Activer l’audit et la surveillance de l’intégrité pour Microsoft Sentinel

Surveillez l’intégrité des ressources Microsoft Sentinel prises en charge et auditez leur intégrité. Activez l’audit et la surveillance de l’état sur la page Paramètres de Microsoft Sentinel. Obtenez des informations sur les dérives de l’état de santé, telles que les derniers événements d’échec ou les passages d’un état de réussite à un état d’échec. Effectuez le suivi des actions non autorisées et utilisez ces informations pour créer des notifications et d’autres actions automatisées.

La table de données SentinelHealth stocke les données d’état. La table de données SentinelAudit stocke les informations d’audit. Pour utiliser ces tables, activez d’abord l’audit et la surveillance de l’état pour votre espace de travail. Cet article vous montre comment procéder.

Pour mettre en œuvre la fonctionnalité de supervision et d’audit via l’API (Bicep/AZURE RESOURCE MANAGER (ARM)/REST), consultez les opérations relatives aux paramètres de diagnostic. Pour configurer la durée de rétention de vos événements d’audit et d’intégrité, consultez Gérer la conservation des données dans un espace de travail Log Analytics.

Prérequis

Activer l’audit et la surveillance de l’état pour votre espace de travail

Pour commencer, activez l’audit et la surveillance de l’état dans les paramètres de Microsoft Sentinel.

  1. Pour Microsoft Sentinel dans le Portail Azure, sous Configuration, sélectionnez Paramètres>Paramètres.
    Pour Microsoft Sentinel dans le portail Defender, sous Système, sélectionnez Paramètres>Microsoft Sentinel.

  2. Sélectionnez Audit et surveillance de l’intégrité.

  3. Sélectionnez Activer pour activer l’audit et la surveillance de l’intégrité sur tous les types de ressources et envoyer les données d’audit et de surveillance à votre espace de travail Microsoft Sentinel (et nulle part ailleurs).

    Vous pouvez également sélectionner le lien Configurer les paramètres de diagnostic pour activer la surveillance de l’intégrité uniquement pour le collecteur de données et/ou les ressources d’automatisation, ou pour configurer des options avancées, comme d’autres emplacements pour envoyer les données.

    Si vous avez sélectionné Activer, le bouton grise et affiche Activation..., puis Activé. L’audit et la surveillance de l’état sont désormais activés. Le système ajoute les paramètres de diagnostic appropriés pour vous. Pour les afficher ou les modifier, sélectionnez le lien Configurer les paramètres de diagnostic .

  4. Si vous avez sélectionné Configurer les paramètres de diagnostic, dans l’écran Paramètres de diagnostic, sélectionnez + Ajouter un paramètre de diagnostic.

    (Si vous modifiez un paramètre existant, sélectionnez-le dans la liste des paramètres de diagnostic.)

    • Dans le champ Nom du paramètre de diagnostic , entrez un nom explicite pour votre paramètre.

    • Dans la colonne Journaux , sélectionnez les catégories appropriées pour les types de ressources que vous souhaitez surveiller, par exemple Collecte de données - Connecteurs. Sélectionnez allLogs si vous souhaitez surveiller les règles d’analyse.

    • Sous Détails de la destination, sélectionnez Envoyer à l’espace de travail Log Analytics, puis sélectionnez votre abonnement et votre espace de travail Log Analytics dans les menus déroulants.

      Capture d’écran des paramètres de diagnostic permettant d’activer l’audit et la surveillance de l’état.

      Si vous le souhaitez, vous pouvez sélectionner d’autres destinations auxquelles envoyer vos données, en plus de l’espace de travail Log Analytics.

  5. Sélectionnez Enregistrer dans la bannière supérieure pour enregistrer votre nouveau paramètre.

Les tables de données SentinelHealth et SentinelAudit sont créées au premier événement généré pour les ressources sélectionnées.

Vérifier que les tables reçoivent des données

Exécutez des requêtes en langage de requête Kusto (KQL) dans le portail Azure ou le portail Defender afin de vérifier que vous obtenez bien des données d’état de santé et d’audit.

  1. Pour Microsoft Sentinel dans le Portail Azure, sous Général, sélectionnez Journaux.
    Pour Microsoft Sentinel dans le portail Defender, dans Investigation et réponse, sélectionnez Repérage> avancé.

  2. Exécutez une requête sur la table SentinelHealth pour récupérer les enregistrements récents d’état de santé et confirmer que les données transitent correctement. Par exemple :

    _SentinelHealth()
     | take 20
    
  3. Exécutez une requête sur la table SentinelAudit pour récupérer les événements d’audit récents, tels que les modifications apportées aux règles d’analyse. Par exemple :

    _SentinelAudit()
     | take 20
    

Tables de données et types de ressources pris en charge

Une fois la fonctionnalité activée, les tables de données SentinelHealth et SentinelAudit sont créées. Les tables s’affichent lorsque le premier événement se produit pour les ressources sélectionnées.

La surveillance de l’état de santé prend en charge les types de ressources suivants :

  • Règles d’analyse
  • Connecteurs de données
  • Règles d’automatisation
  • Playbooks (workflows Azure Logic Apps)

Remarque

Lorsque vous surveillez l’état de santé de vos playbooks, veillez à collecter les événements de diagnostic Azure Logic Apps provenant de vos playbooks afin d’obtenir une vue d’ensemble complète de l’activité de vos playbooks. Pour plus d’informations, consultez Surveiller l’état de santé de vos règles d’automatisation et playbooks.

Seul le type de ressource règle d’analytique est actuellement pris en charge pour l’audit.

Étapes suivantes