
Microsoft Sentinel, Cloud native SIEM de Microsoft, propose des nouvelles fonctionnalités avancées permettant une gestion efficace et économique des données de sécurité (youhou!!).
Ce Blog Post explore en profondeur deux concepts essentiels : les Summary Rules et les Auxiliary Logs.

Qu’est-ce que les Summary Rules dans Microsoft Sentinel ?
Les Summary Rules sont des règles analytiques qui agrègent de grands ensembles de données en arrière-plan et sauvegardent les résultats dans des tables personnalisées. Elles permettent ainsi de réduire considérablement le volume de données à analyser, facilitant l’identification rapide des anomalies et tendances.
Pourquoi utiliser les Summary Rules ?
- Optimisation des coûts : En stockant des données volumineuses dans des tiers moins coûteux (comme les Auxiliary Logs), et en agrégeant ces données à l’aide des Summary Rules, vous réalisez des économies significatives.
- Performance : Les résultats des Summary Rules sont accessibles rapidement, facilitant les requêtes complexes et les visualisations via des workbooks.
- Rétention longue durée : Permet de conserver des données pertinentes plus longtemps à moindre coût.
Comment fonctionnent-elles ?
Une Summary Rule fonctionne avec une fréquence prédéfinie (entre 20 minutes et 24 heures) et exécute des requêtes KQL sur les données stockées dans Microsoft Sentinel. Les résultats sont ensuite réingérés dans une table analytique personnalisée pour faciliter l’analyse rapide et approfondie.
Exemple simplifié de Summary Rule en KQL :
CommonSecurityLog_CL
| extend sourceAddress = tostring(parse_json(Message).sourceAddress)
| lookup kind=inner (ThreatIntelligenceIndicator | where Active == true) on $left.sourceAddress == $right.NetworkIP
| summarize count() by sourceAddress
Coûts associés aux Summary Rules
- Requêtes sur les Auxiliary Logs : Facturées selon le volume de données scannées.
- Ingestion des données agrégées : Les résultats sont stockés dans le tier analytique, avec coûts d’ingestion associés.
Stratégie de Tiering des données
Microsoft recommande de différencier les données primaires (haute valeur sécuritaire, utilisées pour alertes et incidents) des données secondaires (faible valeur immédiate, conservées principalement pour des analyses historiques ou tendances).
- Données primaires : Stockées dans les tiers analytiques, disponibles pour alertes en temps réel.
- Données secondaires : Stockées en Auxiliary Logs, permettant un stockage à moindre coût.
Utiliser efficacement les Auxiliary Logs
Les Auxiliary Logs permettent de stocker à faible coût des données volumineuses ou peu critiques, telles que les logs des pare-feu ou de navigation web. Ces données peuvent ensuite être exploitées via des Summary Rules pour extraire une valeur sécuritaire sans augmenter excessivement les coûts.
Cas d’utilisation pratiques
Détection des menaces (TI IOCs)
Les Summary Rules permettent de détecter efficacement les indicateurs de compromission (IOC) en croisant les données firewall ou Azure Logs avec des listes de menaces connues.
Analyse des tendances
Agrégation des données d’activité Microsoft Graph pour identifier les comportements inhabituels ou émergents.
Détection d’anomalies
Exemple : détecter une potentielle exfiltration de données en analysant les volumes inhabituels de trafic sortant vers des IP publiques.
CommonSecurityLog_CL
| extend destinationAddress = tostring(parse_json(Message).destinationAddress)
| where Activity == "TRAFFIC" and isnotempty(destinationAddress)
| where ipv4_is_private(destinationAddress) == false
| summarize TotalBytesSent = sum(tolong(parse_json(Message).bytesOut)) by destinationAddress
Rétention réglementaire
Stockage à long terme des données agrégées nécessaires aux enquêtes futures ou pour la conformité réglementaire.
Quand éviter les Summary Rules ?
- Rétention très granulaire : préférez dupliquer des données dans des tables dédiées sans agrégation.
- Anonymisation ou masquage : utilisez plutôt les transformations Data Collection Rules (DCR).
Conclusion
Les Summary Rules et les Auxiliary Logs offrent des solutions robustes et économiques pour gérer efficacement les grandes quantités de données sécuritaires dans Microsoft Sentinel. Elles permettent d’optimiser les coûts tout en maximisant l’efficacité de détection et d’analyse. Adopter ces outils stratégiquement peut transformer votre approche de la gestion des données et renforcer votre sécurité opérationnelle.
Sources Official doc: Aggregate Microsoft Sentinel data with summary rules | Microsoft Learn

Leave a Reply