Question 1/8
Quel opérateur KQL est utilisé pour filtrer les lignes selon une condition, similaire à SQL WHERE ?
A where
B project
C summarize
D take
L'opérateur where filtre les lignes en fonction d'une condition booléenne. Par exemple : where EventID == 4625.
Question 2/8
Quelle fonction KQL retourne les événements des dernières 24 heures ?
A now(24h)
B ago(24h)
C between(24h)
D since(24h)
ago(24h) retourne un datetime il y a 24 heures. Utilisé avec where TimeGenerated > ago(24h) pour filtrer les dernières 24h.
Question 3/8
Quel opérateur KQL est utilisé pour compter et regrouper les résultats, similaire à SQL GROUP BY ?
A order by
B distinct
C summarize
D extend
summarize agrège les données avec des fonctions comme count(), sum(), avg() et peut grouper par colonnes avec by.
Question 4/8
Quelle est la différence entre take et limit en KQL ?
A take retourne les N premières lignes, limit retourne N lignes aléatoires
B Les deux retournent N lignes, ils sont interchangeables
C take est plus rapide que limit
D limit peut être utilisé avec take, mais pas l'inverse
En KQL, take et limit sont interchangeables — les deux retournent N lignes non ordonnées du résultat.
Question 5/8
Quel opérateur KQL est utilisé pour ajouter une nouvelle colonne calculée au résultat ?
A project
B where
C summarize
D extend
extend ajoute une nouvelle colonne tout en conservant toutes les colonnes existantes. Par exemple : extend Hour = hourofday(TimeGenerated).
Question 6/8
Quelle fonction KQL est utilisée pour compter le nombre d'éléments uniques dans une colonne ?
A dcount()
B unique()
C countdistinct()
D cardinality()
dcount() (distinct count) compte le nombre d'éléments uniques dans une colonne. Exemple : dcount(IPAddress).
Question 7/8
Quel opérateur KQL combine les résultats de deux requêtes en ne conservant que les lignes présentes dans les deux ?
A union
B intersect
C join kind=inner
D merge
join kind=inner retourne les lignes qui ont des correspondances dans les deux tables. union concatène, intersect n'existe pas en KQL.
Question 8/8
Comment trier les résultats par ordre décroissant en KQL ?
A sort by colonne desc
B order by colonne desc
C arrange by colonne desc
D group by colonne desc
order by trie les résultats. Utilisez desc pour l'ordre décroissant et asc pour l'ordre croissant.
Question 1/8
Quel composant Microsoft Sentinel stocke et permet d'interroger les données de sécurité ?
A Azure Monitor
B Azure Active Directory
C Log Analytics Workspace
D Azure Storage Account
Le Log Analytics Workspace est le conteneur de données de Sentinel. Toutes les tables sont ingérées et interrogées via KQL dans ce workspace.
Question 2/8
Quel type de règle dans Sentinel déclenche une action automatique lors de la création d'un incident ?
A Analytics Rule
B Automation Rule
C Fusion Rule
D Incident Rule
Les Automation Rules déclenchent des actions (assignation, changement de statut, exécution de playbook) lors de la création ou de la mise à jour d'incidents.
Question 3/8
Quelle table Sentinel contient les logs de connexion Azure AD (succès et échecs) ?
A SigninLogs
B SecurityEvent
C AuditLogs
D Heartbeat
SigninLogs contient les logs de connexion Azure AD, incluant les résultats (succès/échec), les adresses IP et les informations de l'appareil.
Question 4/8
Quel est le rôle des Playbooks dans Microsoft Sentinel ?
A Collecter les logs des serveurs
B Stocker les données de menace
C Automatiser la réponse aux incidents
D Interroger les tables KQL
Les Playbooks sont des Azure Logic Apps qui s'exécutent en réponse à des incidents/alertes pour automatiser les actions de réponse (isolation, notification, ticketing).
Question 5/8
Combien de jours de rétention gratuits sont inclus avec un Log Analytics Workspace ?
A 7 jours
B 30 jours
C 90 jours
D 1 an
La rétention gratuite est de 30 jours pour toutes les tables. L'archivage au-delà de 30 jours est payant (au Go/mois).
Question 6/8
Quel composant de Sentinel permet de visualiser les relations entre les entités d'un incident ?
A Workbook
B Dashboard
C Report
D Fusée d'investigation (Investigation Graph)
Les fusées d'investigation (Investigation Graph) montrent visuellement les relations entre les entités (comptes, hôtes, IP, fichiers) d'un incident.
Question 7/8
Quelle est la différence entre une Scheduled Rule et une Near-Real-Time (NRT) Rule dans Sentinel ?
A NRT s'exécute en moins de 1 minute, Scheduled toutes les 5+ minutes
B NRT est gratuit, Scheduled est payant
C Scheduled est plus rapide que NRT
D NRT utilise SQL, Scheduled utilise KQL
Les NRT Rules s'exécutent toutes les 1-2 minutes (latence minimale), tandis que les Scheduled Rules s'exécutent toutes les 5 minutes ou plus.
Question 8/8
Quel type de contenu dans le Content Hub de Sentinel fournit des détections pré-construites pour un service spécifique ?
A Workbook
B Playbook
C Solution
D Parser
Une Solution du Content Hub inclut des règles analytics, des connecteurs, des workbooks et des playbooks pré-configurés pour un service spécifique (ex: Palo Alto, Cisco).
Question 1/8
Quel service Microsoft fournit la détection et la réponse au niveau du poste de travail (EDR) ?
A Defender for Cloud
B Defender for Endpoint
C Defender for Identity
D Defender for Office 365
Defender for Endpoint est la plateforme EDR de Microsoft qui protège les postes de travail et serveurs avec détection, investigation et réponse.
Question 2/8
Quel service Microsoft protège Active Directory contre les attaques de type Pass-the-Hash et Kerberoasting ?
A Defender for Cloud
B Defender for Endpoint
C Defender for Identity
D Entra ID Protection
Defender for Identity surveille le trafic réseau AD et détecte les attaques latérales, le credential theft et les mouvements anormaux dans l'annuaire.
Question 3/8
Qu'est-ce que le Secure Score dans Defender for Cloud ?
A Un pourcentage de conformité aux postures de sécurité recommandées
B Le nombre de vulnérabilités corrigées
C La vitesse de réponse aux incidents
D Le nombre d'alertes bloquées
Le Secure Score est un pourcentage (0-100%) qui mesure la posture de sécurité de votre environnement par rapport aux recommandations de sécurité Microsoft.
Question 4/8
Quelle table KQL contient les alertes de sécurité détectées par les services Microsoft Defender ?
A SecurityEvent
B SigninLogs
C AuditLogs
D SecurityAlert
SecurityAlert contient les alertes générées par Defender for Cloud, Endpoint, Identity et Office 365 ingérées dans Sentinel.
Question 5/8
Quel composant Defender for Cloud évalue la conformité aux standards CIS et ISO ?
A CWPP
B Regulatory Compliance
C Secure Score
D Attack Path
La section Regulatory Compliance de Defender for Cloud mappe les recommandations sur les benchmarks de conformité (CIS, ISO 27001, NIST, PCI DSS).
Question 6/8
Quelle action peut être effectuée via un Playbook suite à une alerte Defender for Endpoint ?
A Corriger la vulnérabilité automatiquement
B Redémarrer le poste de travail
C Isoler le poste du réseau via l'API
D Supprimer le compte utilisateur
Un playbook peut appeler l'API Isolate Machine de Defender for Endpoint pour isoler un poste compromise du réseau tout en restant connecté à la plateforme.
Question 7/8
Quel est le rôle de Microsoft 365 Defender dans l'architecture de sécurité ?
A Agréger les alertes de tous les services Defender dans un portail unifié
B Remplacer Sentinel pour la corrélation
C Gérer les identités Azure AD
D Stocker les logs de sécurité
Microsoft 365 Defender agrège les alertes de Defender for Endpoint, Identity, Office 365 et Cloud Apps dans un portail unifié avec corrélation automatique.
Question 8/8
Quel type d'attaque détecté par Defender for Identity utilise des tickets Kerberos volés pour l'authentification ?
A Brute Force
B Pass-the-Hash
C DCSync
D Golden Ticket
Le Golden Ticket est une attaque qui utilise un ticket Kerberos TGT forgé avec le hash KRBTGT pour obtenir un accès illimité à Active Directory.