
Microsoft a introduit un ensemble de nouveautés dans Microsoft Sentinel, sa solution SIEM (Security Event Information Management) Cloud. Comme pour les autres services, je vous propose un résumé des changements et fonctionnalités que Microsoft a pu introduire dans le mois.
- Nouvelles sources de données pour les comportements et la détection d’anomalies UEBA (préversion) : la couche de comportements UEBA prend désormais en charge les événements de pare-feu Fortinet FortiGate issus de la table CommonSecurityLog, avec plus de 40 nouveaux comportements identifiant l’activité administrative sur les équipements FortiGate (reconfigurations système rapides, sauvegardes de configuration, changements de certificats et interruptions des services de sécurité), mappés aux techniques MITRE ATT&CK T1685, T1070, T1078 et T1602.002. La détection d’anomalies couvre également les événements de pare-feu, VPN et proxy web Check Point, Fortinet FortiGate et Zscaler, via dix nouvelles règles qui comparent chaque utilisateur et appareil à son propre historique et à l’activité de l’organisation afin d’identifier les connexions VPN anormales ou en échec, les accès inhabituels à des catégories web à risque, les rafales de détections sur un appareil potentiellement compromis et les modifications administratives suspectes. Enfin, la détection d’anomalies UEBA prend en charge les résultats AWS GuardDuty liés à une identité, depuis la table AWSGuardDuty.
- Anomalies UEBA sur les comportements (préversion) : Microsoft Sentinel ajoute désormais des informations contextuelles d’anomalies directement aux enregistrements de comportements UEBA. Ces informations aident les analystes à repérer les activités observées pour la première fois, les volumes de comportements anormalement élevés, les valeurs peu courantes et les correspondances avec la threat intelligence, sans avoir à corréler manuellement les événements bruts.
- Nouvelles versions des solutions SAP : la solution SAP sans agent version 1.1.12 apporte des améliorations de performance des journaux d’audit ainsi que le paramètre force-sal-filesystem. La solution SAP BTP version 3.1.1 ajoute une règle analytique pour les applications personnalisées non auditées avec activité de connexion uniquement, et renomme les règles analytiques avec le préfixe SAP BTP. La solution SAP LogServ version 3.0.5 permet aux clients utilisant RISE with SAP d’activer le contenu de sécurité existant basé sur ASIM pour les journaux SAP LogServ standard ; les détections HANA s’appuient désormais sur Syslog au lieu du journal personnalisé, avec une couverture de connecteurs et une gestion de repli mises à jour.
Plus d’informations sur : What's new in Microsoft Sentinel | Microsoft Docs


