arrow_backRetour aux notes de terrain
BLUE TEAM Publié 10 Jul 2026

Apprendre Microsoft Sentinel : un guide pratique pour débutants

Une introduction pratique à Microsoft Sentinel couvrant l'installation, les connecteurs de données, les règles d'analyse et votre premier flux d'investigation.

Microsoft Sentinel est une plateforme SIEM et SOAR cloud-native construite sur Azure, et elle est rapidement devenue un outil incontournable dans les SOC modernes. Si vous êtes nouveau sur ce produit, le simple nombre de composants—espaces de travail, connecteurs, règles d'analyse, classeurs, playbooks—peut sembler accablant. Ce guide le divise en un chemin pratique que vous pouvez suivre pour devenir à l'aise rapidement.

Ce que Sentinel fait vraiment

Au cœur de son fonctionnement, Sentinel ingère les journaux de votre environnement (ressources Azure, serveurs on-prem, pare-feu, outils endpoint, fournisseurs d'identité) dans un espace de travail Log Analytics, puis vous permet d'interroger ces données avec Kusto Query Language (KQL), de créer des règles de détection, de visualiser les tendances et d'automatiser les réponses. Pensez-le comme quatre couches empilées ensemble : collecte de données, détection, investigation et réponse.

Configurer votre premier espace de travail

Vous aurez besoin d'un abonnement Azure pour suivre. Commencez par créer un espace de travail Log Analytics, puis activez Sentinel par-dessus à partir du portail Azure. Quelques conseils pour les débutants :

  • Utilisez un groupe de ressources dédié pour votre laboratoire pour que le nettoyage soit facile plus tard.
  • Choisissez une région proche de vos autres ressources de test pour réduire la latence et les coûts de sortie.
  • La facturation Sentinel est basée sur le volume d'ingestion de données, donc si vous faites des expériences, gardez un œil sur les sources de données connectées—les crédits d'essai gratuit disparaissent rapidement si vous connectez des sources de journaux bruyantes.

Une fois que l'espace de travail existe, la page de vue d'ensemble de Sentinel devient votre base d'accueil, affichant les incidents, la santé des connecteurs de données et l'activité récente.

Connecter des sources de données

Les connecteurs de données sont la façon dont Sentinel ingère les journaux. Pour un laboratoire pour débutants, commencez simplement :

  1. Journal d'activité Azure — gratuit et intégré, affiche les événements du plan de gestion dans votre abonnement.
  2. Journaux Microsoft Entra ID (Azure AD) — les journaux de connexion et d'audit sont excellents pour pratiquer la logique de détection autour des anomalies d'authentification.
  3. Événements de sécurité Windows via AMA (Agent Azure Monitor) — si vous lancez une VM de test, cela vous permet de pratiquer avec la télémétrie de type endpoint.

Évitez de connecter de grands flux de pare-feu tiers ou de proxy jusqu'à ce que vous compreniez les coûts d'ingestion—ceux-ci peuvent produire des volumes de journaux énormes.

Apprendre les bases de KQL

Kusto Query Language est indispensable pour le travail sur Sentinel. Commencez par ces modèles :

SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5

Cette requête simple fait surface des comptes avec des connexions échouées répétées par heure—un indicateur classique de force brute. Pratiquez avec where, summarize, join et bin jusqu'à ce qu'ils vous semblent naturels. Les modules KQL de Microsoft Learn et les exemples de requêtes Sentinel sous Analytics sont de bonnes références gratuites.

Créer votre première règle d'analyse

Les règles d'analyse transforment les requêtes KQL en détections automatisées qui génèrent des incidents. Pour en créer une :

  • Allez à Analytics > Créer > Règle de requête planifiée.
  • Collez une requête similaire à l'exemple de force brute ci-dessus.
  • Définissez la fréquence de requête et la période de recherche rétroactive (par exemple, exécuter chaque heure, regarder en arrière une heure).
  • Mappez les entités (comme UserPrincipalName) pour que Sentinel puisse corréler cet incident avec d'autres impliquant le même compte.
  • Choisissez les paramètres de regroupement des alertes pour éviter la fatigue d'incident.

Microsoft fournit également de nombreux modèles de règles d'analyse intégrés—parcourez-les d'abord pour comprendre les modèles de détection courants avant d'écrire vos propres règles de zéro.

Investiguer les incidents

Quand une règle se déclenche, elle crée un incident dans la lame Incidents. Cliquez dedans et utilisez le graphe d'investigation pour voir les entités associées—utilisateurs, adresses IP, hôtes—et comment elles se connectent entre les autres alertes. Cette vue graphique est l'une des fonctionnalités les plus conviviales pour débutants de Sentinel parce qu'elle mappe visuellement

Rédigé avec l'aide de l'IA, relu et publié par Michal Pilch (CISSP), Korra Studio.

Prêt à aller plus loin ?

Ceci est une note de la base de connaissances de Korra Studio — la plateforme associe chaque sujet à un mentorat individuel.

Commencer gratuitementarrow_forward