
0x673 - Teknik - Threat Hunting in KQL 101
Mots-clés
Résumé
202 mots
Évaluation critique
Valeur des informations & solidité de l’argumentation
La valeur des informations est élevée, car elles proviennent d’un expert avec une expérience terrain significative. L’argumentation est solide, appuyée par des exemples concrets d’incidents réels, comme l’abus de comptes de service et l’utilisation de répertoires non conventionnels pour déposer des malwares. L’accent mis sur l’importance de la connaissance de l’environnement et de l’expérience pour le threat hunting est bien étayé. La démonstration de l’utilisation de la fonction ‘distinct’ pour filtrer le bruit est un exemple pratique et pertinent. La structure du workshop, avec des catégories et un défi bonus, montre une approche pédagogique réfléchie.
Rigueur scientifique, qualité des sources, adéquation du titre
La rigueur scientifique est bonne : l’invité cite des outils et des techniques spécifiques, et le workshop est basé sur une infrastructure réelle. Les sources mentionnées incluent Microsoft Sentinel, Defender for Endpoint, Sysmon, et le projet Living Off Trusted Sites, mais aucune URL n’est fournie dans la description. Le titre est en adéquation avec le contenu, qui traite effectivement de threat hunting en KQL. La crédibilité est renforcée par l’expérience professionnelle de l’invité et par le fait qu’il partage des cas concrets.
192 mots
Adéquation titre / contenu
Le titre est clair et précis, annonçant un contenu technique sur le threat hunting en KQL, ce qui correspond exactement au sujet abordé.
Qualité & fiabilité
8/10
L'invité est un directeur de la pratique de cyber réponse chez KPMG Canada, avec 12 ans d'expérience en TI et 6 ans en cybersécurité. Il partage des exemples concrets issus de son travail, ce qui renforce la crédibilité. Les informations sont pratiques et reflètent une expertise terrain, mais le format podcast ne permet pas une vérification exhaustive des sources.
Moments clés
Repères établis par PSI à partir de la transcription : le créateur n'a pas défini de chapitres.
- Introduction et présentation de l'invité Yoan Schinck.
- Présentation du workshop Threat Hunting en KQL 101 et de son objectif.
- Description de l'infrastructure : deux VM, Windows Event Collector, Sentinel.
- Explication des quatre catégories du workshop : accès initial, services Windows, tâches planifiées, hunting réseau.
- Discussion sur l'abus des comptes de service et les connexions RDP illégitimes.
- Exemple concret de dépôt de fichiers malveillants dans des répertoires moins surveillés.
- Technique d'utilisation de la fonction 'distinct' pour filtrer le bruit.
- Importance de la connaissance de l'environnement et de l'expérience pour repérer les anomalies.
- Accessibilité du workshop pour un homelab et universalité des concepts de threat hunting.
- Conclusion et remerciements.
Sources citées
- Microsoft Sentinel — Plateforme SIEM utilisée dans le workshop pour le threat hunting.
- Microsoft Defender for Endpoint — Source de télémétrie principale pour le workshop.
- Sysmon — Outil de journalisation système utilisé pour capturer des événements supplémentaires.
- Living Off Trusted Sites — Projet de liste de sites et domaines pouvant être abusés par les attaquants, utilisé pour l'enrichissement.
Sources concordantes
- Microsoft Sentinel documentation — Documentation officielle de Microsoft Sentinel, cohérente avec l'utilisation décrite dans la vidéo.
- Sysmon documentation — Documentation officielle de Sysmon, outil mentionné dans la vidéo.
Apport & nouveautés
L’apport original de cette vidéo réside dans la présentation d’un workshop pratique de threat hunting en KQL, basé sur une infrastructure réaliste avec Microsoft Sentinel et Defender for Endpoint. L’accent mis sur l’utilisation de la télémétrie de Defender for Endpoint, plutôt que sur des sources plus traditionnelles comme Sysmon, reflète une réalité courante en entreprise. Les conseils concrets, comme l’utilisation de la fonction ‘distinct’ pour réduire le bruit, et les exemples d’abus de comptes de service, apportent une valeur ajoutée pour les professionnels de la cybersécurité.
Pour aller plus loin :
- Kusto Query Language (KQL) documentation — Référence officielle pour apprendre la syntaxe KQL.
- MITRE ATT&CK Framework — Référence pour comprendre les tactiques et techniques d’attaques, utile pour mapper les chasses.
- Sysmon documentation — Pour approfondir la configuration et l’utilisation de Sysmon.
132 mots
Profil radar
Le profil radar montre des scores élevés en qualité et fiabilité, avec une quantité d'information modérée. Le niveau technique est bon, indiquant un contenu adapté à un public averti. La fiabilité globale est renforcée par l'expertise de l'invité.