Azure Sentinel (Microsoft Sentinel)
cloudDéfinition
Azure Sentinel, rebaptisé Microsoft Sentinel, est une plateforme SIEM et SOAR (Security Orchestration, Automation and Response) entièrement cloud-native développée par Microsoft, s'appuyant sur l'infrastructure Azure pour offrir une capacité de collecte, de corrélation et de réponse aux menaces à grande échelle, sans nécessiter la gestion d'infrastructure sur site caractéristique des SIEM traditionnels. Le volet SIEM ingère des données de sécurité provenant de sources hétérogènes — environnements Microsoft (Azure AD, Microsoft 365, Defender), infrastructures multi-cloud (AWS, GCP), équipements réseau tiers et applications SaaS via des connecteurs prédéfinis nombreux — puis applique des règles de détection alignées sur le framework MITRE ATT&CK ainsi que des modèles de machine learning entraînés sur la télémétrie massive de Microsoft, permettant d'identifier des schémas d'attaque complexes échappant à des règles de corrélation purement statiques. Le module d'investigation s'appuie sur une représentation en graphe des entités impliquées dans un incident — utilisateurs, appareils, adresses IP, fichiers — permettant aux analystes de visualiser rapidement les relations et le déroulé chronologique d'une compromission complexe. Le volet SOAR automatise la réponse via des playbooks construits sur Azure Logic Apps, orchestrant des actions correctives automatisées (isolation d'un endpoint, désactivation d'un compte compromis, notification) déclenchées en fonction de la sévérité et du type d'incident détecté.
Description
Microsoft Sentinel est le SIEM/SOAR cloud-native de Microsoft, conçu pour ingérer des données à l'échelle pétaoctet depuis des sources multiples (Azure, M365, AWS, pare-feux, endpoints), détecter les menaces via KQL et ML, et automatiser la réponse via des playbooks Logic Apps.
Contexte cloud
L'architecture repose sur des Workspaces Log Analytics. Les Data Connectors (200+) incluent Azure AD, Office 365, Defender, Syslog, CEF et des connecteurs partenaires. Les Analytics Rules (Scheduled, ML Behavior Analytics, Fusion) génèrent des incidents corrélés depuis des alertes multiples.
Points clés
- Requête KQL de détection :
SigninLogs | where RiskLevelDuringSignIn == "high" | join kind=inner (AuditLogs | where OperationName == "Add member to role") on UserId - SOAR playbook : Logic App déclenchée sur incident Sentinel pour révoquer les sessions AAD via Graph API automatiquement
- UEBA (User and Entity Behavior Analytics) : activer pour détecter les anomalies d'accès basées sur les baselines comportementales utilisateur
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h