Pourquoi Azure Sentinel ?
Les SIEM traditionnels (Splunk, QRadar) coûtent cher, sont complexes à maintenir, et nécessitent une infrastructure dédiée. Azure Sentinel est un SIEM/SOAR cloud-native qui s'intègre nativement avec votre écosystème Microsoft.
Avantages clés
- Pas d'infrastructure à gérer : SaaS pur, scalabilité automatique
- Coût basé sur l'ingestion : payez selon le volume de données ingérées
- Nombreux connecteurs natifs : Microsoft 365, Azure, AWS, firewalls, endpoints
- IA intégrée : détection d'anomalies par Machine Learning
- SOAR natif : automatisation des réponses via Logic Apps
Semaine 1 : Architecture & Connecteurs
Design du workspace
- Log Analytics Workspace dédié pour Sentinel
- Data retention : 90 jours hot, 2 ans cold (compliance)
- RBAC : rôles Sentinel Reader, Responder, Contributor
Connecteurs prioritaires
- Azure Active Directory (Entra ID) : sign-in logs, audit logs
- Microsoft 365 : Exchange, SharePoint, Teams
- Azure Activity : opérations sur les ressources
- Microsoft Defender : endpoints, identité, cloud apps
- Firewall / WAF : Azure Firewall, Application Gateway
Semaine 2 : Rules & Détection
Types de règles
- Scheduled : requête KQL exécutée à intervalle (ex: toutes les 5 min)
- NRT (Near Real-Time) : détection en quasi temps réel (< 1 min)
- Fusion : corrélation ML multi-signal (ex: impossible travel + failed login)
- Anomaly : détection de comportements inhabituels
Règles essentielles à déployer
| Règle | Sévérité | Détection |
|---|---|---|
| Brute force sur Entra ID | High | > 10 failed logins en 5 min |
| Impossible travel | Medium | Login depuis 2 pays en < 2h |
| Privilege escalation | Critical | Attribution de rôle Global Admin |
| Suspicious PowerShell | High | Commandes encodées base64 |
| Data exfiltration | Critical | Upload > 1GB vers externe |
Semaine 3 : Playbooks (SOAR)
Automatisation des réponses
Les playbooks sont des Logic Apps déclenchées par les incidents Sentinel :
Playbook : Isoler un compte compromis
- Incident créé → Logic App déclenchée
- Désactiver le compte dans Entra ID
- Révoquer toutes les sessions actives
- Envoyer notification au SOC (Teams/Email)
- Créer ticket dans ServiceNow/Jira
Playbook : Bloquer une IP malveillante
- Alerte d'IP suspecte → Logic App
- Vérifier la réputation (VirusTotal, AbuseIPDB)
- Si malveillante → ajouter au blocklist Azure Firewall
- Enrichir l'incident avec le contexte threat intel
Semaine 4 : Workbooks & KPIs
Dashboards de monitoring
- SOC Overview : incidents ouverts, sévérités, temps de réponse
- Identity Security : failed logins, risky users, MFA gaps
- Network Security : flux bloqués, top sources, geo-distribution
- Compliance : couverture des connecteurs, data freshness
KPIs SOC
Fixez des cibles adaptées à votre contexte, puis suivez leur évolution :
- MTTD (Mean Time to Detect) : délai moyen de détection
- MTTR (Mean Time to Respond) : délai moyen de réponse
- False Positive Rate : part des alertes sans incident réel
- Coverage : part des sources de logs effectivement connectées
Conclusion
Un premier périmètre Azure Sentinel peut être mis en place en quelques semaines. La clé : commencer par les cas d'usage prioritaires et itérer.