Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Sentinel AD Analytics

ad

Définition

Sentinel AD Analytics désigne les règles de détection analytique (analytics rules) proposées nativement dans Microsoft Sentinel, le SIEM cloud natif de Microsoft, spécifiquement conçues pour identifier les schémas d'attaque ciblant Active Directory et Azure AD / Microsoft Entra ID à partir des journaux collectés via les connecteurs Azure AD Identity Protection, Microsoft Defender for Identity, ou directement les Windows Security Events. Ces règles couvrent des scénarios de détection variés : ajouts anormaux à des groupes à privilèges élevés, tentatives massives d'authentification échouée évoquant un password spray, utilisation suspecte de comptes de service en dehors de leurs horaires ou machines habituels, création de nouveaux contrôleurs de domaine non planifiée, ou encore corrélation d'indicateurs de Kerberoasting via la détection de demandes anormales de tickets de service RC4 pour des comptes à SPN. Sentinel s'appuie sur le langage de requête Kusto (KQL) pour permettre aux analystes SOC de personnaliser ou d'étendre ces règles selon leur contexte, et intègre des playbooks d'automatisation de réponse via Azure Logic Apps, par exemple la désactivation automatique d'un compte compromis. L'intégration avec Microsoft Defender for Identity est particulièrement structurante pour la couverture Active Directory on-premises, ce dernier fournissant une détection comportementale spécialisée sur les techniques comme DCSync, Golden Ticket ou l'énumération BloodHound, remontée ensuite dans Sentinel pour une corrélation transverse avec les signaux cloud.

Sources de données AD pour Sentinel

  • Windows Security Events : Via AMA (Azure Monitor Agent) sur DC
  • MDI Connector : Streaming des alertes MDI vers Sentinel
  • Entra ID Connector : Logs Azure AD (Sign-ins, Audit)
  • DNS Connector : Requêtes DNS des DC

Règles analytiques AD clés

  • DCSync Detection via Event 4662
  • Suspicious Kerberos Request (Kerberoasting)
  • Password Spray via 4625 volume
  • Honey Account Access

Workbooks AD

  • Microsoft Defender for Identity Workbook
  • AD Security Assessment Workbook

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis