Fiches mémo SC-200

L’essentiel à retenir la veille de l’examen : KQL, tables Sentinel, cycle incident, Defender XDR et MITRE ATT&CK.

1. Opérateurs KQL essentiels

Le langage d’interrogation des workspaces Log Analytics et de l’Advanced Hunting.

Opérateur / fonctionRôleExemple
whereFiltre les lignes (équivalent du WHERE SQL).where EventID == 4625
ago()Borne temporelle relative.where TimeGenerated > ago(24h)
projectNe conserve que les colonnes listées.project TimeGenerated, Account
extendAjoute une colonne calculée, conserve les autres.extend Hour = hourofday(TimeGenerated)
summarizeAgrège par groupes.summarize count() by Account
count() / dcount() / countif()Comptage : lignes, valeurs distinctes, lignes sous condition.summarize Failed = countif(EventID == 4625) by Account
has / contains / in / !inhas = mot entier, contains = sous-chaîne (insensibles à la casse) ; in = appartenance à une liste.where Location !in ("FR", "BE", "CH")
joinCorrèle deux tables : kind=inner = intersection, leftouter = tout le côté gauche.join kind=inner (ThreatIntelligenceIndicator) on $left.SHA256 == $right.FileHash
bin()Regroupe par tranches de temps (histogrammes).summarize count() by bin(TimeGenerated, 1h)
order by / takeTri et échantillonnage.order by TimeGenerated desc | take 20
letDéclare une variable ou sous-requête réutilisable.let seuil = 10;
parseExtrait des champs structurés d’un texte (logs CEF/Syslog).parse Raw with * "src=" SrcIp " " *
workspace()Interroge une table d’un autre workspace.workspace("autre-ws").SecurityEvent

2. Tables Sentinel et Defender clés

Savoir quelle table interroger selon le signal recherché.

TableContenuRepère examen
SecurityEventÉvénements Windows (4625 : échec d’ouverture de session, 4688 : création de processus).Brute-force, PowerShell suspect (ProcessCommandLine).
SigninLogsConnexions Microsoft Entra (ResultType 0 = succès).Password spraying, pays inhabituels, voyages impossibles.
DeviceProcessEventsProcessus vus par Defender for Endpoint.Living-off-the-land, chasse par hypothèse.
DeviceNetworkEventsConnexions réseau des appareils.Exfiltration, C2.
EmailEventsÉvénements de messagerie Defender for Office 365.Campagnes de phishing.
IdentityLogonEventsConnexions d’identités (Defender for Identity).Attaques Kerberos, mouvements latéraux.
ThreatIntelligenceIndicatorIndicateurs (IP, domaines, hash, URL) importés via TAXII/STIX.Corrélation par jointure sur le hash.
SyslogLogs Linux et équipements (collecte AMA/DCR, CEF).Sources hétérogènes, parsers ASIM.
AuditLogsJournal d’audit Entra (modifications d’objets, rôles).Persistance via comptes et rôles.
HeartbeatSignaux de disponibilité des agents.Couverture de collecte, angle mort.

Rétention

90 jours de rétention interactive inclus avec Sentinel ; archivage longue durée au-delà.

Collecte moderne

Azure Monitor Agent (AMA) + règles de collecte (DCR) remplacent MMA/OMS pour Syslog et CEF.

Advanced Hunting

30 jours de données brutes interrogeables ; au-delà, exporter vers Sentinel / Log Analytics.

3. Cycle de réponse aux incidents

Référence NIST SP 800-61 : le confinement précède toujours l’éradication.

  1. Préparation — playbooks, rôles, outillage, sauvegardes testées. Sans elle, tout le reste échoue.
  2. Détection et analyse — qualification, criticité de l’actif, tactique ATT&CK, ampleur, impact potentiel.
  3. Confinement — isoler (Isolate device), bloquer les IoC, révoquer les sessions Entra avant tout nettoyage.
  4. Éradication — supprimer la persistance, corriger la cause racine, réinitialiser les secrets.
  5. Récupération — remise en service contrôlée et surveillance renforcée.
  6. Retour d’expérience — chronologie, cause racine, impacts, actions correctives, nouvelles détections.

Statuts Sentinel

New (nouveau), Active (en cours), Closed (fermé).

Classifications

True Positive (attaque réelle), Benign Positive (activité suspecte mais attendue : pentest, admin), False Positive (détection erronée).

Traçabilité

Préserver logs, timelines, bookmarks et actions horodatées (chaîne de conservation).

4. Piliers Defender XDR

Defender for Cloud (CSPM/CWPP) est intégré mais hors du périmètre XDR.

Defender for Endpoint

  • Isolate device : isole du réseau, conserve le lien plateforme.
  • AIR : niveau Full = remédiation automatique.
  • Live Response : commandes à distance, collecte de fichiers.

Defender for Identity

  • Capteurs sur les contrôleurs de domaine.
  • Lateral Movement Paths : chemins vers les comptes sensibles.
  • Golden Ticket (TGT forgé via KRBTGT), DCSync, Kerberoasting, Pass-the-Hash.

Defender for Office 365

  • Safe Attachments : sandbox (chambre de détonation).
  • Safe Links : protection des URL au clic ; ZAP : purge après livraison.
  • Plan 2 : Threat Explorer, AIR, simulation d’attaque.

Defender for Cloud Apps

  • Cloud Discovery : shadow IT et score de risque.
  • Sanction / blocage des applications à risque.

Secure Score

Pourcentage de conformité aux recommandations de posture (0-100 %). Progresse en remédiant.

Réglages

Règles de suppression (suppression rules) : masquer les faux positifs connus sans perdre la détection.

5. Sentinel : détection et automatisation

De la règle d’analytique au playbook de réponse.

ObjetÀ retenir
Connecteur de donnéesIngère les logs d’une source (API, Syslog/CEF, AMA/DCR) dans le Log Analytics Workspace.
Règle planifiée (Scheduled)Requête KQL + fréquence + période + seuil + regroupement (jusqu’à 150 alertes par incident).
Règle NRTDétection en une à quelques minutes, opérateurs KQL restreints, période courte.
Règle FusionCorrèle par ML des signaux faibles en incidents multi-étapes ; activée par défaut.
Règle d’automatisationActions à la création / mise à jour : statut, assignation, exécution de playbook.
PlaybookAzure Logic App + identité managée au moindre privilège : isolement, ticket, notification, blocage d’IoC.
WatchlistTable de référence (VIP, actifs critiques) utilisable en jointure KQL.
UEBARéférentiel comportemental par entité, détection des écarts.
Livestream / BookmarksLivestream : chasse sur le flux entrant en direct ; bookmarks : résultats suspects conservés.
Content Hub / ASIMSolutions packagées (connecteurs, règles, workbooks, playbooks) ; parsers ASIM = normalisation multi-sources.

6. MITRE ATT&CK : tactiques et techniques

Chaque règle d’analytique mappe tactiques et techniques pour le triage et la couverture.

TactiqueExemples de techniques (repères SC-200)
Accès initialPhishing (pièces jointes, liens), exploitation d’applications exposées.
ExécutionPowerShell encodé (-enc), mshta, rundll32 (living-off-the-land).
PersistanceComptes créés, tâches planifiées, inscrits au démarrage.
Élévation de privilègesKerberoasting (SPN), exploitation de délégations AD.
Évasion de défenseDésactivation des protections, masquage (suppression rules abusives côté attaquant).
Accès aux identifiantsPass-the-Hash (NTLM), DCSync (réplication d’annuaire), Golden Ticket (TGT forgé).
Mouvement latéralSessions réutilisées, chemins AD (Lateral Movement Paths), RDP/PSExec.
Exfiltration / ImpactTransferts anormaux (DeviceNetworkEvents), chiffrement destructeur.

Méthode de chasse

Hypothèse TTP → chasse KQL dans les logs bruts → bookmark → industrialisation (règle + playbook + runbook SOC).

Priorisation

Sévérité + criticité de l’actif + propagation + impact métier. Jamais un critère subjectif isolé.