À propos du projet

Ce dépôt est le hub de contenu communautaire pour Microsoft Sentinel et Microsoft 365 Defender. Il rassemble des détections prêtes à l'emploi, des requêtes d'exploration, des requêtes de chasse, des workbooks, des playbooks et d'autres contenus de sécurité destinés à aider les équipes à démarrer avec Microsoft Sentinel et à sécuriser leurs environnements. Les requêtes de chasse couvrent également des scénarios de chasse avancée dans Microsoft 365 Defender et Microsoft Sentinel. Le README renvoie à la documentation officielle de Microsoft Sentinel et Microsoft 365 Defender, aux webinaires de la communauté de sécurité et au matériel de démarrage GitHub. Il liste les canaux de retour d'information : les conversations Tech Community pour SIEM/SOAR et XDR, les forums de retour produit, les modèles GitHub pour les bogues et les demandes de fonctionnalités, ainsi qu'un contact par e-mail pour les questions. Les consignes de contribution couvrent le Contrat de licence de contributeur, le fork et le clone du dépôt, la création d'une branche, la publication des modifications et l'ouverture d'une pull request avec suffisamment de détails pour les relecteurs. Elles décrivent les vérifications automatisées des pull requests : une validation de la structure du modèle de détection qui exige des sections telles que entityMappings, et une validation de la syntaxe KQL pour les requêtes définies dans les modèles. Les tables de journaux personnalisées doivent avoir leur schéma défini dans un fichier JSON sous le dossier des tests de validation KQL. Les deux validations peuvent être exécutées localement avec le SDK .NET Core 3.1 en lançant dotnet test dans les répertoires de test concernés. Une validation distincte du schéma de détection vérifie la fréquence, la période, le type de déclencheur, le seuil et les ID de connecteur. Le dépôt fait également référence au Code de conduite Open Source de Microsoft et à un wiki pour les détails de contribution.