Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les signets de repérage dans Microsoft Sentinel vous permettent de conserver les requêtes et les résultats de requête que vous jugez pertinents. Vous pouvez également enregistrer vos observations contextuelles et référencer vos résultats en ajoutant des notes et des balises. Les données mises en signet sont visibles pour vous et les membres de votre équipe afin de faciliter la collaboration. Pour plus d’informations, consultez Signets.
Cet article explique comment créer, afficher et gérer des signets de chasse dans Microsoft Sentinel et comment les utiliser pendant les enquêtes.
Remarque
Favoris de chasse Microsoft Sentinel : Vous ne pouvez créer des favoris que dans le portail Azure, sous Microsoft SentinelThreat>>management Hunting. Dans le portail Microsoft Defender, vous pouvez afficher les signets qui ont déjà été créés, mais vous ne pouvez pas en ajouter de nouveaux.
Favoris de chasse avancée : Les favoris ne sont pas disponibles dans la chasse avancée, qui offre une expérience de requête unifiée entre les données Microsoft Defender et Microsoft Sentinel. Toutefois, les signets sont toujours disponibles dans Microsoft Sentinel>Gestion des menaces>Chasse, qui offre une expérience de chasse propre à Microsoft Sentinel. Vous pouvez également utiliser des alternatives telles que des balises d’incident, des requêtes enregistrées ou des tables de repérage personnalisées pour préserver et suivre le contexte d’investigation.
Important
Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender. Tous les clients qui utilisent Microsoft Sentinel dans le Portail Azure sont redirigés vers le portail Defender et utilisent Microsoft Sentinel dans le portail Defender uniquement.
Si vous utilisez toujours Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender pour garantir une transition en douceur et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender.
Ajouter un signet (Portail Azure uniquement)
Créez un favori pour conserver les requêtes, les résultats, vos observations et vos conclusions.
Sous Gestion des menaces, sélectionnez Chasse.
Sous l’onglet Requêtes , sélectionnez une ou plusieurs des requêtes de repérage.
Dans la barre de commandes supérieure, sélectionnez Exécuter les requêtes sélectionnées.
Sélectionnez Afficher les résultats de la requête. Par exemple :
La sélection de Afficher les résultats de la requête ouvre les résultats de la requête dans le volet Journaux.
Dans la liste des résultats de la requête de journal, utilisez les cases à cocher pour sélectionner une ou plusieurs lignes qui contiennent les informations qui vous intéressent.
Dans Portail Azure, sélectionnez Ajouter un signet :
Sur la droite, dans le volet Ajouter un signet , si vous le souhaitez, mettez à jour le nom du signet, ajoutez des balises et des notes pour vous aider à identifier ce qui était intéressant dans l’élément.
Vous pouvez éventuellement associer les favoris aux techniques ou sous-techniques MITRE ATT&CK. Les mappages MITRE ATT&CK sont hérités des valeurs mappées dans les requêtes de chasse, mais vous pouvez également les créer manuellement. Sélectionnez la tactique MITRE ATT&CK associée à la technique souhaitée dans le menu déroulant de la section Tactiques & Techniques du volet Ajouter un signet . Le menu se développe pour afficher toutes les techniques MITRE ATT&CK, et vous pouvez sélectionner plusieurs techniques et sous-techniques dans ce menu.
À présent, un ensemble élargi d’entités peut être extrait des résultats de requêtes mis en signet pour une analyse plus approfondie. Dans la section Mappage d’entités , utilisez les listes déroulantes pour sélectionner les types d’entités et les identificateurs. Ensuite, mappez la colonne dans les résultats de la requête contenant l’identificateur correspondant. Par exemple :
Pour afficher le signet dans le graphe d’investigation, vous devez mapper au moins une entité. Les mappages d’entités aux types d’entités de compte, d’hôte, d’adresse IP et d’URL que vous avez créés sont pris en charge, ce qui préserve la compatibilité descendante.
Sélectionnez Créer pour valider vos modifications et ajouter le signet. Toutes les données avec signet sont partagées avec d’autres analystes, et constituent une première étape vers une expérience d’investigation collaborative.
Les résultats des requêtes de journal prennent en charge les signets chaque fois que le volet Journaux est ouvert depuis Microsoft Sentinel. Par exemple, si vous sélectionnez Général>Journaux dans la barre de navigation, sélectionnez des liens d’événements dans le graphique d’investigation, ou sélectionnez un ID d’alerte dans les détails complets d’un incident. Vous ne pouvez pas créer de signets lorsque le volet Journaux est ouvert à partir d’un autre emplacement, par exemple directement à partir de Azure Monitor.
Afficher et mettre à jour les signets
Trouvez et mettez à jour un favori depuis l’onglet Favoris.
Pour Microsoft Sentinel dans le Portail Azure, sous Gestion des menaces, sélectionnez Chasse.
Pour Microsoft Sentinel dans le portail Defender, sélectionnez Microsoft Sentinel>Gestion des menaces>Hunting.Sélectionnez l’onglet Signets pour afficher la liste des signets.
Effectuez une recherche ou appliquez un filtre pour trouver un signet précis ou plusieurs signets précis.
Sélectionnez des signets individuels pour afficher les détails du signet dans le volet droit.
Apportez vos modifications en fonction des besoins. Vos modifications sont automatiquement enregistrées.
Remarque
Vous ne pouvez voir que jusqu’à 1 000 favoris dans l’onglet Favoris. Vous pouvez consulter le reste de vos données favorisées dans vos journaux. Afficher les données avec signet dans les journaux
Exploration des signets dans le graphe d’examen
Visualisez vos données mises en signet en lançant l’expérience d’enquête, dans laquelle vous pouvez afficher, enquêter sur et communiquer visuellement vos résultats à l’aide d’un graphique d’entités interactif et d’une chronologie.
Important
Chaque signet que vous souhaitez examiner doit comporter au moins une entité mappée. Si un signet n’a pas d’entité mappée, mettez à jour le signet pour en ajouter un avant de commencer.
Sous l’onglet Signets , sélectionnez le ou les signets que vous souhaitez examiner.
Sélectionnez Examiner pour afficher le signet dans le graphique d’investigation.
Pour savoir comment utiliser le graphe d’investigation, consultez Utiliser le graphe d’investigation pour approfondir l’analyse.
Ajouter des signets à un incident nouveau ou existant (Portail Azure uniquement)
Ajoutez des signets à un incident depuis l’onglet Signets de la page Hunting.
Dans l’onglet Signets, sélectionnez le ou les signets que vous souhaitez ajouter à un incident.
Sélectionnez Actions d’incident dans la barre de commandes :
Sélectionnez Créer un incident ou Ajouter à un incident existant, le cas échéant. Ensuite :
- Pour un nouvel incident : si vous le souhaitez, mettez à jour les détails de l’incident, puis sélectionnez Créer.
- Pour ajouter un signet à un incident existant : sélectionnez un incident, puis sélectionnez Ajouter.
Pour voir le marque-page dans l’incident :
- Accédez à Microsoft Sentinel>Gestion des menaces>Incidents.
- Sélectionnez l'incident contenant votre signet, puis Afficher tous les détails.
- Sur la page de l’incident, dans le volet gauche, sélectionnez les Signets.
Afficher les données ajoutées aux favoris dans les journaux
Affichez les requêtes, les résultats ou leur historique mis en favoris.
Dans l'onglet Repérage>Signets, sélectionnez le signet.
Dans le volet d’informations, sélectionnez les liens suivants :
Afficher la requête source pour afficher la requête source dans le volet Journaux .
Consultez les journaux des marque-pages pour voir toutes les métadonnées des marque-pages, y compris l’auteur de la mise à jour, les valeurs mises à jour, ainsi que la date et l’heure de la mise à jour.
Dans la barre de commandes de l’onglet Hunting>Signets, sélectionnez Journaux de signets pour afficher les données brutes des signets pour tous les signets.
La vue Journaux des favoris affiche tous vos favoris avec les métadonnées associées. Vous pouvez utiliser des requêtes Kusto Query Language (KQL) pour filtrer les résultats afin d'afficher la dernière version du signet spécifique que vous recherchez.
Il peut y avoir un délai important (mesuré en minutes) entre le moment où vous créez un signet et celui où il est affiché dans l’onglet Signets .
Supprimer un signet
Supprimer le favori le retire de la liste dans l’onglet Signets. La table HuntingBookmark pour votre espace de travail Log Analytics continue de contenir les entrées précédentes de favoris, mais la dernière entrée change la valeur SoftDelete en true, ce qui marque le favori comme supprimé afin que vous puissiez filtrer les anciens favoris. La suppression d’un signet ne supprime aucune entité de l’expérience d’investigation associée à d’autres signets ou alertes.
Pour supprimer un signet, procédez comme suit.
Dans l'onglet Repérage>Signets, sélectionnez le ou les signets que vous souhaitez supprimer.
Cliquez avec le bouton droit, puis sélectionnez l’option permettant de supprimer les signets sélectionnés.