Tous les projets
Étude de cas 08 / 08Universitaire

Surveillance de sécurité et analytique des contrôles avec Microsoft Sentinel

Collecte d’événements avec PowerShell et analyse des authentifications, accompagnées d’une démonstration sur données synthétiques.

Surveillance et analytique de sécurité
Contexte
Projet universitaire de surveillance d’événements Windows
Mon rôle
Collecte et enrichissement avec PowerShell; développement d’un tableau de bord Sentinel
État
Processus universitaire réalisé; démonstration publique synthétique ci-dessous
Livrable
Surveillance des authentifications, analyse des tendances et éléments probants reproductibles

Décision et éléments probants

Examiner la séquence, pas seulement le nombre

Les échecs d’authentification deviennent plus utiles lorsqu’ils sont regroupés par source et examinés avec les connexions réussies. La démonstration ci-dessous traduit cette distinction en une question d’investigation précise.

Une série d’échecs suivie d’une réussite justifie une investigation. La confirmation du titulaire du compte et l’examen des activités connexes restent nécessaires avant de conclure à un accès malveillant.

Démonstration de laboratoire synthétique · 24 événements fictifs

Signaux d’authentification et contexte d’investigation

Cette visualisation utilise un petit jeu de données synthétiques, et non un journal d’employeur ou une capture du tableau de bord Sentinel d’origine. Elle couvre la période de 09:00 à 09:25 UTC le 1er octobre 2026; toutes les identités et adresses sont fictives.

Connexions à distance
24
Échecs
18
Réussites
6
Échecs de connexion à distance par source Nombre · données synthétiques
192.0.2.104
198.51.100.2012
203.0.113.302

Constat et prochaine action

L’adresse 198.51.100.20 présente 12 échecs de connexion à distance, suivis d’une connexion réussie pour LAB-ANALYST. Cette séquence mérite une investigation; les événements seuls ne permettent pas de distinguer une attaque d’un utilisateur légitime qui retrouve son accès.

Prochaine étape : confirmer l’activité auprès du titulaire du compte, corréler les éléments du terminal et de la session, et revoir les contrôles d’accès avant de recommander des mesures de confinement.

Examiner l’exemple PowerShell
$events = Get-Content ./sentinel-events.json -Raw | ConvertFrom-Json
$rdp = $events | Where-Object { $_.LogonType -eq 10 }
$rdp | Where-Object EventID -eq 4625 |
    Group-Object IpAddress | Select-Object Name, Count

Les nombres sont calculés à partir du jeu de 24 événements téléchargeable. L’événement 4625 indique un échec et le 4624 une réussite; LogonType 10 sélectionne les connexions interactives à distance. Cet échantillon est illustratif et ne constitue pas un banc d’essai de détection.

01

Présentation

Développement d’un processus PowerShell pour collecter et enrichir les données de Windows Event Viewer, et création d’un tableau de bord Microsoft Sentinel pour analyser les attaques par force brute RDP.

02

Objectif

Rendre la télémétrie d’authentification utile à l’analyse de sécurité, à l’évaluation continue des contrôles et à la collecte reproductible d’éléments probants.

03

Ma contribution

  • Développement d’un processus PowerShell pour la collecte et l’enrichissement des données de Windows Event Viewer.
  • Création d’un tableau de bord Microsoft Sentinel pour analyser les attaques par force brute RDP et valider les événements de sécurité.
  • Transformation de la télémétrie en tendances, en constats sur les contrôles et en rapports sur les risques.
04

Approche technique

  • Utilisation d’une collecte et d’un enrichissement reproductibles avec PowerShell pour préparer les données d’événements Windows à l’analyse.
  • Lien entre la surveillance des authentifications et des vues de tableau de bord facilitant la validation des événements, l’analyse des tendances et la collecte d’éléments probants.
05

Périmètre et considérations

Les événements d’authentification nécessitent du contexte avant de permettre des conclusions de sécurité. Ce travail relie la validation des événements à une collecte reproductible d’éléments probants et à l’évaluation des contrôles dans un cadre universitaire.

06

Résultat

Démontre l’investigation SIEM, l’automatisation PowerShell, la télémétrie d’authentification, l’analytique des contrôles et la visualisation de données de sécurité.

07

Technologies

  • Microsoft Sentinel
  • PowerShell
  • Windows Event Viewer
  • SIEM
  • RDP
  • Analytique de sécurité
  • Surveillance des contrôles
Étude de cas suivanteLaboratoire personnel de cybersécurité d’entrepriseVoir les huit projets