Sentinel AD Analytics
adDéfinition
Sentinel AD Analytics désigne les règles de détection analytique (analytics rules) proposées nativement dans Microsoft Sentinel, le SIEM cloud natif de Microsoft, spécifiquement conçues pour identifier les schémas d'attaque ciblant Active Directory et Azure AD / Microsoft Entra ID à partir des journaux collectés via les connecteurs Azure AD Identity Protection, Microsoft Defender for Identity, ou directement les Windows Security Events. Ces règles couvrent des scénarios de détection variés : ajouts anormaux à des groupes à privilèges élevés, tentatives massives d'authentification échouée évoquant un password spray, utilisation suspecte de comptes de service en dehors de leurs horaires ou machines habituels, création de nouveaux contrôleurs de domaine non planifiée, ou encore corrélation d'indicateurs de Kerberoasting via la détection de demandes anormales de tickets de service RC4 pour des comptes à SPN. Sentinel s'appuie sur le langage de requête Kusto (KQL) pour permettre aux analystes SOC de personnaliser ou d'étendre ces règles selon leur contexte, et intègre des playbooks d'automatisation de réponse via Azure Logic Apps, par exemple la désactivation automatique d'un compte compromis. L'intégration avec Microsoft Defender for Identity est particulièrement structurante pour la couverture Active Directory on-premises, ce dernier fournissant une détection comportementale spécialisée sur les techniques comme DCSync, Golden Ticket ou l'énumération BloodHound, remontée ensuite dans Sentinel pour une corrélation transverse avec les signaux cloud.
Sources de données AD pour Sentinel
- Windows Security Events : Via AMA (Azure Monitor Agent) sur DC
- MDI Connector : Streaming des alertes MDI vers Sentinel
- Entra ID Connector : Logs Azure AD (Sign-ins, Audit)
- DNS Connector : Requêtes DNS des DC
Règles analytiques AD clés
- DCSync Detection via Event 4662
- Suspicious Kerberos Request (Kerberoasting)
- Password Spray via 4625 volume
- Honey Account Access
Workbooks AD
- Microsoft Defender for Identity Workbook
- AD Security Assessment Workbook
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h