Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article vous aide à utiliser l’expérience d’investigation d’incident héritée de Microsoft Sentinel. Si vous utilisez la version la plus récente de l'interface, consultez Naviguer et examiner les incidents dans Microsoft Sentinel pour obtenir des instructions qui correspondent à cette expérience.
Après avoir connecté vos sources de données à Microsoft Sentinel, vous souhaitez être averti en cas de problème suspect. Pour ce faire, Microsoft Sentinel vous permet de créer des règles d’analytique avancée qui génèrent des incidents que vous pouvez attribuer et examiner.
Un incident peut inclure plusieurs alertes. Il s’agit d’une agrégation de toutes les preuves pertinentes pour une enquête spécifique. Un incident est créé en fonction des règles d’analyse que vous avez créées dans la page Analytique . Les propriétés liées aux alertes, telles que la gravité et la status, sont définies au niveau de l’incident. Après avoir laissé Microsoft Sentinel savoir quels types de menaces vous recherchez et comment les trouver, vous pouvez surveiller les menaces détectées en examinant les incidents.
Important
Les fonctionnalités indiquées sont disponibles en préversion. Les conditions supplémentaires de la préversion Azure incluent des conditions juridiques supplémentaires qui s’appliquent à Azure fonctionnalités qui sont en version bêta, en préversion ou qui ne sont pas encore publiées en disponibilité générale.
Prérequis
Avant d’examiner ou d’affecter des incidents, vérifiez que les conditions préalables suivantes sont remplies :
Vous ne pourrez examiner l’incident que si vous avez utilisé les champs de mappage d’entité lors de la configuration de votre règle d’analyse. Le graphe d’investigation exige que votre incident d’origine inclue des entités.
Si vous avez un utilisateur invité qui doit attribuer des incidents, l’utilisateur doit se voir attribuer le rôle Lecteur de répertoire dans votre locataire Microsoft Entra. Ce rôle est attribué par défaut aux utilisateurs réguliers (non-invités).
Comment examiner les incidents
Effectuez les étapes suivantes pour passer en revue et enquêter sur les incidents :
Sélectionnez Incidents. La page Incidents vous indique le nombre d’incidents que vous avez et s’ils sont nouveaux, actifs ou fermés. Pour chaque incident, vous pouvez voir l’heure à laquelle il s’est produit et la status de l’incident. Examinez la gravité pour déterminer les incidents à gérer en premier.
Vous pouvez filtrer les incidents en fonction des besoins, par exemple par status ou par gravité. Pour plus d’informations, consultez Rechercher des incidents.
Pour commencer une enquête, sélectionnez un incident spécifique. Sur la droite, vous pouvez voir des informations détaillées sur l’incident, notamment sa gravité, le résumé du nombre d’entités impliquées, les événements bruts qui ont déclenché cet incident, l’ID unique de l’incident et toutes les tactiques ou techniques MITRE ATT&CK mappées.
Pour afficher plus de détails sur les alertes et les entités dans l’incident, sélectionnez Afficher les détails complets dans la page de l’incident et passez en revue les onglets appropriés qui résument les informations sur l’incident.
Si vous utilisez actuellement la nouvelle expérience, désactivez-la en haut à droite de la page des détails de l’incident pour utiliser l’expérience héritée à la place.
Sous l’onglet Chronologie, passez en revue les chronologie d’alertes et de signets dans l’incident, ce qui peut vous aider à reconstruire le chronologie de l’activité des attaquants.
Dans l’onglet Incidents similaires (version préliminaire), jusqu’à 20 autres incidents qui ressemblent le plus à l’incident en cours s’affichent. L’affichage d’incidents similaires vous permet de comprendre l’incident dans un contexte plus large et vous aide à diriger votre investigation. Pour plus d’informations, consultez Incidents similaires (préversion).
Sous l’onglet Alertes , passez en revue les alertes incluses dans cet incident. Vous voyez toutes les informations pertinentes sur les alertes : les règles d’analyse qui les ont générées, le nombre de résultats retournés par alerte et la possibilité d’exécuter des playbooks sur les alertes. Pour explorer encore plus en détail l’incident, sélectionnez le nombre d’événements. Cela ouvre la requête qui a généré les résultats et les événements qui ont déclenché l’alerte dans Log Analytics.
Dans l’onglet Signets , vous voyez tous les signets que vous ou d’autres enquêteurs avez liés à cet incident. Pour plus d’informations, consultez Signets dans Microsoft Sentinel.
Dans l’onglet Entités , vous pouvez voir toutes les entités que vous avez mappées aux champs de données dans le cadre de la définition de règle d’alerte. Il s’agit des objets qui ont joué un rôle dans l’incident, qu’il s’agisse d’utilisateurs, d’appareils, d’adresses, de fichiers ou d’autres types d’entités pris en charge.
Enfin, sous l’onglet Commentaires , vous pouvez ajouter vos commentaires sur l’enquête et afficher les commentaires d’autres analystes et enquêteurs. Pour plus d’informations, consultez Commentaires sur les incidents.
Si vous examinez activement un incident, il est judicieux de définir le status de l’incident sur Actif jusqu’à ce que vous le fermiez.
Les incidents peuvent être attribués à un utilisateur spécifique ou à un groupe. Pour chaque incident, vous pouvez affecter un propriétaire en définissant le champ Propriétaire . Tous les incidents ne sont pas assignés lorsqu’ils sont créés. Vous pouvez également ajouter des commentaires afin que d’autres analystes puissent comprendre ce que vous avez examiné et quelles sont vos préoccupations concernant l’incident.
Les utilisateurs et les groupes récemment sélectionnés apparaissent en haut de la liste déroulante illustré.
Sélectionnez Examiner pour afficher la carte d’investigation.
Utiliser le graphe d’investigation pour approfondir
Le graphique d’investigation permet aux analystes de poser les bonnes questions pour chaque investigation. Le graphique d’investigation vous aide à comprendre l’étendue et à identifier la cause racine d’une menace de sécurité potentielle en mettant en corrélation les données pertinentes avec toute entité impliquée. Vous pouvez approfondir et examiner n’importe quelle entité présentée dans le graphique en la sélectionnant et en choisissant entre différentes options d’expansion.
Le graphique d’investigation vous fournit les éléments suivants :
Contexte visuel à partir de données brutes : le graphique visuel actif affiche les relations d’entité extraites automatiquement des données brutes. Cela vous permet de voir facilement les connexions entre différentes sources de données.
Découverte de l’étendue d’investigation complète : développez votre étendue d’investigation à l’aide de requêtes d’exploration intégrées pour exposer toute l’étendue d’une violation.
Étapes d’investigation intégrées : utilisez des options d’exploration prédéfinies pour vous assurer que vous posez les bonnes questions face à une menace.
Pour utiliser le graphique d’investigation :
Sélectionnez un incident, puis examiner. Vous accédez ainsi au graphique d’investigation. Le graphique fournit une carte illustrative des entités directement connectées à l’alerte et de chaque ressource connectée.
Important
Vous ne pourrez examiner l’incident que si vous avez utilisé les champs de mappage d’entité lors de la configuration de votre règle d’analyse. Le graphe d’investigation exige que votre incident d’origine inclue des entités.
Microsoft Sentinel prend actuellement en charge l’investigation des incidents datant de plus de 30 jours.
Sélectionnez une entité pour ouvrir le volet Entités afin de pouvoir consulter les informations sur cette entité.
Développez votre investigation en pointant sur chaque entité pour révéler une liste de questions qui a été conçue par nos experts et analystes en sécurité par type d’entité pour approfondir votre investigation. Nous appelons ces requêtes d’exploration d’options.
Par exemple, vous pouvez demander des alertes associées. Si vous sélectionnez une requête d’exploration, les droits résultants sont rajoutés au graphique. Dans cet exemple, la sélection des alertes associées a retourné les alertes suivantes dans le graphique :
Dans le graphique, les alertes associées apparaissent connectées à l’entité en pointillés.
Pour chaque requête d’exploration, vous pouvez sélectionner l’option permettant d’ouvrir les résultats bruts de l’événement et la requête utilisée dans Log Analytics, en sélectionnant Événements>.
Pour comprendre l’incident, le graphique vous donne une chronologie parallèle.
Survolez la chronologie pour voir quels éléments du graphique se sont produits à quel moment.
Concentrez votre investigation
Découvrez comment vous pouvez élargir ou réduire l’étendue de votre investigation en ajoutant des alertes à vos incidents ou en supprimant des alertes d’incidents.
Incidents similaires (préversion)
En tant qu’analyste des opérations de sécurité, lorsque vous examinez un incident, vous souhaitez prêter attention à son contexte plus large. Par exemple, vous souhaiterez voir si d’autres incidents comme celui-ci se sont produits ou se produisent maintenant.
Vous souhaiterez peut-être identifier les incidents simultanés qui peuvent faire partie de la même stratégie d’attaque plus grande.
Vous souhaiterez peut-être identifier des incidents similaires dans le passé, afin de les utiliser comme points de référence pour votre investigation actuelle.
Vous souhaiterez peut-être identifier les responsables d’incidents passés similaires, afin de trouver les personnes au sein de votre SOC qui peuvent apporter davantage de contexte, ou à qui vous pouvez faire remonter l’enquête.
L’onglet Incidents similaires dans la page des détails de l’incident, maintenant en préversion, présente jusqu’à 20 autres incidents qui sont les plus similaires à l’actuel. La similarité est calculée par des algorithmes de Microsoft Sentinel internes, et les incidents sont triés et affichés dans l’ordre décroissant de similarité.
Calcul de similarité
Il existe trois critères selon lesquels la similarité est déterminée :
Entités similaires : Un incident est considéré comme similaire à un autre incident s’il inclut les mêmes entités. Plus deux incidents ont d’entités en commun, plus elles sont considérées comme similaires.
Règle similaire : Un incident est considéré comme similaire à un autre incident s’ils ont tous les deux été créés par la même règle d’analyse.
Détails d’alerte similaires : Un incident est considéré comme similaire à un autre incident s’il partage le même titre, le même nom de produit et/ou les mêmes détails personnalisés.
Les raisons pour lesquelles un incident apparaît dans la liste des incidents similaires sont affichées dans la colonne Raison de la similarité . Pointez sur l’icône d’informations pour afficher les éléments courants (entités, nom de la règle ou détails).
Période de similarité
La similarité des incidents est calculée en fonction des données des 14 jours précédant la dernière activité de l’incident, définie comme heure de fin de l’alerte la plus récente dans l’incident.
La similarité des incidents est recalculée chaque fois que vous entrez dans la page des détails de l’incident, de sorte que les résultats peuvent varier d’une session à l’autre si de nouveaux incidents ont été créés ou mis à jour.
Commentaire sur les incidents
En tant qu’analyste des opérations de sécurité, lors de l’examen d’un incident, vous devez documenter minutieusement les étapes que vous effectuez, à la fois pour garantir des rapports précis à la direction et pour permettre une coopération et une collaboration transparentes entre vos collègues. Microsoft Sentinel vous offre un environnement de commentaires enrichi pour vous aider à y parvenir.
Une autre chose importante que vous pouvez faire avec les commentaires est d’enrichir automatiquement vos incidents. Lorsque vous exécutez un playbook sur un incident qui extrait des informations pertinentes à partir de sources externes (par exemple, la vérification d’un fichier de programmes malveillants sur VirusTotal), vous pouvez demander au playbook de placer la réponse de la source externe , ainsi que toute autre information que vous définissez, dans les commentaires de l’incident.
Les commentaires sont simples à utiliser. Vous y accédez via l’onglet Commentaires de la page des détails de l’incident.
Questions fréquentes sur les commentaires d’incident
Les questions fréquemment posées suivantes décrivent les principales considérations relatives à l’utilisation des commentaires sur les incidents.
Quels types d’entrée sont pris en charge ?
Les commentaires prennent en charge les types d’entrée suivants :
Texte: Les commentaires dans Microsoft Sentinel prennent en charge les entrées de texte en texte brut, html de base et Markdown. Vous pouvez également coller du texte copié, du code HTML et du markdown dans la fenêtre de commentaire.
Images: Vous pouvez insérer des liens vers des images dans les commentaires et les images sont affichées en ligne, mais les images doivent déjà être hébergées dans un emplacement accessible publiquement, tel que Dropbox, OneDrive, Google Drive, etc. Les images ne peuvent pas être chargées directement dans les commentaires.
Existe-t-il une limite de taille pour les commentaires ?
Yes. Les limites suivantes s’appliquent aux commentaires sur les incidents :
Par commentaire : Un seul commentaire peut contenir jusqu’à 30 000 caractères.
Par incident : Un seul incident peut contenir jusqu’à 100 commentaires.
Remarque
La taille limite d’un enregistrement d’incident unique dans la table SecurityIncident de Log Analytics est de 64 Ko. Si cette limite est dépassée, les commentaires (à partir du premier) sont tronqués, ce qui peut affecter les commentaires qui apparaîtront dans les résultats de recherche d’incident avancés .
Les enregistrements d’incidents réels dans la base de données des incidents ne seront pas affectés.
Qui peut modifier ou supprimer des commentaires ?
Les autorisations suivantes s’appliquent à la modification et à la suppression de commentaires :
Édition: Seul l’auteur d’un commentaire est autorisé à le modifier.
Suppression: Seuls les utilisateurs disposant du rôle Contributeur Microsoft Sentinel ont l’autorisation de supprimer des commentaires. Même l’auteur du commentaire doit avoir ce rôle pour pouvoir le supprimer.
Fermer un incident
Une fois que vous avez résolu un incident particulier (par exemple, lorsque votre enquête a atteint sa conclusion), vous devez définir la status de l’incident sur Fermé. Dans ce cas, vous serez invité à classifier l’incident en spécifiant la raison pour laquelle vous le fermez. Cette étape est obligatoire. Sélectionnez Sélectionner une classification et choisissez l’une des options suivantes dans la liste déroulante :
- Vrai positif - activité suspecte
- Positif bénin – suspect, mais attendu
- Faux positif : logique d’alerte incorrecte
- Faux positif : données incorrectes
- Indéterminé
Pour plus d’informations sur les faux positifs et les positifs bénins, consultez Gérer les faux positifs dans Microsoft Sentinel.
Après avoir choisi la classification appropriée, ajoutez du texte descriptif dans le champ Commentaire . L’ajout d’un commentaire descriptif est utile si vous devez faire référence à cet incident. Sélectionnez Appliquer lorsque vous avez terminé, puis l’incident est clôturé.
Rechercher des incidents
Pour rechercher rapidement un incident spécifique, entrez une chaîne de recherche dans la zone de recherche au-dessus de la grille des incidents, puis appuyez sur Entrée pour modifier la liste des incidents affichée en conséquence. Si votre incident n’est pas inclus dans les résultats, vous pouvez affiner votre recherche à l’aide des options de recherche avancées .
Pour modifier les paramètres de recherche, sélectionnez le bouton Rechercher , puis sélectionnez les paramètres dans lesquels vous souhaitez exécuter votre recherche.
Par exemple :
Par défaut, les recherches d’incident s’exécutent uniquement sur les valeurs ID d’incident, Titre, Étiquettes, Propriétaire et Nom du produit . Dans le volet de recherche, faites défiler la liste vers le bas pour sélectionner un ou plusieurs autres paramètres à rechercher, puis sélectionnez Appliquer pour mettre à jour les paramètres de recherche. Sélectionnez Définir sur la valeur par défaut pour rétablir l’option par défaut des paramètres sélectionnés.
Remarque
Les recherches dans le champ Propriétaire prennent en charge les noms et les adresses e-mail.
L’utilisation des options de recherche avancées modifie le comportement de recherche comme suit :
| Comportement de recherche | Description |
|---|---|
| Couleur du bouton Rechercher | La couleur du bouton de recherche change en fonction des types de paramètres actuellement utilisés dans la recherche.
|
| Actualisation automatique | L’utilisation de paramètres de recherche avancés vous empêche de sélectionner pour actualiser automatiquement vos résultats. |
| Paramètres d’entité | Tous les paramètres d’entité sont pris en charge pour les recherches avancées. Lors de la recherche dans un paramètre d’entité, la recherche s’exécute dans tous les paramètres d’entité. |
| Chaînes de recherche | La recherche d’une chaîne de mots inclut tous les mots de la requête de recherche. Les chaînes de recherche respectent la casse. |
| Prise en charge de l’espace de travail croisé | Les recherches avancées ne sont pas prises en charge pour les affichages inter-espaces de travail. |
| Nombre de résultats de recherche affichés | Lorsque vous utilisez des paramètres de recherche avancés, seuls 50 résultats sont affichés à la fois. |
Conseil
Si vous ne parvenez pas à trouver l’incident que vous recherchez, supprimez les paramètres de recherche pour développer votre recherche. Si votre recherche génère trop d’éléments, ajoutez d’autres filtres pour affiner vos résultats.
Contenu connexe
Dans cet article, vous avez appris à commencer à examiner les incidents à l’aide de Microsoft Sentinel. Pour plus d’informations, reportez-vous aux rubriques suivantes :