0Pricing
Cloud & IT Cert Prep · Leçon

Microsoft Sentinel : SIEM cloud

Collectez les journaux de sécurité provenant de l’ensemble de votre environnement dans Sentinel, utilisez les règles d’analyse intégrées pour détecter les menaces et automatisez la réponse aux incidents avec des guides opératoires.

Microsoft Sentinel : SIEM cloud est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu’est-ce que Microsoft Sentinel ?

Microsoft Sentinel est une plateforme cloud native de gestion des informations et des événements de sécurité (SIEM) et d’orchestration, d’automatisation et de réponse en matière de sécurité (SOAR). Elle collecte les journaux et les signaux provenant de l’ensemble de votre environnement numérique — Azure, les environnements locaux, les autres clouds et les applications SaaS —, applique l’IA et l’apprentissage automatique pour détecter les menaces, et aide les analystes de sécurité à enquêter sur les incidents et à y répondre à grande échelle.

SIEM et gestion traditionnelle des journaux

Les outils traditionnels de gestion des journaux collectent et stockent les journaux à des fins de conformité et de recherche. Un SIEM va plus loin en corrélant les événements provenant de différentes sources de données, en appliquant des règles de détection pour identifier les schémas d’attaque et en classant les incidents par priorité pour leur analyse humaine. Sentinel ajoute la fonctionnalité SOAR, qui automatise les actions de réponse répétitives (comme le blocage d’une adresse IP ou la réinitialisation d’un mot de passe) au moyen de guides opérationnels, afin que les analystes puissent se concentrer sur les enquêtes complexes.

Architecture de Sentinel : fondation basée sur un espace de travail

Sentinel repose sur un espace de travail Log Analytics. Toutes les données collectées y sont stockées sous forme de tables, interrogeables avec le langage de requête Kusto (KQL). Vous activez Sentinel sur un espace de travail Log Analytics, connectez les sources de données, puis les fonctionnalités d’analyse, de recherche proactive et d’automatisation de Sentinel deviennent disponibles sur les données qui y sont stockées. L’espace de travail sert de plan de données unique pour Sentinel et Azure Monitor.

# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

Connecteurs de données

Les connecteurs de données transmettent les journaux et les alertes des sources vers Sentinel. Les connecteurs natifs de Microsoft (sans code, à activer d'un seul clic) couvrent les journaux de connexion Entra ID, Azure Activity, les alertes Defender for Cloud, Microsoft 365 et Defender XDR. Les concentrateurs de connecteurs prennent en charge des sources tierces, notamment Cisco, Palo Alto, AWS CloudTrail, Okta, Salesforce et bien d'autres, via le Common Event Format (CEF) ou Syslog. Plus de 200 connecteurs sont disponibles depuis le Content Hub.

Règles d'analyse : détection des menaces

Les règles d'analyse constituent le moteur de détection de Sentinel. Chaque règle exécute une requête KQL selon une planification (toutes les 5 minutes à toutes les 24 heures) et crée une alerte lorsque la requête renvoie des résultats. Sentinel fournit des centaines de modèles intégrés couvrant les schémas d'attaque connus. Vous pouvez importer des modèles depuis le Content Hub et les personnaliser, ou écrire vos propres règles pour mettre en œuvre une logique de détection des menaces propre à votre organisation.

// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0'  // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGenerated

Incidents et graphe d'investigation

Lorsque les règles d'analyse se déclenchent, leurs alertes sont regroupées en incidents — un conteneur pour l'investigation d'une violation de sécurité potentielle. Le graphe d'investigation représente visuellement les relations entre les entités de l'incident : comptes, IP, hôtes, URL et fichiers. Les analystes parcourent le graphe pour comprendre l'étendue de l'attaque, accéder aux alertes associées et déterminer si l'incident est un vrai positif nécessitant une intervention ou un faux positif à clôturer.

Requêtes de chasse aux menaces

La chasse aux menaces dans Sentinel consiste à rechercher de manière proactive les menaces qui n'ont pas encore déclenché d'alertes. Les analystes de sécurité écrivent ou utilisent des requêtes de chasse aux menaces prédéfinies (KQL) pour rechercher des indicateurs subtils de compromission — attaques lentes et discrètes, mouvements latéraux, préparation des données — qui échappent aux règles de détection automatisées. Les lignes intéressantes trouvées pendant la chasse peuvent être promues en signets et associées à un incident pour une investigation officielle.

// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes desc

Runbooks : réponse automatisée

Les runbooks de Sentinel sont des flux de travail Azure Logic Apps qui automatisent les actions de réponse aux incidents. Lorsqu'un incident est créé (ou qu'une alerte se déclenche), un runbook peut automatiquement : envoyer une notification Teams ou par e-mail à l'analyste d'astreinte, bloquer une IP malveillante dans Azure Firewall, révoquer les jetons d'actualisation d'un utilisateur compromis dans Entra ID, créer un ticket ServiceNow ou isoler une VM du réseau. Cette fonctionnalité SOAR réduit considérablement le temps moyen de réponse (MTTR).

Intégration de l'infrastructure MITRE ATT&CK

Sentinel associe chaque règle d'analyse à l'infrastructure MITRE ATT&CK, une taxonomie mondialement reconnue des tactiques et techniques des attaquants. La vue de couverture MITRE ATT&CK affiche une carte thermique indiquant les tactiques et techniques couvertes par vos règles d'analyse, ainsi que les éventuelles lacunes. Cela aide les équipes de sécurité à déterminer les priorités pour écrire de nouvelles règles de détection et améliorer la couverture des techniques pertinentes pour leur paysage de menaces.

Classeurs et tableaux de bord

Sentinel inclut des dizaines de classeurs (tableaux de bord paramétrés reposant sur Log Analytics) permettant de visualiser les données de sécurité. Les modèles couvrent Azure Activity, les tendances de connexion Entra ID, les menaces liées aux e-mails Microsoft 365, le trafic du pare-feu et bien d'autres éléments. Les responsables des centres des opérations de sécurité (SOC) utilisent les classeurs pour les briefings de passation entre équipes et l'analyse des tendances, tandis que les analystes s'en servent pour repérer rapidement les anomalies sans écrire de requêtes KQL brutes.

Tarification : réservations de capacité et PAYG

Sentinel est facturé en fonction du volume de données ingérées dans l'espace de travail Log Analytics sous-jacent. Deux modèles tarifaires existent. La formule Pay-As-You-Go facture chaque GB ingéré et convient aux volumes réduits ou imprévisibles. Les réservations de capacité engagent un volume minimal quotidien d'ingestion (100 GB, 200 GB, etc.) avec une remise importante par GB. Les alertes de sécurité Microsoft Defender for Cloud sont ingérées gratuitement ; les 90 premiers jours sont gratuits dans les nouveaux espaces de travail compatibles avec Sentinel.

Vérification rapide

Testez votre compréhension des concepts Microsoft Azure Fundamentals (AZ-900) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que : Sentinel est un SIEM et un SOAR cloud natifs reposant sur des espaces de travail Log Analytics et utilisant KQL, que les règles d'analyse détectent les menaces en exécutant des requêtes KQL planifiées et en générant des incidents, et que les runbooks automatisent les actions de réponse à l'aide de Logic Apps afin de réduire le MTTR. Nous allons maintenant découvrir Azure DDoS Protection et Azure Firewall.

Questions Fréquemment Posées

La leçon « Microsoft Sentinel : SIEM cloud » est-elle gratuite ?

Oui — le texte complet de « Microsoft Sentinel : SIEM cloud » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Microsoft Sentinel : SIEM cloud » ?

Collectez les journaux de sécurité provenant de l’ensemble de votre environnement dans Sentinel, utilisez les règles d’analyse intégrées pour détecter les menaces et automatisez la réponse aux incide… Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Microsoft Sentinel : SIEM cloud » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel : SIEM cloud
  4. Protection Azure contre les attaques DDoS et pare-feu
← Retour à Cloud & IT Cert Prep