Audit et surveillance de l’intégrité dans Microsoft Sentinel

Microsoft Sentinel est un service essentiel pour l’avancement et la protection de la sécurité des ressources technologiques et d’information de votre organization. Vous voulez donc être sûr qu’il fonctionne toujours sans heurts et sans interférences.

Vous souhaitez vérifier que les nombreuses pièces mobiles du service fonctionnent toujours comme prévu et qu’elles ne sont pas manipulées par des actions non autorisées, que ce soit par des utilisateurs internes ou autres. Vous pouvez également configurer l’envoi de notifications concernant des dérives de l’état de santé ou des actions non autorisées aux parties prenantes concernées, en mesure d’intervenir ou d’approuver une réponse. Par exemple, vous pouvez définir des conditions pour déclencher l’envoi d’e-mails ou de messages Microsoft Teams aux équipes d’exploitation, aux responsables ou aux dirigeants, lancer de nouveaux tickets dans votre système de tickets, etc.

Cet article décrit comment les fonctionnalités de surveillance et d’audit de l’intégrité de Microsoft Sentinel vous permettent de surveiller l’activité de certaines des ressources clés du service et d’inspecter les journaux des actions utilisateur au sein du service.

Stockage des données de santé et d’audit

Les données d’intégrité et d’audit sont collectées dans deux tables de votre espace de travail Log Analytics : SentinelHealth et SentinelAudit

Les données d’audit sont collectées dans la table SentinelAudit .

Données de santé sont collectées dans la table SentinelHealth, qui contient les événements consignant chaque exécution d’une règle d’automatisation ainsi que les résultats finaux de ces exécutions. La table SentinelHealth inclut :

  • Indique si les actions lancées dans la règle réussissent ou échouent, et les playbooks appelés par la règle.
  • Événements qui enregistrent le déclenchement à la demande (manuel ou basé sur l’API) des playbooks, y compris les identités qui les ont déclenchés et les résultats finaux de ces exécutions

La table SentinelHealth n’inclut pas d’enregistrement de l’exécution du contenu d’un playbook, uniquement si le playbook a été lancé avec succès. Le journal des actions effectuées au sein d’un playbook, qui est un workflow Logic Apps, figure dans la table AzureDiagnostics. AzureDiagnostics vous fournit une image complète de votre intégrité d’automatisation lorsqu’il est utilisé en tandem avec les données SentinelHealth.

La façon la plus courante d’utiliser ces données consiste à interroger ces tables. Pour obtenir de meilleurs résultats, générez vos requêtes sur les fonctions prédéfinies de ces tables, _SentinelHealth() et _SentinelAudit() au lieu d’interroger directement les tables. Ces fonctions garantissent la maintenance de la compatibilité descendante de vos requêtes en cas de modifications apportées au schéma des tables elles-mêmes.

La table SentinelHealth n’est pas facturable et n’entraîne aucuns frais liés à l’ingestion des données d’état. La table SentinelAudit est facturable et, comme dans d’autres domaines d’Microsoft Sentinel, les coûts engagés dépendent du volume du journal, qui peut être affecté par le nombre d’activités et les modifications apportées aux règles connexes. Pour plus d’informations, consultez Planifier les coûts et comprendre Microsoft Sentinel tarification et facturation.

Questions pour vérifier l’intégrité du service et les données d’audit

Utilisez les questions suivantes pour guider votre surveillance des données d’intégrité et d’audit de Microsoft Sentinel :

Le connecteur de données s’exécute-t-il correctement ?

Le connecteur de données reçoit-il des données ? Par exemple, si vous avez demandé à Microsoft Sentinel d’exécuter une requête toutes les 5 minutes, vous souhaitez vérifier si cette requête est exécutée, comment elle fonctionne et s’il existe des risques ou des vulnérabilités associés à cette requête.

Une règle d’automatisation s’est-elle exécutée comme prévu ?

Votre règle d’automatisation s’est-elle exécutée alors qu’elle était supposée, c’est-à-dire lorsque ses conditions étaient remplies ? Toutes les actions de la règle d’automatisation ont-elles été exécutées avec succès ?

Une règle d’analyse s’est-elle exécutée comme prévu ?

Votre règle d’analyse s’est-elle exécutée alors qu’elle était supposée et a-t-elle généré des résultats ? Si vous escomptiez voir des incidents particuliers dans la file d’attente, mais que vous n’en voyez pas, vous voudrez savoir si la règle s’est exécutée mais n’a rien trouvé (ou presque) ou si elle ne s’est pas du tout exécutée.

Des modifications non autorisées ont-elles été apportées à une règle d’analyse ?

La règle a-t-elle changé quelque chose ? Vous n’avez pas obtenu les résultats escomptés de votre règle d’analytique, et il n’y a pas eu de problèmes d’intégrité. Vous souhaitez voir si des modifications non planifiées ont été apportées à la règle et, le cas échéant, quelles modifications ont été apportées, par qui, où et quand.

Flux de surveillance de l’intégrité et de l’audit

Pour commencer à collecter des données d’intégrité et d’audit, vous devez activer la surveillance de l’intégrité et de l’audit dans les paramètres Microsoft Sentinel. Vous pouvez ensuite explorer les données d’intégrité et d’audit que Microsoft Sentinel collecte :

Activité Plus d’informations
Exécutez des requêtes sur les tables de données SentinelHealth et SentinelAudit à partir de la page Journaux Microsoft Sentinel.
  • Connecteurs de données
  • Règles d'automatisation et guides de procédure (rejoindre la requête avec les diagnostics d'Azure Logic Apps)
  • Règles d’analyse
  • Utilisez les classeurs d'audit et de surveillance de l'état de santé disponibles dans Microsoft Sentinel.
  • Connecteurs de données
  • Règles d’automatisation et procédures
  • Règles d’analyse
  • Utiliser les outils de gestion de l’exécution de Microsoft Sentinel pour surveiller et optimiser l’exécution des règles d’analyse planifiées
  • Surveiller et optimiser l’exécution de vos règles d’analyse planifiées
  • Exportez les données dans différentes destinations, comme votre espace de travail Log Analytics, l’archivage dans un compte de stockage, etc.
  • Paramètres de diagnostic dans Azure Monitor