Quatre planches SVG cliquables, sans dépendance : cliquez sur chaque bloc pour afficher le détail, les exemples et les requêtes types. Fonctionne en double-clic depuis un fichier local.
De la collecte à la réponse automatisée. Cliquez sur une étape pour voir le détail et les exemples. Le point lumineux simule le trajet d’une alerte.
Collecte — Connecteurs de données
Les connecteurs ingèrent les journaux vers le Log Analytics Workspace (agent AMA, CEF/Syslog, API).
02Anatomie d’une requête KQL
Structure canonique : table → where → summarize → render. Cliquez sur une zone colorée pour l’explication et la variante. Changez de requête type avec les onglets.
SecurityEvent | where EventID == 4625 | summarize Echecs = count() by Account, IpAddress | order by Echecs desc
TABLE — Point de départ
La table définit le périmètre : SecurityEvent, SigninLogs, DeviceProcessEvents…
TableFiltreAgrégationRestitution
03Cycle de vie d’un incident
Sept étapes, de la première alerte à la clôture. Cliquez sur une étape pour les actions de l’analyste et les outils. Le bandeau distingue alerte et incident.
Triage — Qualifier avant d’agir
Assignez, vérifiez la sévérité et classez : True Positive, Benign Positive ou False Positive.
04Architecture Defender XDR
Quatre piliers envoient leurs signaux vers le portail unifié, qui corrèle les alertes en incidents inter-piliers. Cliquez sur un pilier.
Endpoint — Signaux appareil
Processus, réseau, registre et actions AIR remontés par le capteur EDR.