Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
User and Entity Behavior Analytics (UEBA) dans Microsoft Sentinel analyse les journaux et les alertes à partir de sources de données connectées pour créer des profils comportementaux de base des entités de votre organization, telles que les utilisateurs, les hôtes, les adresses IP et les applications. À l’aide du Machine Learning, UEBA identifie une activité anormale qui peut indiquer une ressource compromise.
Vous pouvez activer UEBA et configurer des sources de données directement à partir de l’onglet UEBA. Consultez Access UEBA à partir de l’onglet UEBA.
Cet article explique comment activer UEBA et configurer des sources de données à partir des paramètres de votre espace de travail Microsoft Sentinel et des connecteurs de données pris en charge.
Pour plus d’informations sur UEBA, consultez Identifier les menaces avec l’analytique du comportement des entités.
Remarque
Pour plus d’informations sur la disponibilité des fonctionnalités dans les clouds du gouvernement des États-Unis, consultez les tables Microsoft Sentinel dans Disponibilité des fonctionnalités cloud pour les clients du gouvernement des États-Unis.
Important
Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender. Tous les clients qui utilisent Microsoft Sentinel dans le Portail Azure sont redirigés vers le portail Defender et utilisent Microsoft Sentinel dans le portail Defender uniquement.
Si vous utilisez toujours Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender pour garantir une transition en douceur et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender.
Prérequis
Pour activer ou désactiver l’analytique de comportement utilisateur et d’entité (UEBA) (ces prérequis ne sont pas nécessaires pour utiliser UEBA) :
Votre utilisateur doit se voir attribuer le rôle Administrateur de la sécurité Microsoft Entra ID dans votre locataire ou disposer des autorisations équivalentes.
Votre utilisateur doit avoir au moins l’un des rôles de Azure suivants (Azure RBAC) :
- Propriétaire au niveau du groupe de ressources ou supérieur.
- Contributeur au niveau du groupe de ressources ou supérieur.
- (Privilèges minimaux) Microsoft Sentinel Contributor au niveau de l’espace de travail ou à un niveau supérieur et Log Analytics Contributor au niveau du groupe de ressources ou à un niveau supérieur.
Aucun verrou de ressource Azure ne doit être appliqué à votre espace de travail. Pour plus d’informations, consultez Azure verrouillage des ressources.
Remarque
- Aucune licence spéciale n’est nécessaire pour ajouter des fonctionnalités UEBA à Microsoft Sentinel, et son utilisation n’entraîne aucun coût supplémentaire.
- Toutefois, étant donné que UEBA génère de nouvelles données et les stocke dans de nouvelles tables créées par UEBA dans votre espace de travail Log Analytics, des frais de stockage de données supplémentaires s’appliquent.
Accéder à UEBA à partir de l’onglet UEBA
Pour accéder à la page de configuration du comportement de l’entité :
- Dans le menu de navigation du portail Microsoft Defender, sélectionnezParamètres>système>Microsoft Sentinel.
- Sélectionnez l’onglet UEBA .
Configurer UEBA
Pour configurer UEBA sur la page de configuration du comportement de l’entité , procédez comme suit :
Dans la page configuration du comportement de l’entité, activez Activer la fonctionnalité UEBA.
Sélectionnez les services d’annuaire à partir desquels vous souhaitez synchroniser les entités utilisateur avec Microsoft Sentinel.
- Active Directory sur site
- Identifiant Microsoft Entra
Pour synchroniser des entités utilisateur depuis Active Directory local, vous devez intégrer votre locataire Azure à Microsoft Defender pour Identity (en version autonome ou dans le cadre de Microsoft Defender XDR) et vous devez avoir installé le capteur MDI sur votre contrôleur de domaine Active Directory. Pour plus d’informations, consultez les prérequis de Microsoft Defender pour Identity.
Sélectionnez Connecter toutes les sources de données pour connecter toutes les sources de données éligibles, ou sélectionnez des sources de données spécifiques dans la liste.
Vous pouvez uniquement activer ces sources de données à partir des portails Defender et Azure :
- Journaux de connexion
- Journaux d’audit
- activité Azure
- Événements de sécurité
Vous pouvez activer ces sources de données à partir du portail Defender uniquement :
- Journaux de connexion d’identité managée AAD (Microsoft Entra ID)
- Journaux de connexion du principal du service AAD (Microsoft Entra ID)
- AWS CloudTrail
- Événements de connexion de l’appareil
- Okta CL
- Journaux d’audit GCP
Pour plus d’informations sur les sources de données UEBA et les anomalies, consultez Microsoft Sentinel référence UEBA et anomalies UEBA.
Remarque
Après avoir activé UEBA, vous pouvez activer les sources de données prises en charge pour UEBA directement à partir du volet connecteur de données ou à partir de la page Paramètres du portail Defender.
Sélectionnez Connexion.
Activez la détection des anomalies dans votre espace de travail Microsoft Sentinel :
- Dans le menu de navigation du portail Microsoft Defender, sélectionnez Paramètres>Microsoft Sentinel>Espaces de travailSIEM.
- Sélectionnez l’espace de travail que vous souhaitez configurer.
- Dans la page de configuration de l’espace de travail, sélectionnez Anomalies et activez Détecter les anomalies.
Installer la solution UEBA Essentials (facultatif)
La solution UEBA Essentials est une collection de dizaines de requêtes de repérage prédéfinies organisées et gérées par des experts en sécurité Microsoft. La solution inclut des requêtes de détection d’anomalie multicloud sur Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP) et Okta.
Installez la solution pour commencer rapidement avec la chasse aux menaces et les investigations à l’aide des données UEBA, au lieu de créer ces fonctionnalités de détection à partir de zéro.
Pour plus d’informations, consultez Installer ou mettre à jour Microsoft Sentinel solutions.
Activer la couche comportements UEBA
La couche comportements UEBA génère des résumés enrichis de l’activité observée sur plusieurs sources de données. Contrairement aux alertes ou anomalies, les comportements n’indiquent pas nécessairement un risque : ils créent une couche d’abstraction qui optimise vos données pour les investigations, la chasse et la détection en améliorant la clarté, le contexte et la corrélation.
Pour plus d’informations sur la couche de comportements UEBA et sur la façon de l’activer, consultez Activer la couche de comportements UEBA dans Microsoft Sentinel.
Étapes suivantes
Découvrez comment examiner les anomalies UEBA et utiliser des données UEBA dans vos investigations :