{"id":718,"date":"2024-09-30T16:28:00","date_gmt":"2024-09-30T14:28:00","guid":{"rendered":"https:\/\/www.mutlu.ch\/?p=718"},"modified":"2025-03-31T21:38:48","modified_gmt":"2025-03-31T19:38:48","slug":"guide-book-sur-les-summary-rules-et-les-auxiliary-logs-dans-microsoft-sentinel-new-preview","status":"publish","type":"post","link":"https:\/\/www.mutlu.ch\/?p=718","title":{"rendered":"Guide Book sur les Summary Rules et les Auxiliary Logs dans Microsoft Sentinel (New PREVIEW)"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Microsoft Sentinel,  Cloud native SIEM de Microsoft, propose des nouvelles fonctionnalit\u00e9s avanc\u00e9es permettant une gestion efficace et \u00e9conomique des donn\u00e9es de s\u00e9curit\u00e9 (youhou!!). <br>Ce Blog Post explore en profondeur deux concepts essentiels : les Summary Rules et les Auxiliary Logs.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img fetchpriority=\"high\" decoding=\"async\" width=\"1024\" height=\"472\" src=\"https:\/\/www.mutlu.ch\/wp-content\/uploads\/2024\/09\/blog_sum_1-1024x472.png\" alt=\"\" class=\"wp-image-731\" srcset=\"https:\/\/www.mutlu.ch\/wp-content\/uploads\/2024\/09\/blog_sum_1-1024x472.png 1024w, https:\/\/www.mutlu.ch\/wp-content\/uploads\/2024\/09\/blog_sum_1-300x138.png 300w, https:\/\/www.mutlu.ch\/wp-content\/uploads\/2024\/09\/blog_sum_1-768x354.png 768w, https:\/\/www.mutlu.ch\/wp-content\/uploads\/2024\/09\/blog_sum_1-1536x707.png 1536w, https:\/\/www.mutlu.ch\/wp-content\/uploads\/2024\/09\/blog_sum_1.png 1952w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u2019est-ce que les Summary Rules dans Microsoft Sentinel ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les Summary Rules sont des r\u00e8gles analytiques qui agr\u00e8gent de grands ensembles de donn\u00e9es en arri\u00e8re-plan et sauvegardent les r\u00e9sultats dans des tables personnalis\u00e9es. Elles permettent ainsi de r\u00e9duire consid\u00e9rablement le volume de donn\u00e9es \u00e0 analyser, facilitant l&#8217;identification rapide des anomalies et tendances.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pourquoi utiliser les Summary Rules ?<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Optimisation des co\u00fbts :<\/strong> En stockant des donn\u00e9es volumineuses dans des tiers moins co\u00fbteux (comme les Auxiliary Logs), et en agr\u00e9geant ces donn\u00e9es \u00e0 l&#8217;aide des Summary Rules, vous r\u00e9alisez des \u00e9conomies significatives.<\/li>\n\n\n\n<li><strong>Performance :<\/strong> Les r\u00e9sultats des Summary Rules sont accessibles rapidement, facilitant les requ\u00eates complexes et les visualisations via des workbooks.<\/li>\n\n\n\n<li><strong>R\u00e9tention longue dur\u00e9e :<\/strong> Permet de conserver des donn\u00e9es pertinentes plus longtemps \u00e0 moindre co\u00fbt.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Comment fonctionnent-elles ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Une Summary Rule fonctionne avec une fr\u00e9quence pr\u00e9d\u00e9finie (entre 20 minutes et 24 heures) et ex\u00e9cute des requ\u00eates KQL sur les donn\u00e9es stock\u00e9es dans Microsoft Sentinel. Les r\u00e9sultats sont ensuite r\u00e9ing\u00e9r\u00e9s dans une table analytique personnalis\u00e9e pour faciliter l&#8217;analyse rapide et approfondie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Exemple simplifi\u00e9 de Summary Rule en KQL :<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>CommonSecurityLog_CL\n| extend sourceAddress = tostring(parse_json(Message).sourceAddress)\n| lookup kind=inner (ThreatIntelligenceIndicator | where Active == true) on $left.sourceAddress == $right.NetworkIP\n| summarize count() by sourceAddress<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">Co\u00fbts associ\u00e9s aux Summary Rules<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Requ\u00eates sur les Auxiliary Logs :<\/strong> Factur\u00e9es selon le volume de donn\u00e9es scann\u00e9es.<\/li>\n\n\n\n<li><strong>Ingestion des donn\u00e9es agr\u00e9g\u00e9es :<\/strong> Les r\u00e9sultats sont stock\u00e9s dans le tier analytique, avec co\u00fbts d&#8217;ingestion associ\u00e9s.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Strat\u00e9gie de Tiering des donn\u00e9es<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft recommande de diff\u00e9rencier les donn\u00e9es primaires (haute valeur s\u00e9curitaire, utilis\u00e9es pour alertes et incidents) des donn\u00e9es secondaires (faible valeur imm\u00e9diate, conserv\u00e9es principalement pour des analyses historiques ou tendances).<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Donn\u00e9es primaires :<\/strong> Stock\u00e9es dans les tiers analytiques, disponibles pour alertes en temps r\u00e9el.<\/li>\n\n\n\n<li><strong>Donn\u00e9es secondaires :<\/strong> Stock\u00e9es en Auxiliary Logs, permettant un stockage \u00e0 moindre co\u00fbt.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Utiliser efficacement les Auxiliary Logs<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les Auxiliary Logs permettent de stocker \u00e0 faible co\u00fbt des donn\u00e9es volumineuses ou peu critiques, telles que les logs des pare-feu ou de navigation web. Ces donn\u00e9es peuvent ensuite \u00eatre exploit\u00e9es via des Summary Rules pour extraire une valeur s\u00e9curitaire sans augmenter excessivement les co\u00fbts.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Cas d\u2019utilisation pratiques<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">D\u00e9tection des menaces (TI IOCs)<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les Summary Rules permettent de d\u00e9tecter efficacement les indicateurs de compromission (IOC) en croisant les donn\u00e9es firewall ou Azure Logs avec des listes de menaces connues.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Analyse des tendances<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Agr\u00e9gation des donn\u00e9es d&#8217;activit\u00e9 Microsoft Graph pour identifier les comportements inhabituels ou \u00e9mergents.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">D\u00e9tection d\u2019anomalies<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Exemple : d\u00e9tecter une potentielle exfiltration de donn\u00e9es en analysant les volumes inhabituels de trafic sortant vers des IP publiques.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>CommonSecurityLog_CL\n| extend destinationAddress = tostring(parse_json(Message).destinationAddress)\n| where Activity == \"TRAFFIC\" and isnotempty(destinationAddress)\n| where ipv4_is_private(destinationAddress) == false\n| summarize TotalBytesSent = sum(tolong(parse_json(Message).bytesOut)) by destinationAddress<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">R\u00e9tention r\u00e9glementaire<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Stockage \u00e0 long terme des donn\u00e9es agr\u00e9g\u00e9es n\u00e9cessaires aux enqu\u00eates futures ou pour la conformit\u00e9 r\u00e9glementaire.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Quand \u00e9viter les Summary Rules ?<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>R\u00e9tention tr\u00e8s granulaire : pr\u00e9f\u00e9rez dupliquer des donn\u00e9es dans des tables d\u00e9di\u00e9es sans agr\u00e9gation.<\/li>\n\n\n\n<li>Anonymisation ou masquage : utilisez plut\u00f4t les transformations Data Collection Rules (DCR).<br><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusion<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les Summary Rules et les Auxiliary Logs offrent des solutions robustes et \u00e9conomiques pour g\u00e9rer efficacement les grandes quantit\u00e9s de donn\u00e9es s\u00e9curitaires dans Microsoft Sentinel. Elles permettent d\u2019optimiser les co\u00fbts tout en maximisant l\u2019efficacit\u00e9 de d\u00e9tection et d\u2019analyse. Adopter ces outils strat\u00e9giquement peut transformer votre approche de la gestion des donn\u00e9es et renforcer votre s\u00e9curit\u00e9 op\u00e9rationnelle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sources Official doc: <a href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/sentinel\/summary-rules\">Aggregate Microsoft Sentinel data with summary rules | Microsoft Learn<\/a><br><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft Sentinel, Cloud native SIEM de Microsoft, propose des nouvelles fonctionnalit\u00e9s avanc\u00e9es permettant une gestion efficace et \u00e9conomique des donn\u00e9es de s\u00e9curit\u00e9 (youhou!!). Ce Blog Post explore en profondeur deux concepts essentiels : les Summary Rules et les Auxiliary Logs. Qu\u2019est-ce que les Summary Rules dans Microsoft Sentinel ? Les Summary Rules sont des r\u00e8gles [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":731,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[26,25,33],"tags":[34,29,31],"class_list":["post-718","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-kql","category-microsoft","category-soc","tag-detection-rules","tag-sentinel","tag-soc"],"_links":{"self":[{"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=\/wp\/v2\/posts\/718","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=718"}],"version-history":[{"count":4,"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=\/wp\/v2\/posts\/718\/revisions"}],"predecessor-version":[{"id":732,"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=\/wp\/v2\/posts\/718\/revisions\/732"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=718"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=718"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=718"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}