Microsoft Sentinel dans le portail Microsoft Defender

Microsoft Defender fournit une solution de cybersécurité unifiée qui intègre la protection des points de terminaison, la sécurité cloud, la protection des identités, la sécurité des e-mails, le renseignement sur les menaces, la gestion des expositions et SIEM dans une plateforme centralisée alimentée par un lac de données moderne. Il utilise la défense pilotée par l’IA pour aider les organisations à anticiper et à arrêter les attaques, garantissant ainsi des opérations de sécurité efficaces et efficaces.

Microsoft Sentinel est généralement disponible dans le portail Microsoft Defender, avec Microsoft Defender ou par lui-même, offrant une expérience SIEM et XDR unifiée pour une détection et une réponse plus rapides et plus précises des menaces, des flux de travail simplifiés et une efficacité opérationnelle améliorée.

Cet article décrit l’expérience Microsoft Sentinel dans le portail Defender. Les sections suivantes comparent les capacités, répertorient les modifications apportées à la navigation et identifient les fonctionnalités limitées sans les services Defender.

Microsoft Sentinel est généralement disponible dans le portail Microsoft Defender, y compris pour les clients sans Microsoft Defender XDR ou sans licence E5. Vous pouvez utiliser Microsoft Sentinel dans le portail Defender même si vous n'utilisez pas d'autres services Microsoft Defender.

Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender.

Si vous utilisez actuellement Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender dès maintenant pour garantir une transition fluide et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender.

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Important

Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender. Tous les clients qui utilisent Microsoft Sentinel dans le Portail Azure sont redirigés vers le portail Defender et utilisent Microsoft Sentinel dans le portail Defender uniquement.

Si vous utilisez toujours Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender pour garantir une transition en douceur et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender.

Comparaison des fonctionnalités : Microsoft Sentinel dans le portail Azure et le portail Defender

Les tableaux suivants comparent les fonctionnalités Microsoft Sentinel dans le portail Azure avec les fonctionnalités du portail Defender.

Incidents et investigation

Zone de capacité Sentinel dans le portail Azure Sentinel dans le portail Defender Avantages
Fonctionnalités SIEM principales Fonctionnalités SIEM complètes (ingestion, règles d’analyse, incidents, classeurs, repérage) Toutes les fonctionnalités SIEM intégrées dans l’expérience unifiée SIEM et Defender. Même alimentation SIEM, meilleur modèle d’exploitation
Gestion des incidents File d’attente des incidents Sentinel séparée de Defender File d’attente unifiée des incidents pour SIEM et XDR, avec Security Copilot pour l’examen des incidents afin de résumer et de répondre. Les incidents sont automatiquement enrichis avec des signaux Defender. Interface unifiée, analyses d’analyste plus approfondies
Corrélation des alertes et détection des menaces Corrélation distincte pour les incidents Sentinel et Defender Corrélation automatique inter-domaines avec IA/ML pour une détection plus rapide des menaces. Réduction de la fatigue liée aux alertes, vue complète d’une attaque en un seul incident
Expérience d’investigation Les workflows axés sur les journaux d'activité Graphique d’incident et d’histoire d’attaque avec des pages d’entités unifiées pour les appareils, les utilisateurs, les adresses IP et les ressources Azure. Comprend l’analyse du rayon d’impact pour visualiser les chemins possibles de propagation des attaques et évaluer l’impact métier. Les pages d’entité combinent les données de Sentinel et de Defender pour offrir un contexte d’investigation plus large. Investigation visuelle, analyse de la cause racine plus rapide
Renseignement sur les menaces (TI) TI gérée dans Sentinel Renseignements sur les menaces enrichis intégrés aux incidents, à la chasse aux menaces et aux enquêtes, y compris le flux premium de Microsoft Threat Intelligence. Une analytique plus performante, prête à l’emploi

 

Chasse et IA

Zone de capacité Sentinel dans le portail Azure Sentinel dans le portail Defender Avantages
Chasse avancée Sentinel uniquement (Log Analytics) Recherche avancée unifiée pour SIEM, Defender et le lac de données, avec Security Copilot dans la chasse avancée pour la génération KQL. Prend en charge la recherche dans le locataire et les espaces de travail, ainsi que la réutilisation des requêtes et fonctions existantes de l’espace de travail Sentinel. Jeu de données plus large, contexte plus riche, sans changement de contexte
SOC assisté par l’IA (Security Copilot) Non disponible Security Copilot native : synthèse automatisée des incidents, actions de réponse guidées, analyse de script, analyse des fichiers, rapports d’incidents et agents de Security Copilot autonomes pour le triage des alertes, les informations sur les menaces et la chasse aux menaces. Capacité incluse pour les clients E5/E7. Examen plus rapide, barrière de compétence inférieure, défense agentique
Recommandations post-incident Non disponible Recommandations personnalisées via Exposure Management, y compris l’analyse des chemins d’attaque pour identifier les vulnérabilités exploitables. Amélioration proactive de la posture

 

Automatisation et flux de travail

Zone de capacité Sentinel dans le portail Azure Sentinel dans le portail Defender Avantages
Automatisation et SOAR Création manuelle de procédures Générateur de playbooks assisté par l’IA et SOAR intégré, y compris la neutralisation automatique des attaques Réponse plus rapide, effort manuel réduit
Gestion des dossiers Non disponible Gestion des cas de bout en bout intégrée aux incidents et aux flux de travail Suivre les enquêtes sur plusieurs incidents
Flux de travail SOC / expérience utilisateur Plusieurs portails, changement d’outil Expérience SecOps unifiée dans le portail Defender Moins de basculement de contexte, réponse plus rapide
Optimisation SOC Vues limitées et fragmentées Recommandations d’optimisation SOC guidées, disponibles par programme via l’API ; consultez les informations de référence sur l’optimisation Conseils plus exploitables, améliorations mesurables

 

Données et coûts

Zone de capacité Sentinel dans le portail Azure Sentinel dans le portail Defender Avantages
Lac de données et analyse à long terme axé sur Log Analytics Lac de données centralisé avec rétention hiérarchisée, analytique à grande échelle et intégration simplifiée Visibilité à l’échelle de l’entreprise, réduction des coûts à grande échelle
Optimisation des coûts et des données Modèles de facturation distincts schéma unifié pour Sentinel et Defender, avec des journaux bruts de la chasse avancée gratuits pendant 30 jours, sans ingestion Facturation simplifiée, coûts d’ingestion réduits
intégration des données Defender Activer le connecteur Defender XDR dans Sentinel Intègre automatiquement Sentinel à Defender Données de Defender intégrées par défaut
Modèle de données unifié Schémas distincts Schéma normalisé pour Defender et SIEM Requêtes plus simples, moins de travail de transformation

 

Plateforme et administration

Zone de capacité Sentinel dans le portail Azure Sentinel dans le portail Defender Avantages
Focus sur l’innovation / feuille de route Maintenance et parité uniquement Surface d’innovation principale, toutes les nouvelles expériences Sentinel atterrissent d’abord ici Accès plus rapide aux nouvelles fonctionnalités, flux de travail optimisés
Opérations multilocataires / MSSP Azure Lighthouse Opérations multilocataires natives (MTO) avec délégation et gestion simplifiées Gestion centralisée du SOC
Visibilité entre locataires Manual Incidents et alertes interlocataires unifiés Efficacité MSSP
Modèle RBAC Azure RBAC RBAC unifié de Defender, avec prise en charge du RBAC au niveau des lignes Autorisations granulaires, administration plus simple
Extensibilité et API API Sentinel API Defender et Sentinel unifiées Surface d’intégration plus large
Chronologie de prise en charge Prise en charge jusqu’au 31 mars 2027 Maison à long terme pour Sentinel Investissement pérenne

 

Fonctionnalités limitées ou indisponibles avec Microsoft Sentinel uniquement dans le portail Defender

Lorsque vous intégrez Microsoft Sentinel au portail Defender sans activer Defender fonctionnalités ou d’autres services, les fonctionnalités suivantes sont limitées ou indisponibles :

Informations de référence rapides

Certaines fonctionnalités Microsoft Sentinel, telles que la file d’attente d’incidents unifiées, sont intégrées à d’autres fonctionnalités de Microsoft Defender dans le portail Defender. De nombreuses autres fonctionnalités Microsoft Sentinel sont disponibles dans la section Microsoft Sentinel du portail Defender.

L’image suivante montre le menu Microsoft Sentinel dans le portail Defender :

Capture d’écran de la navigation gauche du portail Defender avec la section Microsoft Sentinel.

Les sections suivantes décrivent où trouver des fonctionnalités Microsoft Sentinel dans le portail Defender. Ils sont destinés aux clients existants qui passent au portail Defender. Les sections sont organisées comme Microsoft Sentinel est dans le Portail Azure.

Pour plus d’informations, consultez Transition de votre environnement Microsoft Sentinel vers le portail Defender.

Généralités

Le tableau suivant répertorie les modifications apportées à la navigation entre les portails Azure et Defender pour la section Général du Portail Azure.

Portail Azure Portail Defender
Vue d’ensemble Vue d’ensemble
Journaux Investigation & réponse>Recherche proactive>Recherche proactive avancée
Actualités & guides Non disponible
Recherche > Microsoft Sentinel Search

 

Gestion des menaces

Le tableau suivant répertorie les modifications apportées à la navigation entre les portails Azure et Defender pour la section Gestion des menaces dans le Portail Azure.

Portail Azure Portail Defender
Incidents Enquête et réponse>Incidents & alertes>Incidents
Workbooks Microsoft Sentinel>Gestion des menaces>Classeurs
Chasse Microsoft Sentinel>Gestion des menaces>Chasse
Ordinateurs portables Microsoft Sentinel>Gestion des menaces>Cahiers
Comportement de l’entité Page de l’entité utilisateur :Ressources>Identités>{user}>Événements Sentinel
AND
Page d’entité de l’appareil :Assets>Appareils>{device}>Événements Sentinel

Recherchez également les pages d’entité pour l’utilisateur, l’appareil, l’adresse IP et les types d’entités de ressource Azure à partir des incidents et des alertes tels qu’ils apparaissent.
Renseignement sur les menaces Renseignement sur les menaces>Gestion Intel
MITRE ATT&CK Microsoft Sentinel>Gestion des menaces>MITRE ATT&CK

 

Gestion de contenu

Le tableau suivant répertorie les modifications apportées à la navigation entre les portails Azure et Defender pour la section Gestion de contenu dans le Portail Azure.

Portail Azure Portail Defender
Hub de contenu > Microsoft Sentinel Content management>Content Hub
Dépôts Microsoft Sentinel>Gestion du contenu>Dépôts
Communauté Microsoft Sentinel>Gestion du contenu>Communauté

 

Configuration

Le tableau suivant répertorie les modifications apportées à la navigation entre les portails Azure et Defender pour la section Configuration du Portail Azure.

Portail Azure Portail Defender
Gestionnaire d’espace de travail Non disponible
Connecteurs de données Microsoft Sentinel>Configuration>Connecteurs de données
Analyse > Microsoft Sentinel Configuration>Analytics
AND
Examen et réponse>Chasse>Règles de détection personnalisées
Watchlists > Microsoft Sentinel Configuration>Watchlists
Automation > Microsoft Sentinel Configuration>Automation
Paramètres Système>Paramètres>Microsoft Sentinel