Migrer vers Innovation Summit:
Découvrez comment la migration et la modernisation vers Azure peuvent améliorer les performances, la résilience et la sécurité de votre entreprise, ce qui vous permet d’adopter entièrement l’IA.S’inscrire maintenant
Ce navigateur n’est plus pris en charge.
Effectuez une mise à niveau vers Microsoft Edge pour tirer parti des dernières fonctionnalités, des mises à jour de sécurité et du support technique.
Utiliser des règles d’analyse de détection en quasi-temps réel (NRT) dans Microsoft Sentinel
Article
S’applique à:
Microsoft Sentinel in the Azure portal, Microsoft Sentinel in the Microsoft Defender portal
Les règles d’analyse en quasi-temps réel de Microsoft Sentinel offrent une détection des menaces prête à l’emploi à la minute près. Ce type de règle a été conçu pour être très réactif en exécutant sa requête à des intervalles d’une minute seulement.
Ces modèles ont une application limitée comme indiqué ci-dessous, mais la technologie évolue rapidement.
Important
Microsoft Sentinel est en disponibilité générale dans la plateforme d’opérations de sécurité unifiée de Microsoft dans le portail Microsoft Defender. Pour la préversion, Microsoft Sentinel est disponible dans le portail Defender sans Microsoft Defender XDR ou une licence E5. Pour plus d’informations, consultez Microsoft Sentinel dans le portail Microsoft Defender.
Sélectionnez Analytics dans la section Configuration du menu de navigation Microsoft Sentinel.
Sur la barre d'action en haut de l'écran, sélectionnez +Créer, puis Règle de requête NRT. Cela entraîne l’ouverture de l’Assistant de règle analytique.
Dans le menu de navigation Microsoft Defender, développez Microsoft Sentinel, puis Configuration. Sélectionnez Analyse.
Sur la barre d'action en haut de la grille, sélectionnez +Créer, puis Règle de requête NRT. Cela entraîne l’ouverture de l’Assistant de règle analytique.
Vous pouvez choisir la manière de regrouper des alertes en incidents, et supprimer une requête quand un résultat particulier a été généré.
Vous pouvez automatiser les réponses aux alertes et aux incidents.
Vous pouvez exécuter la requête de règle sur plusieurs espaces de travail.
Toutefois, en raison de la nature et des limitations des règles NRT, les fonctionnalités suivantes des règles analytiques planifiées ne sont pas disponibles dans l’Assistant :
La planification des requêtes n’est pas configurable, car les requêtes sont automatiquement planifiées pour s’exécuter une fois par minute avec une période de recherche arrière d’une minute.
Le seuil d’alerte n’est pas pertinent, car une alerte est toujours générée.
La configuration du regroupement d’événements est désormais disponible à un degré limité. Vous pouvez choisir d’avoir une règle NRT qui génère une alerte pour chaque événement, pour jusqu’à 30 événements. Si vous choisissez cette option et que la règle génère plus de 30 événements, des alertes avec un seul événement sont générées pour les 29 premiers événements, et une 30e alerte récapitule tous les événements du jeu de résultats.
Par ailleurs, en raison des limites de taille des alertes, votre requête doit utiliser des instructions project pour inclure uniquement les champs nécessaires de votre table. Dans le cas contraire, les informations que vous souhaitez mettre en surface risquent d’être tronquées.
Étapes suivantes
Dans ce document, vous avez appris à créer des règles d’analyse en quasi-temps réel dans Microsoft Sentinel.
Cet article explique de quelle manière les nouvelles règles d’analyse en quasi-temps réel peuvent vous aider à détecter rapidement les menaces dans Microsoft Sentinel.
Découvrez le fonctionnement de la détection des menaces dans Microsoft Sentinel. Découvrez différents types de règles analytiques et de modèles, ainsi que la génération d’alertes et d’incidents.
Personnalisez la façon dont les alertes sont nommées et décrites, ainsi que leur gravité et les tactiques qui leur sont attribuées, en fonction de leur contenu.
Utilisez les requêtes de chasse intégrées à Microsoft Sentinel pour vous aider à poser les bonnes questions afin de détecter les problèmes dans vos données.