SC-200 — Mémorisation visuelle

Schémas interactifs

Quatre planches SVG cliquables, sans dépendance : cliquez sur chaque bloc pour afficher le détail, les exemples et les requêtes types. Fonctionne en double-clic depuis un fichier local.

1. Pipeline Sentinel 2. Anatomie KQL 3. Cycle incident 4. Defender XDR

01Pipeline Microsoft Sentinel

De la collecte à la réponse automatisée. Cliquez sur une étape pour voir le détail et les exemples. Le point lumineux simule le trajet d’une alerte.

1. COLLECTE Connecteurs CEF · Syslog · AMA Defender · Entra ID Log Analytics 2. DÉTECTION Règles d’analytique Planifiée · NRT · Fusion Seuil · Suppression MITRE ATT&CK 3. INVESTIGATION Graphe + timeline Entités · Bookmarks Workbooks · Hunting UEBA · TI 4. RÉPONSE Playbooks SOAR Logic Apps · Teams Isolation · Blocage IoC Ticket ITSM Flux d’une alerte : ingestion → corrélation → triage → action — cliquez sur une étape pour le détail

Collecte — Connecteurs de données

Les connecteurs ingèrent les journaux vers le Log Analytics Workspace (agent AMA, CEF/Syslog, API).

02Anatomie d’une requête KQL

Structure canonique : table → where → summarize → render. Cliquez sur une zone colorée pour l’explication et la variante. Changez de requête type avec les onglets.

TABLE SecurityEvent Source des lignes | premier pipe WHERE Filtre les lignes ago() · has · contains | where ... SUMMARIZE Agrège par groupe count() · dcount() · bin() | summarize ... by ... RENDER / ORDER Restitue le résultat timechart · barchart | render ... Lecture de gauche à droite : chaque pipe (|) envoie le résultat à l’opérateur suivant
SecurityEvent | where EventID == 4625 | summarize Echecs = count() by Account, IpAddress | order by Echecs desc

TABLE — Point de départ

La table définit le périmètre : SecurityEvent, SigninLogs, DeviceProcessEvents…

Table Filtre Agrégation Restitution

03Cycle de vie d’un incident

Sept étapes, de la première alerte à la clôture. Cliquez sur une étape pour les actions de l’analyste et les outils. Le bandeau distingue alerte et incident.

NOUVELLE ALERTE Règle déclenchée INCIDENT Créé / regroupé New → Active TRIAGE Priorisation TP / BP / FP INVESTI- GATION Timeline · graphe CONFINE- MENT Isoler · révoquer ÉRADI- CATION Nettoyer · bloquer CLÔTURE Closed + rapport Leçons apprises ALERTE = un signal unitaire Ex : 1 règle planifiée déclenchée, 1 détection NRT, 1 anomalie UEBA Statut : New · Sévérité : Low → High INCIDENT = regroupement corrélé Ex : N alertes Fusion → 1 incident, file d’investigation unique Statuts : New → Active → Closed

Triage — Qualifier avant d’agir

Assignez, vérifiez la sévérité et classez : True Positive, Benign Positive ou False Positive.

04Architecture Defender XDR

Quatre piliers envoient leurs signaux vers le portail unifié, qui corrèle les alertes en incidents inter-piliers. Cliquez sur un pilier.

ENDPOINT Defender for Endpoint EDR · AIR · Live Response DeviceEvents IDENTITY Defender for Identity AD · Entra ID · Capteurs DC IdentityLogonEvents CLOUD APPS Defender for Cloud Apps Discovery · Sessions · OAuth CloudAppEvents OFFICE 365 Defender for Office Safe Links · ZAP · Explorer EmailEvents PORTAIL UNIFIÉ DEFENDER XDR Corrélation · Advanced Hunting · AIR 1 file d’incidents · 1 timeline · IoC partagés security.microsoft.com — 30 jours de chasse

Endpoint — Signaux appareil

Processus, réseau, registre et actions AIR remontés par le capteur EDR.

Pour aller plus loin

Testez ces notions en pratique : Terminal KQL, Quiz, Examen blanc et Objectifs officiels.