Surveillance de sécurité et analytique des contrôles avec Microsoft Sentinel
Collecte d’événements avec PowerShell et analyse des authentifications, accompagnées d’une démonstration sur données synthétiques.
- Contexte
- Projet universitaire de surveillance d’événements Windows
- Mon rôle
- Collecte et enrichissement avec PowerShell; développement d’un tableau de bord Sentinel
- État
- Processus universitaire réalisé; démonstration publique synthétique ci-dessous
- Livrable
- Surveillance des authentifications, analyse des tendances et éléments probants reproductibles
Décision et éléments probants
Examiner la séquence, pas seulement le nombre
Les échecs d’authentification deviennent plus utiles lorsqu’ils sont regroupés par source et examinés avec les connexions réussies. La démonstration ci-dessous traduit cette distinction en une question d’investigation précise.
Une série d’échecs suivie d’une réussite justifie une investigation. La confirmation du titulaire du compte et l’examen des activités connexes restent nécessaires avant de conclure à un accès malveillant.
Démonstration de laboratoire synthétique · 24 événements fictifs
Signaux d’authentification et contexte d’investigation
Cette visualisation utilise un petit jeu de données synthétiques, et non un journal d’employeur ou une capture du tableau de bord Sentinel d’origine. Elle couvre la période de 09:00 à 09:25 UTC le 1er octobre 2026; toutes les identités et adresses sont fictives.
- Connexions à distance
- 24
- Échecs
- 18
- Réussites
- 6
Constat et prochaine action
L’adresse 198.51.100.20 présente 12 échecs de connexion à distance, suivis d’une connexion réussie pour LAB-ANALYST. Cette séquence mérite une investigation; les événements seuls ne permettent pas de distinguer une attaque d’un utilisateur légitime qui retrouve son accès.
Prochaine étape : confirmer l’activité auprès du titulaire du compte, corréler les éléments du terminal et de la session, et revoir les contrôles d’accès avant de recommander des mesures de confinement.
Examiner l’exemple PowerShell
$events = Get-Content ./sentinel-events.json -Raw | ConvertFrom-Json
$rdp = $events | Where-Object { $_.LogonType -eq 10 }
$rdp | Where-Object EventID -eq 4625 |
Group-Object IpAddress | Select-Object Name, CountLes nombres sont calculés à partir du jeu de 24 événements téléchargeable. L’événement 4625 indique un échec et le 4624 une réussite; LogonType 10 sélectionne les connexions interactives à distance. Cet échantillon est illustratif et ne constitue pas un banc d’essai de détection.
Présentation
Développement d’un processus PowerShell pour collecter et enrichir les données de Windows Event Viewer, et création d’un tableau de bord Microsoft Sentinel pour analyser les attaques par force brute RDP.
Objectif
Rendre la télémétrie d’authentification utile à l’analyse de sécurité, à l’évaluation continue des contrôles et à la collecte reproductible d’éléments probants.
Ma contribution
- Développement d’un processus PowerShell pour la collecte et l’enrichissement des données de Windows Event Viewer.
- Création d’un tableau de bord Microsoft Sentinel pour analyser les attaques par force brute RDP et valider les événements de sécurité.
- Transformation de la télémétrie en tendances, en constats sur les contrôles et en rapports sur les risques.
Approche technique
- Utilisation d’une collecte et d’un enrichissement reproductibles avec PowerShell pour préparer les données d’événements Windows à l’analyse.
- Lien entre la surveillance des authentifications et des vues de tableau de bord facilitant la validation des événements, l’analyse des tendances et la collecte d’éléments probants.
Périmètre et considérations
Les événements d’authentification nécessitent du contexte avant de permettre des conclusions de sécurité. Ce travail relie la validation des événements à une collecte reproductible d’éléments probants et à l’évaluation des contrôles dans un cadre universitaire.
Résultat
Démontre l’investigation SIEM, l’automatisation PowerShell, la télémétrie d’authentification, l’analytique des contrôles et la visualisation de données de sécurité.