Microsoft AZ-500: Microsoft Sentinel et opérations de sécurité — Guide d'étude

Fait partie du Microsoft Azure Security Engineer Associate AZ-500 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

Microsoft Sentinel est la plateforme SIEM et SOAR native du cloud d’Azure, construite sur Azure Monitor Log Analytics. Elle centralise la télémétrie de sécurité, applique des analyses pour détecter les menaces, génère des incidents pour le triage par les analystes et orchestre la réponse automatisée avec Logic Apps. Des opérations efficaces reposent sur une architecture d’espace de travail bien conçue, une intégration délibérée des données, une rétention soucieuse des coûts, des analyses et un mappage d’entités précis, ainsi qu’un régime d’automatisation et d’ajustement qui aligne les alertes sur les flux de travail du SOC et les risques métier.

Architecture et gestion des données de Sentinel

Connecteurs de données et ingestion

Analyse, Détection et Investigation

    SignInLogs
    | where TimeGenerated > ago(24h) and ResultType != 0
    | project TimeGenerated, UserPrincipalName, IPAddress, AppDisplayName, ResultType
    ```

  - Analyse syntaxique et normalisation
CommonSecurityLog
| extend Url = extract(@"request=([^;\s]+)", 1, AdditionalExtensions)
| parse DeviceCustomString1 with * "cmd=" CommandLine
```
    SecurityEvent
    | where EventID == 4624 and AccountType == "User"
    | summarize logons = count() by Account, bin(TimeGenerated, 1h)
    | join kind=inner (
        SignInLogs
        | summarize aad_logons = count() by UserPrincipalName, bin(TimeGenerated, 1h)
    ) on $left.Account == $right.UserPrincipalName, TimeGenerated
    ```

  - Synthèse et analyse par fenêtre temporelle
SignInLogs
| where TimeGenerated between (ago(1d) .. now())
| summarize attempts = count(), byIP = dcount(IPAddress) by UserPrincipalName
| where attempts > 50 or byIP > 10
```

Chasse, automatisation, renseignement sur les menaces, reporting et ajustement du SOC

Scénario de problème pratique

Contoso Ltd. subit une fatigue liée aux alertes et une lenteur de réponse après avoir intégré de multiples sources de données dans Microsoft Sentinel. Les incidents sont nombreux, mal regroupés et manquent d’automatisation. Le RSSI exige une réduction de 50 % du temps moyen de réponse (MTTR) sans perdre la fidélité de la détection.

  1. Ré-architecturer l’ingestion des données avec le filtrage DCR et les plans de table
  1. Activer les connecteurs Microsoft Defender et Fusion
  1. Standardiser le mappage d’entités et le regroupement d’alertes
  1. Implémenter des règles d’automatisation pour le tri et des playbooks ciblés
  1. Introduire les listes de surveillance (watchlists) et la correspondance de TI avec curation
  1. Publier des classeurs (workbooks) basés sur les rôles et des SLAs
  1. Établir une cadence d’ajustement continu

En exécutant ces étapes, Contoso aligne les détections sur le risque métier, réduit le bruit à la source et automatise les tâches répétitives, obtenant ainsi une réponse aux incidents plus rapide et plus cohérente sans sacrifier la couverture.


Gestion de la posture de sécurité et gouvernance · Tous les domaines · Sécurité des applications et DevSecOps

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet