{"id":727,"date":"2024-10-26T19:24:00","date_gmt":"2024-10-26T17:24:00","guid":{"rendered":"https:\/\/www.mutlu.ch\/?p=727"},"modified":"2025-03-31T21:36:38","modified_gmt":"2025-03-31T19:36:38","slug":"nouvelle-features-optimisation-soc-dans-microsoft-sentinel","status":"publish","type":"post","link":"https:\/\/www.mutlu.ch\/?p=727","title":{"rendered":"Nouvelle Features: Optimisation SOC dans Microsoft Sentinel"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Introduction<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c0 l\u2019\u00e8re des menaces sophistiqu\u00e9es et de la pression constante sur les budgets des \u00e9quipes de cybers\u00e9curit\u00e9, chaque d\u00e9cision prise dans un centre des op\u00e9rations de s\u00e9curit\u00e9 (SOC) doit \u00e9quilibrer efficacit\u00e9 op\u00e9rationnelle, couverture s\u00e9curitaire et co\u00fbts. C\u2019est dans ce contexte que <strong>Microsoft Sentinel<\/strong> introduit sa nouvelle fonctionnalit\u00e9 d\u2019<strong>optimisation SOC<\/strong> : une approche novatrice qui transforme la gestion de la s\u00e9curit\u00e9 en une discipline guid\u00e9e par la donn\u00e9e, l\u2019intelligence artificielle et la recherche de pointe.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img fetchpriority=\"high\" decoding=\"async\" width=\"1024\" height=\"562\" src=\"https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_1-1024x562.png\" alt=\"\" class=\"wp-image-723\" srcset=\"https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_1-1024x562.png 1024w, https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_1-300x165.png 300w, https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_1-768x421.png 768w, https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_1-1536x842.png 1536w, https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_1.png 1949w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\">Pourquoi l\u2019optimisation SOC est-elle cruciale ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les \u00e9quipes SOC jonglent entre une montagne de donn\u00e9es, des d\u00e9tections multiples, et une architecture en constante \u00e9volution. Il devient difficile de savoir <strong>quels logs sont r\u00e9ellement utiles<\/strong>, <strong>quelles r\u00e8gles sont manquantes<\/strong>, ou encore <strong>comment se comparent nos pratiques \u00e0 celles d&#8217;organisations similaires<\/strong>. L\u2019<strong>optimisation SOC<\/strong> r\u00e9pond \u00e0 ces enjeux en fournissant <strong>des recommandations pr\u00e9cises, personnalis\u00e9es et exploitables<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u2019est-ce que l\u2019Optimisation SOC dans Microsoft Sentinel ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019optimisation SOC est une <strong>nouvelle vue<\/strong> et une <strong>API<\/strong> disponibles dans Microsoft Sentinel (\u00e0 la fois dans le portail Azure et la plateforme unifi\u00e9e des op\u00e9rations de s\u00e9curit\u00e9). Elle fournit des <strong>recommandations quotidiennes adapt\u00e9es \u00e0 votre environnement<\/strong>, con\u00e7ues pour :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>R\u00e9duire les co\u00fbts li\u00e9s \u00e0 l\u2019ingestion de donn\u00e9es peu exploit\u00e9es<\/li>\n\n\n\n<li>Renforcer la couverture s\u00e9curitaire contre des sc\u00e9narios d\u2019attaque sp\u00e9cifiques<\/li>\n\n\n\n<li>S\u2019aligner sur les pratiques de s\u00e9curit\u00e9 d\u2019organisations similaires<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Trois types de recommandations intelligentes<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">1. <strong>Optimisations de la valeur des donn\u00e9es (Data Value Optimizations)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Cette cat\u00e9gorie vise \u00e0 <strong>\u00e9quilibrer le co\u00fbt d\u2019ingestion avec la valeur en mati\u00e8re de s\u00e9curit\u00e9<\/strong>. Gr\u00e2ce \u00e0 une analyse profonde de l\u2019utilisation des tables au cours des 30 derniers jours, Sentinel identifie les sources de donn\u00e9es :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Sous-utilis\u00e9es<\/strong> par les r\u00e8gles d\u2019analyse ou les d\u00e9tections<\/li>\n\n\n\n<li><strong>Jamais utilis\u00e9es<\/strong><\/li>\n\n\n\n<li>Utilis\u00e9es uniquement par <strong>Azure Monitor<\/strong>, sans valeur directe pour la s\u00e9curit\u00e9<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Actions propos\u00e9es :<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Activer des r\u00e8gles d\u2019analyse pertinentes<\/li>\n\n\n\n<li>D\u00e9placer la table vers des logs auxiliaires (Basic ou Archive)<\/li>\n\n\n\n<li>Interrompre l\u2019ingestion et conserver en r\u00e9tention \u00e0 long terme<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"> <em>Exemple concret : une table qui co\u00fbte cher \u00e0 ing\u00e9rer mais qui ne d\u00e9clenche aucune r\u00e8gle de d\u00e9tection (Analytics Rules) sera signal\u00e9e, avec des suggestions pour soit l\u2019exploiter mieux, soit en r\u00e9duire l\u2019impact financier.<\/em><\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" width=\"575\" height=\"582\" src=\"https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_2.png\" alt=\"\" class=\"wp-image-724\" srcset=\"https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_2.png 575w, https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_2-296x300.png 296w, https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_2-60x60.png 60w\" sizes=\"(max-width: 575px) 100vw, 575px\" \/><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\">2. <strong>Optimisations bas\u00e9es sur les menaces (Threat-Based Optimizations)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ici, Sentinel analyse les journaux ing\u00e9r\u00e9s et les r\u00e8gles actives dans votre environnement pour <strong>identifier les lacunes dans votre couverture face \u00e0 des sc\u00e9narios d\u2019attaque sp\u00e9cifiques<\/strong> (par exemple : ransomware op\u00e9r\u00e9 par l\u2019humain, compromission d\u2019e-mail professionnel, etc.).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019approche s\u2019appuie sur le <strong>MITRE ATT&amp;CK<\/strong> et la recherche de Microsoft pour proposer :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des <strong>r\u00e8gles de d\u00e9tection manquantes<\/strong><\/li>\n\n\n\n<li>Des <strong>sources de donn\u00e9es n\u00e9cessaires<\/strong> mais absentes<\/li>\n\n\n\n<li>Une <strong>vue globale de votre score de couverture<\/strong> par sc\u00e9nario de menace<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Actions propos\u00e9es :<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Activer des mod\u00e8les de r\u00e8gles d\u2019analyse<\/li>\n\n\n\n<li>Connecter de nouvelles sources de donn\u00e9es<\/li>\n\n\n\n<li>Installer des solutions sp\u00e9cifiques via le Content Hub<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><em>L\u2019int\u00e9gration est fluide : un clic dans la vue optimisation vous m\u00e8ne directement vers les actions \u00e0 entreprendre.<\/em><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3. <strong>Recommandations bas\u00e9es sur des organisations similaires<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Gr\u00e2ce \u00e0 l\u2019intelligence artificielle, Sentinel compare votre environnement \u00e0 celui d\u2019organisations <strong>ayant des profils d\u2019ingestion et d\u2019activit\u00e9 similaires<\/strong>. Cela permet d\u2019identifier :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Les <strong>sources de logs absentes<\/strong> dans votre espace de travail<\/li>\n\n\n\n<li>Les <strong>r\u00e8gles d\u2019analyse utilis\u00e9es par vos pairs<\/strong> mais pas encore exploit\u00e9es chez vous<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Actions propos\u00e9es :<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Connecter les sources sugg\u00e9r\u00e9es pour b\u00e9n\u00e9ficier des m\u00eames niveaux de d\u00e9tection<\/li>\n\n\n\n<li>\u00c9valuer si ces donn\u00e9es peuvent renforcer votre posture de s\u00e9curit\u00e9<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Ces recommandations ne couvrent pas les connecteurs personnalis\u00e9s, ni les tables peu r\u00e9pandues (moins de 10 workspaces).<\/em><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Intelligence artificielle + API = Automatisation strat\u00e9gique<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un autre point fort de l\u2019optimisation SOC est sa <strong>compatibilit\u00e9 API<\/strong>, permettant :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Une <strong>int\u00e9gration transparente avec vos outils existants<\/strong><\/li>\n\n\n\n<li>Une <strong>gestion multi-tenant ou multi-workspace<\/strong><\/li>\n\n\n\n<li>L\u2019automatisation du suivi et des actions correctives<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Avec ces capacit\u00e9s, Microsoft donne aux \u00e9quipes SOC <strong>la libert\u00e9 de se concentrer sur l\u2019analyse strat\u00e9gique<\/strong>, tout en laissant les t\u00e2ches r\u00e9p\u00e9titives \u00e0 la machine.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Exemple de cas d\u2019usage : une optimisation concr\u00e8te en action<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Imaginons qu\u2019une table \u201cAzureActivity\u201d repr\u00e9sente 20 % de vos co\u00fbts d\u2019ingestion, mais n\u2019est li\u00e9e \u00e0 aucune r\u00e8gle active.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gr\u00e2ce \u00e0 l\u2019optimisation SOC :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Vous recevez une alerte : \u201cLow usage of AzureActivity table\u201d<\/li>\n\n\n\n<li>La vue d\u00e9taille les raisons (pas de r\u00e8gles, faible usage dans les requ\u00eates)<\/li>\n\n\n\n<li>Deux options : <strong>ajouter des d\u00e9tections pr\u00e9d\u00e9finies<\/strong>, ou <strong>r\u00e9duire l\u2019ingestion<\/strong><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En un clic, vous prenez une d\u00e9cision \u00e9clair\u00e9e, <strong>optimisant \u00e0 la fois la s\u00e9curit\u00e9 et les co\u00fbts<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusion : Cette nouvelle feature vaut de l&#8217;or!<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019optimisation SOC dans Microsoft Sentinel repr\u00e9sente un v\u00e9ritable <strong>changement de paradigme<\/strong>. Fini le temps des ajustements manuels approximatifs : place \u00e0 <strong>la pr\u00e9cision, \u00e0 la personnalisation et \u00e0 l\u2019automatisation<\/strong>. on peut meme se poser si cette approche ne serait pas applicable \u00e0 l&#8217;ensemble des processus SOC. L&#8217;id\u00e9e d&#8217;optimiser l&#8217;existant me semble tellement pertinent et \u00e0 la fois tellement &#8220;simple&#8221; que je suis surpris que nous n&#8217;ayons jamais investis plus d&#8217;\u00e9ffort dans ce domaine.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Avec cette nouvelle fonctionnalit\u00e9 :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Vous gagnez du <strong>temps<\/strong> en \u00e9vitant l\u2019analyse manuelle<\/li>\n\n\n\n<li>Vous augmentez la <strong>pertinence de vos donn\u00e9es<\/strong><\/li>\n\n\n\n<li>Vous renforcez la <strong>r\u00e9silience de votre environnement<\/strong> contre les menaces modernes<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">un exemple concret ici ou la table sous exploit\u00e9 peut \u00eatre modifier directement depuis le SOC optimization<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" width=\"267\" height=\"77\" src=\"https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_3.png\" alt=\"\" class=\"wp-image-725\"\/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"847\" height=\"692\" src=\"https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_4.png\" alt=\"\" class=\"wp-image-726\" srcset=\"https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_4.png 847w, https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_4-300x245.png 300w, https:\/\/www.mutlu.ch\/wp-content\/uploads\/2025\/03\/blog_soc_4-768x627.png 768w\" sizes=\"(max-width: 847px) 100vw, 847px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Sources for this test &amp; article: <br><a href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/sentinel\/soc-optimization\/soc-optimization-reference\">SOC optimization reference | Microsoft Learn<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/sentinel\/soc-optimization\/soc-optimization-api\">Use SOC optimizations programmatically | Microsoft Learn<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/techcommunity.microsoft.com\/blog\/microsoftsentinelblog\/soc-optimization-unlock-the-power-of-precision-driven-security-management\/4130589\">SOC optimization: unlock the power of precision-driven security management | Microsoft Community Hub<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Introduction \u00c0 l\u2019\u00e8re des menaces sophistiqu\u00e9es et de la pression constante sur les budgets des \u00e9quipes de cybers\u00e9curit\u00e9, chaque d\u00e9cision prise dans un centre des op\u00e9rations de s\u00e9curit\u00e9 (SOC) doit \u00e9quilibrer efficacit\u00e9 op\u00e9rationnelle, couverture s\u00e9curitaire et co\u00fbts. C\u2019est dans ce contexte que Microsoft Sentinel introduit sa nouvelle fonctionnalit\u00e9 d\u2019optimisation SOC : une approche novatrice qui [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":723,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[26,25,33],"tags":[29,31],"class_list":["post-727","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-kql","category-microsoft","category-soc","tag-sentinel","tag-soc"],"_links":{"self":[{"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=\/wp\/v2\/posts\/727","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=727"}],"version-history":[{"count":2,"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=\/wp\/v2\/posts\/727\/revisions"}],"predecessor-version":[{"id":730,"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=\/wp\/v2\/posts\/727\/revisions\/730"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=\/wp\/v2\/media\/723"}],"wp:attachment":[{"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=727"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=727"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.mutlu.ch\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=727"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}