Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Azure Sentinel (Microsoft Sentinel)

cloud

Définition

Azure Sentinel, rebaptisé Microsoft Sentinel, est une plateforme SIEM et SOAR (Security Orchestration, Automation and Response) entièrement cloud-native développée par Microsoft, s'appuyant sur l'infrastructure Azure pour offrir une capacité de collecte, de corrélation et de réponse aux menaces à grande échelle, sans nécessiter la gestion d'infrastructure sur site caractéristique des SIEM traditionnels. Le volet SIEM ingère des données de sécurité provenant de sources hétérogènes — environnements Microsoft (Azure AD, Microsoft 365, Defender), infrastructures multi-cloud (AWS, GCP), équipements réseau tiers et applications SaaS via des connecteurs prédéfinis nombreux — puis applique des règles de détection alignées sur le framework MITRE ATT&CK ainsi que des modèles de machine learning entraînés sur la télémétrie massive de Microsoft, permettant d'identifier des schémas d'attaque complexes échappant à des règles de corrélation purement statiques. Le module d'investigation s'appuie sur une représentation en graphe des entités impliquées dans un incident — utilisateurs, appareils, adresses IP, fichiers — permettant aux analystes de visualiser rapidement les relations et le déroulé chronologique d'une compromission complexe. Le volet SOAR automatise la réponse via des playbooks construits sur Azure Logic Apps, orchestrant des actions correctives automatisées (isolation d'un endpoint, désactivation d'un compte compromis, notification) déclenchées en fonction de la sévérité et du type d'incident détecté.

Description

Microsoft Sentinel est le SIEM/SOAR cloud-native de Microsoft, conçu pour ingérer des données à l'échelle pétaoctet depuis des sources multiples (Azure, M365, AWS, pare-feux, endpoints), détecter les menaces via KQL et ML, et automatiser la réponse via des playbooks Logic Apps.

Contexte cloud

L'architecture repose sur des Workspaces Log Analytics. Les Data Connectors (200+) incluent Azure AD, Office 365, Defender, Syslog, CEF et des connecteurs partenaires. Les Analytics Rules (Scheduled, ML Behavior Analytics, Fusion) génèrent des incidents corrélés depuis des alertes multiples.

Points clés

  • Requête KQL de détection : SigninLogs | where RiskLevelDuringSignIn == "high" | join kind=inner (AuditLogs | where OperationName == "Add member to role") on UserId
  • SOAR playbook : Logic App déclenchée sur incident Sentinel pour révoquer les sessions AAD via Graph API automatiquement
  • UEBA (User and Entity Behavior Analytics) : activer pour détecter les anomalies d'accès basées sur les baselines comportementales utilisateur

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis