de sécurité économique dans les environnements multiclouds et multiplateformes. Microsoft Sentinel utilise des analyseurs basés sur ASIM pour normaliser les données entrantes, ce qui permet de transformer les journaux de flux de réseau virtuel enrichi en schéma requis pour la corrélation, l’investigation et la détection des menaces.
Ensemble, Traffic Analytics et Microsoft Sentinel permettent à la fois une surveillance proactive et une investigation réactive. La télémétrie au niveau du flux met en évidence des chemins de communication inattendus, des volumes de trafic inhabituels et des indicateurs de compromission, ce qui vous permet de détecter les écarts du comportement de référence et d’examiner les événements avec des insights fiables et structurés.
Prerequisites
Un compte Azure avec un abonnement actif. Créez un compte gratuitement.
L'analyse de trafic est activée pour vos journaux de flux. Pour plus d’informations, consultez Activer ou désactiver l’analyse du trafic.
Accès Contributeur ou Administrateur de sécurité sur l’espace de travail.
Rôle Contributeur Microsoft Sentinel sur le groupe de ressources auquel appartient l’espace de travail.
Intégrer Microsoft Sentinel à Traffic Analytics à l’aide du portail Azure
Vous pouvez facilement intégrer Microsoft Sentinel à Traffic Analytics directement à partir du portail Azure.
Activer Microsoft Sentinel sur l’espace de travail
Commencez par activer Microsoft Sentinel sur le même espace de travail Log Analytics utilisé par Traffic Analytics. Cela permet à Sentinel d’accéder et d’analyser les données Traffic Analytics sans nécessiter de configuration ou de déplacement de données supplémentaire.
Dans la zone de recherche située en haut du portail, recherchez Microsoft Sentinel.
Sélectionnez Créer, puis choisissez l’espace de travail Log Analytics utilisé par Traffic Analytics.
Sélectionnez Ajouter pour activer Microsoft Sentinel sur l’espace de travail.
Installer le contenu d’analytique réseau
Installez la solution réseau requise à partir du hub de contenu Microsoft Sentinel. Cela fournit des classeurs prédéfinis, des règles d’analyse et des requêtes de repérage conçues pour analyser les données de trafic réseau normalisées.
Sous Gestion du contenu dans Microsoft Sentinel, sélectionnez Hub de contenu.
Recherchez les éléments essentiels de session réseau.
Sélectionnez Network Session Essentials , puis sélectionnez Installer avec des dépendances.
Sélectionnez Installer pour confirmer et installer la solution.
Activer les règles d’analyse
Activez les règles d’analyse réseau appropriées pour commencer à générer des alertes de sécurité et des incidents. Ces règles évaluent en permanence les données Traffic Analytics pour détecter le comportement réseau suspect ou anormal.
Dans le hub de contenu, filtrez par type de contenu : règle d’analyse.
Recherchez Réseau pour afficher toutes les règles de détection liées au réseau disponibles qui peuvent être activées dans votre espace de travail.
Pour activer une règle Analytics, sélectionnez la règle dans la liste, puis sélectionnez Créer une règle pour créer la règle dans votre espace de travail et commencer à générer des alertes en fonction de l’activité réseau correspondante. Cela entraîne l’ouverture de l’Assistant de règle analytique
Dans l’onglet
Définir la logique de règle de l’Assistant de règle d'Analytics, passez en revue la configuration de règle par défaut, notamment la logique de requête, la fréquence de planification et la période de rétrospective. Ajustez ces paramètres si nécessaire. Sous l’onglet Paramètres d’incident , configurez la façon dont les alertes sont regroupées en incidents.
Sélectionnez Vérifier + créer, puis sélectionnez Enregistrer pour activer la règle.
Une fois activée, la règle s’exécute automatiquement sur les données Traffic Analytics et génère des alertes et des incidents lors de la détection de l’activité réseau correspondante.
Insights générés par des règles d’analytique
Cette section décrit comment les règles d'analyse de Microsoft Sentinel génèrent des informations de sécurité obtenues à partir des journaux de flux réseau NSG à l’aide du schéma de session réseau ASIM. Il décrit un ensemble de neuf règles d’analyse qui aident collectivement à identifier les comportements réseau suspects et potentiellement malveillants tels que les tentatives de force brute, les analyses de port, les modèles de balise et les anomalies de trafic. Pour chaque règle, le tableau explique le type d’activité détecté et montre comment les alertes s’affichent dans Sentinel via des graphiques d’alerte.
Le contenu met également en évidence la façon dont les analystes peuvent passer des tendances d’alerte de haut niveau à des enquêtes détaillées en explorant des alertes individuelles, en examinant les horodatages, les entités et les propriétés étendues, et en corrélisant les détections avec les tactiques et techniques MITRE ATT&CK.
| Règle d’alerte | Qu’est-ce qu’il indique ? |
|---|---|
| Imposition de trafic réseau via Bureau à distance | Plusieurs tentatives de connexion RDP (port 3389) ayant échoué à partir d’une source, indiquant une attaque par force brute potentielle. |
| Analyse des ports réseau depuis un réseau externe | Une source externe analyse le même port sur plusieurs adresses IP de destination, indiquant la reconnaissance. |
| Anomalie trouvée dans le trafic de session réseau | Écarts inhabituels dans les modèles de trafic réseau (direction, protocole, volume) par rapport au comportement historique. |
| Scan de port détecté | Une seule source qui tente de se connecter à de nombreux ports différents dans une courte période de temps, ce qui indique une analyse des ports. |
| Nombre excessif de connexions ayant échoué à partir d’une seule source | Source générant un nombre inhabituellement élevé de connexions réseau ayant échoué, ce qui suggère une activité suspecte ou malveillante. |
| Anomalie dans le trafic SMB | Pics ou écarts anormaux dans le trafic SMB (partage de fichiers) par rapport au comportement de référence. |
| Indication possible d’une activité de balisage | Un trafic réseau sortant répétitif et structuré peut signaler une activité de balisage malveillante ou une communication avec un serveur de commande et de contrôle. |
| Détecter l’utilisation incorrecte des ports par détection basée sur des anomalies | Utilisation des ports réseau qui s’écartent du comportement normal appris, ce qui indique l’utilisation suspecte des ports. |
| Détecter l’utilisation incorrecte du port par seuil statique | L’utilisation des ports réseau franchit un seuil statique prédéfini, indiquant un trafic potentiellement suspect ou en violation de la politique. |