L’essentiel à retenir la veille de l’examen : KQL, tables Sentinel, cycle incident, Defender XDR et MITRE ATT&CK.
Le langage d’interrogation des workspaces Log Analytics et de l’Advanced Hunting.
| Opérateur / fonction | Rôle | Exemple |
|---|---|---|
| where | Filtre les lignes (équivalent du WHERE SQL). | where EventID == 4625 |
| ago() | Borne temporelle relative. | where TimeGenerated > ago(24h) |
| project | Ne conserve que les colonnes listées. | project TimeGenerated, Account |
| extend | Ajoute une colonne calculée, conserve les autres. | extend Hour = hourofday(TimeGenerated) |
| summarize | Agrège par groupes. | summarize count() by Account |
| count() / dcount() / countif() | Comptage : lignes, valeurs distinctes, lignes sous condition. | summarize Failed = countif(EventID == 4625) by Account |
| has / contains / in / !in | has = mot entier, contains = sous-chaîne (insensibles à la casse) ; in = appartenance à une liste. | where Location !in ("FR", "BE", "CH") |
| join | Corrèle deux tables : kind=inner = intersection, leftouter = tout le côté gauche. | join kind=inner (ThreatIntelligenceIndicator) on $left.SHA256 == $right.FileHash |
| bin() | Regroupe par tranches de temps (histogrammes). | summarize count() by bin(TimeGenerated, 1h) |
| order by / take | Tri et échantillonnage. | order by TimeGenerated desc | take 20 |
| let | Déclare une variable ou sous-requête réutilisable. | let seuil = 10; |
| parse | Extrait des champs structurés d’un texte (logs CEF/Syslog). | parse Raw with * "src=" SrcIp " " * |
| workspace() | Interroge une table d’un autre workspace. | workspace("autre-ws").SecurityEvent |
Savoir quelle table interroger selon le signal recherché.
| Table | Contenu | Repère examen |
|---|---|---|
| SecurityEvent | Événements Windows (4625 : échec d’ouverture de session, 4688 : création de processus). | Brute-force, PowerShell suspect (ProcessCommandLine). |
| SigninLogs | Connexions Microsoft Entra (ResultType 0 = succès). | Password spraying, pays inhabituels, voyages impossibles. |
| DeviceProcessEvents | Processus vus par Defender for Endpoint. | Living-off-the-land, chasse par hypothèse. |
| DeviceNetworkEvents | Connexions réseau des appareils. | Exfiltration, C2. |
| EmailEvents | Événements de messagerie Defender for Office 365. | Campagnes de phishing. |
| IdentityLogonEvents | Connexions d’identités (Defender for Identity). | Attaques Kerberos, mouvements latéraux. |
| ThreatIntelligenceIndicator | Indicateurs (IP, domaines, hash, URL) importés via TAXII/STIX. | Corrélation par jointure sur le hash. |
| Syslog | Logs Linux et équipements (collecte AMA/DCR, CEF). | Sources hétérogènes, parsers ASIM. |
| AuditLogs | Journal d’audit Entra (modifications d’objets, rôles). | Persistance via comptes et rôles. |
| Heartbeat | Signaux de disponibilité des agents. | Couverture de collecte, angle mort. |
90 jours de rétention interactive inclus avec Sentinel ; archivage longue durée au-delà.
Azure Monitor Agent (AMA) + règles de collecte (DCR) remplacent MMA/OMS pour Syslog et CEF.
30 jours de données brutes interrogeables ; au-delà, exporter vers Sentinel / Log Analytics.
Référence NIST SP 800-61 : le confinement précède toujours l’éradication.
New (nouveau), Active (en cours), Closed (fermé).
True Positive (attaque réelle), Benign Positive (activité suspecte mais attendue : pentest, admin), False Positive (détection erronée).
Préserver logs, timelines, bookmarks et actions horodatées (chaîne de conservation).
Defender for Cloud (CSPM/CWPP) est intégré mais hors du périmètre XDR.
Pourcentage de conformité aux recommandations de posture (0-100 %). Progresse en remédiant.
Règles de suppression (suppression rules) : masquer les faux positifs connus sans perdre la détection.
De la règle d’analytique au playbook de réponse.
| Objet | À retenir |
|---|---|
| Connecteur de données | Ingère les logs d’une source (API, Syslog/CEF, AMA/DCR) dans le Log Analytics Workspace. |
| Règle planifiée (Scheduled) | Requête KQL + fréquence + période + seuil + regroupement (jusqu’à 150 alertes par incident). |
| Règle NRT | Détection en une à quelques minutes, opérateurs KQL restreints, période courte. |
| Règle Fusion | Corrèle par ML des signaux faibles en incidents multi-étapes ; activée par défaut. |
| Règle d’automatisation | Actions à la création / mise à jour : statut, assignation, exécution de playbook. |
| Playbook | Azure Logic App + identité managée au moindre privilège : isolement, ticket, notification, blocage d’IoC. |
| Watchlist | Table de référence (VIP, actifs critiques) utilisable en jointure KQL. |
| UEBA | Référentiel comportemental par entité, détection des écarts. |
| Livestream / Bookmarks | Livestream : chasse sur le flux entrant en direct ; bookmarks : résultats suspects conservés. |
| Content Hub / ASIM | Solutions packagées (connecteurs, règles, workbooks, playbooks) ; parsers ASIM = normalisation multi-sources. |
Chaque règle d’analytique mappe tactiques et techniques pour le triage et la couverture.
| Tactique | Exemples de techniques (repères SC-200) |
|---|---|
| Accès initial | Phishing (pièces jointes, liens), exploitation d’applications exposées. |
| Exécution | PowerShell encodé (-enc), mshta, rundll32 (living-off-the-land). |
| Persistance | Comptes créés, tâches planifiées, inscrits au démarrage. |
| Élévation de privilèges | Kerberoasting (SPN), exploitation de délégations AD. |
| Évasion de défense | Désactivation des protections, masquage (suppression rules abusives côté attaquant). |
| Accès aux identifiants | Pass-the-Hash (NTLM), DCSync (réplication d’annuaire), Golden Ticket (TGT forgé). |
| Mouvement latéral | Sessions réutilisées, chemins AD (Lateral Movement Paths), RDP/PSExec. |
| Exfiltration / Impact | Transferts anormaux (DeviceNetworkEvents), chiffrement destructeur. |
Hypothèse TTP → chasse KQL dans les logs bruts → bookmark → industrialisation (règle + playbook + runbook SOC).
Sévérité + criticité de l’actif + propagation + impact métier. Jamais un critère subjectif isolé.