Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le périmètre de Microsoft Sentinel permet un contrôle d’accès en fonction des rôles (RBAC) au niveau des lignes, offrant ainsi un accès granulaire au niveau des lignes sans nécessiter de séparer les espaces de travail. La définition du périmètre dans Microsoft Sentinel permet à plusieurs équipes d’opérer en toute sécurité dans un environnement Microsoft Sentinel partagé, tout en utilisant des définitions de périmètre cohérentes et réutilisables dans l’ensemble des tables et des expériences utilisateur.
Configurez le périmètre dans le portail Microsoft Defender. Sentinel dans le portail Azure (Ibiza) ne prend pas en charge la définition d’un périmètre.
Qu’est-ce que la délimitation du périmètre dans Microsoft Sentinel ?
La définition du périmètre dans Microsoft Sentinel étend la gestion des autorisations dans le portail Defender afin que l’administrateur puisse accorder des autorisations sur des sous-ensembles spécifiques de données dans les tables Sentinel. Pour créer des périmètres, procédez comme suit :
- Définir des étendues logiques : créez des définitions d’étendue qui s’alignent sur votre structure organisationnelle (par unité commerciale, région ou sensibilité aux données)
- Affecter des utilisateurs ou des groupes à des étendues : affecter des utilisateurs ou des groupes spécifiques à une ou plusieurs étendues à l’aide du contrôle d’accès en fonction du rôle (RBAC unifié)
- Étiqueter les lignes de données au moment de l’ingestion : appliquer des balises d’étendue aux lignes des tables à l’aide de la gestion des tables, ce qui vous permet de créer des règles qui balisent automatiquement les données nouvellement ingérées
- Restreindre l’accès par étendue : limiter l’accès des utilisateurs aux alertes, incidents, requêtes de chasse et exploration de lac de données en fonction de l’étendue qui leur est attribuée
Remarque
Les portées s’additionnent entre elles. Les utilisateurs auxquels plusieurs rôles sont attribués obtiennent les autorisations les plus larges disponibles pour toutes leurs attributions. À titre d’exemple, si vous disposez simultanément d’un rôle de lecteur global Microsoft Entra et d’un rôle URBAC Defender XDR accordant des autorisations restreintes sur les tables système, les limitations d’étendue ne s’appliquent pas à ces tables grâce au rôle Microsoft Entra. Un autre exemple est que si vous détenez les mêmes autorisations de rôle dans Microsoft Defender XDR pour un espace de travail, avec deux étendues différentes, vous disposez de ces autorisations pour les deux étendues.
Les étendues concernent les tables Sentinel compatibles avec les transformations lors de l’ingestion.
Cas d’utilisation pour la définition du périmètre de Microsoft Sentinel
Le cadrage de Microsoft Sentinel est utile dans les scénarios suivants :
- Équipes SOC distribuées ou fédérées : les grandes entreprises et les MSSP voient souvent fonctionner des modèles SOC fédérés où différentes équipes sont responsables de régions, d’unités commerciales ou de clients spécifiques. Le cloisonnement permet à chaque équipe SOC d’opérer de manière autonome au sein d’un espace de travail Sentinel partagé, afin qu’elle puisse enquêter sur les menaces relevant de son domaine et y répondre sans accéder à des données sans rapport.
- Accès étendu pour les équipes externes et non liées à la sécurité : Les équipes telles que la mise en réseau, les opérations informatiques ou la conformité nécessitent souvent l’accès à des sources de données brutes spécifiques sans avoir besoin de visibilité sur le contenu de sécurité plus large. Le filtrage au niveau des lignes permet à ces équipes externes d’accéder en toute sécurité uniquement aux données nécessaires à leur fonction.
- Protection des données sensibles : protégez certaines données ou tables en appliquant une approche d’accès aux données de privilège minimum, ce qui garantit que les informations sensibles sont uniquement accessibles aux utilisateurs autorisés.
Prérequis
Avant de commencer, vérifiez les prérequis suivants :
-
Accès au portail Microsoft Defender :
https://security.microsoft.com - Microsoft Sentinel espaces de travail intégrés au portail Defender : les espaces de travail Sentinel doivent être disponibles dans le portail Defender avant de pouvoir attribuer des rôles et des autorisations.
- Sentinel activé dans RBAC unifié : vous devez activer Microsoft Sentinel dans URBAC avant d’utiliser cette fonctionnalité.
-
Autorisations requises pour la personne qui attribue l’étendue et les tables d’étiquetage :
- Autorisation de sécurité (Gérer) (URBAC) pour créer des périmètres et des affectations
- Autorisation d’opérations de données (Gérer) (URBAC) pour la gestion des tables
-
Propriétaire de l’abonnement ou affecté avec l’autorisation
Microsoft.Insights/DataCollectionRules/Writede créer des règles de collecte de données (DCR)
Étape 1 : Créer une étendue Sentinel
Pour créer une étendue Sentinel, procédez comme suit :
- Dans le portail Microsoft Defender, accédez àAutorisations>.
- Sélectionnez Microsoft Defender XDR.
- Ouvrez l’onglet Périmètres.
- Sélectionnez Ajouter une étendue Sentinel.
- Entrez un nom de portée et une description facultative.
- Sélectionnez Créer une étendue.
Vous pouvez créer plusieurs étendues et définir des noms et descriptions d’étendue personnalisés pour chaque étendue afin de refléter votre structure organisationnelle et vos stratégies.
Remarque
Vous pouvez créer jusqu’à 100 périmètres Sentinel uniques par locataire.
Étape 2 : Affecter des balises d’étendue à des utilisateurs ou des groupes
Pour affecter des balises d’étendue à des utilisateurs ou des groupes, procédez comme suit :
Dans Autorisations, ouvrez l’onglet Rôles .
Sélectionnez Créer un rôle personnalisé.
Entrez le nom et la description du rôle, puis sélectionnez Suivant.
Attribuez les autorisations requises au rôle, puis sélectionnez Appliquer.
Dans Affectations, entrez un nom et sélectionnez :
- Utilisateurs ou groupes d’utilisateurs (groupes Microsoft Entra ID)
- Sources de données et collections de données (espaces de travail Sentinel)
Sous Étendue, sélectionnez Modifier.
Sélectionnez une ou plusieurs étendues à attribuer à ce rôle.
Enregistrez le rôle.
Vous pouvez attribuer des utilisateurs à plusieurs périmètres simultanément dans plusieurs espaces de travail, et les droits d’accès sont cumulés à partir de tous les périmètres attribués. Les utilisateurs restreints peuvent uniquement accéder aux données SIEM associées aux étendues qui leur sont attribuées.
Remarque
Vous ne pouvez attribuer des étendues Sentinel qu’aux rôles RBAC de Defender XDR. Les autorisations Azure RBAC sur les espaces de travail et les autorisations du rôle global Entra ne sont pas prises en charge. Les expériences qui ne peuvent pas utiliser RBAC au niveau des lignes, telles que les notebooks Jupyter, n’autorisent pas les utilisateurs limités à afficher les données de ces espaces de travail.
Étape 3 : Baliser les tableaux avec l’attribut scope
Appliquer les périmètres d'application en marquant les données lors de leur ingestion. Ce processus d’étiquetage crée une règle de collecte de données (DCR) qui applique des balises d’étendue aux données nouvellement ingérées.
Gardez à l’esprit les limites suivantes avant de baliser une table :
- Seules les tables qui prennent en charge les transformations au moment de l’ingestion peuvent être marquées. Les tables personnalisées basées sur CLv1 ne sont pas prises en charge ; Les tables CLv2 sont prises en charge.
- Les tables XDR ne sont pas prises en charge, y compris la rétention étendue des tables XDR dans le lac.
- Vous pouvez uniquement ajouter des transformations dans le même abonnement que votre abonnement utilisateur.
- Vous ne pouvez étiqueter que les données nouvellement ingérées. Les données précédemment ingérées ne sont pas incluses et ne peuvent pas être étendues rétroactivement.
- Les tables Log Analytics
SecurityAlertsetSecurityIncidentsn’héritent pas automatiquement du périmètre des tables brutes sources qui les ont générées ; les utilisateurs soumis à ce périmètre n’y ont donc pas accès par défaut. À titre de solution de contournement, soit :- Utilisez les tables XDR
AlertsInfoetAlertsEvidence, où la portée est héritée automatiquement, ou - Définissez manuellement le périmètre pour ces tables Log Analytics. Cette méthode est limitée aux attributs de la table et peut ne pas être équivalente à l’héritage des tables de données sources.
- Utilisez les tables XDR
Pour catégoriser une table, procédez comme suit :
Dans Microsoft Sentinel, accédez à Tables de configuration>.
Sélectionnez une table qui prend en charge les transformations au moment de l’ingestion.
Sélectionnez Règle de balise de portée.
Activez le bouton Autoriser l’utilisation des balises d’étendue pour RBAC.
Activez l’interrupteur Règle de balise de portée.
Définissez une expression KQL qui sélectionne des lignes à l’aide des opérateurs et des limites pris en charge par transformKQL.
Exemple d’étendue par emplacement :
Location == 'Spain'Sélectionnez l’étendue à appliquer aux lignes correspondant à l’expression.
Enregistrez la règle.
Vous ne pouvez étiqueter que les données nouvellement ingérées. Les données précédemment ingérées ne sont pas incluses. Après l’étiquetage, l’application de la nouvelle règle peut prendre jusqu’à une heure.
Conseil
Vous pouvez créer plusieurs règles de balise d’étendue sur la même table pour étiqueter différentes lignes avec des étendues différentes. Les enregistrements peuvent appartenir à plusieurs étendues simultanément.
Étape 4 : Accéder aux données délimitées
Une fois que vous avez créé, affecté et appliqué des étendues à des tables, les utilisateurs étendus peuvent accéder à des expériences Microsoft Sentinel en fonction de leur étendue affectée. Toutes les nouvelles données ingérées reçoivent automatiquement une balise d’étendue. Les données historiques (précédemment ingérées) ne sont pas incluses. Les utilisateurs délimités ne peuvent pas voir les données qui ne sont pas explicitement délimitées. Les utilisateurs non limités à un périmètre ont accès à toutes les données dans l’espace de travail.
Les utilisateurs délimités peuvent :
- Affichez les alertes générées à partir de données délimitées.
- Gérez les alertes si vous avez accès à tous les événements associés à cette alerte.
- Affichez les incidents qui contiennent au moins une alerte délimitée.
- Gérez les incidents s’ils ont accès à toutes les alertes sous-jacentes et disposent de l’autorisation requise.
- Exécutez des requêtes de recherche avancée uniquement sur les lignes incluses dans le périmètre défini.
- Interroger et analyser les données dans le lac Sentinel (tables avec étendue).
- Filtrez les alertes et les incidents en fonction de leur étendue Sentinel.
Les alertes héritent de la portée des données sous-jacentes. Les incidents sont visibles si au moins une alerte se trouve dans le périmètre.
Utilisez le champ personnalisé SentinelScope_CF dans les requêtes et les règles de détection pour faire référence à la portée dans vos analyses.
Remarque
Lorsque vous créez des détections personnalisées et des règles d’analyse, vous devez projeter la colonne SentinelScope_CF dans leur requête KQL afin que les alertes héritent correctement de la portée. Si vous n’incluez pas cette colonne, même les règles avec portée définie produisent des alertes sans portée définie qui ne sont pas visibles pour les utilisateurs relevant de cette portée.
Limitations de la définition de l’étendue dans Microsoft Sentinel
Si vous êtes un utilisateur sans périmètre, vous pouvez également sélectionner Toutes les données. En sélectionnant cette option, la règle n’est associée à aucun périmètre, s’exécute sur l’ensemble des données et n’est visible et modifiable que par les utilisateurs sans périmètre.
Suivez les étapes de l'assistant jusqu'au bout, puis enregistrez la règle.
Gardez à l’esprit les limites suivantes pour les détections personnalisées délimitées :
- Les détections personnalisées sur
AlertInfoetAlertEvidencene sont pas prises en charge et s’exécutent sur l’ensemble des données, quel que soit le périmètre défini. - Ne créez pas de détections délimitées sur des tables non étendues. L’interrogation de tables non portées à partir d’une détection délimitée ne retourne toujours aucun résultat.
- Les détections délimitées ne peuvent pas utiliser de fréquence personnalisée lorsque les tables XDR sont incluses dans la requête. La fréquence personnalisée nécessite que les données soient récupérées depuis Sentinel, où les tables XDR ne sont pas limitées à un périmètre. Les tables XDR ne peuvent être interrogées que par des détections sans portée.
Créer des règles d’automatisation délimitées
Pour créer des règles d’automatisation étendues, procédez comme suit :
Dans le portail Microsoft Defender, accédez à Microsoft Sentinel>Configuration>Automation.
Ouvrez l’onglet Règles améliorées .
Sélectionnez Créer pour ajouter une règle d’automatisation, puis renseignez les détails de votre règle d’automatisation.
Sélectionnez l’étendue Sentinel à appliquer à la règle :
- Si vous êtes un utilisateur délimité (vous avez une ou plusieurs étendues Sentinel affectées à vous), vous devez choisir une étendue.
- Si vous êtes un utilisateur sans périmètre, vous pouvez choisir tous les périmètres Sentinel disponibles et futurs.
Enregistrez la règle.
La règle d’automatisation s’applique aux données associées à l’étendue sélectionnée et n’est visible que par les utilisateurs affectés à cette étendue.
Remarque
Les playbooks et les intégrations ne prennent pas encore en charge la définition d’un périmètre pour Sentinel.
Fonctionnement des autorisations et de l’accès avec des données délimitées
Les points suivants décrivent comment les autorisations et l’accès délimité se comportent dans Microsoft Sentinel :
- Les utilisateurs peuvent afficher un incident s’ils ont accès à au moins une alerte dans l’incident. Ils peuvent gérer l’incident uniquement s’ils ont accès à toutes les alertes dans l’incident et disposent de l’autorisation requise.
- L’utilisateur associé à un périmètre ne peut voir que les données associées à son périmètre. Si l’alerte contient des entités auxquelles l’utilisateur n’a pas accès, l’utilisateur ne peut pas voir ces entités. Si l’utilisateur a accès à au moins une des entités associées, il peut voir l’alerte elle-même.
- Pour définir l’étendue d’une table entière, utilisez une règle qui correspond à toutes les lignes (par exemple, à l’aide d’une condition qui a toujours la valeur true). Les données précédemment ingérées ne peuvent pas être étendues rétroactivement.
- Les utilisateurs délimités ne peuvent pas gérer les ressources (telles que les règles de détection, les playbooks, les règles d’automatisation), sauf si l’autorisation leur est attribuée dans une attribution de rôle distincte.
Étapes suivantes
Utilisez les ressources suivantes pour continuer à planifier votre déploiement d’étendue :
- Passez en revue la liste des tables qui prennent en charge les transformations au moment de l’ingestion
- Planifier les noms de portée et la logique avant d’étiqueter les données
- Commencer par une étendue pilote pour une petite équipe ou un sous-ensemble de données
- En savoir plus sur le RBAC unifié dans Microsoft Defender XDR