Microsoft Sentinel

Def et Explication :


Sentinel repose sur au moins deux concepts : SIEM et SOAR

Une intégration avec workbooks permet de visualiser les données pour les ingénieurs SOC.
Microsoft Analytics permet de mettre en évidence des liens de corrélation entre des alertes de basse priorité pour créer des alertes de haute priorités.
Sentinel permet de gérer les cycles de vie des alertes.
Sentinel utilise MITRE pour rechercher de manière proactive des menaces.
Aussi, Sentinel support les Notebooks Jupyter.

ATTENTION : pour automatiser des taches il faut utiliser des playbooks

Connector

Pour fonctionner avec d'autres services et utiliser ces données, Sentinel utilise des connectors

Déploiement :


Sur Azure pour protéger Microsoft Entra ID :
Prérequis : un Workspace, ressource group

  1. Chercher Sentinel
    Pasted image 20240612114107.png
  2. Puis create -> sélectionner le workspace -> add
  3. content hub -> chercher Entra ID -> Install
  4. Sur le connecteur manage -> sélectionner le connecteur -> Open connector page
    Pasted image 20240612114718.png