⚡ Ce qu'il faut retenir
- Microsoft Sentinel est le SIEM (Security Information and Event Management) cloud-native de Microsoft, facturé à l'ingestion de logs : ~2,30 €/Go en 2026.
- Un SI mal configuré peut générer 50 à 500 Go/jour d'ingestion = facture Sentinel 3 500 à 35 000 €/mois pour une PME. La maîtrise de l'ingestion est donc le sujet #1.
- 3 leviers pour maîtriser le coût : filtrage en amont (Logstash, Cribl, Azure Data Collection Rules), tiering (Basic Logs à 0,50 €/Go pour archivage), choix sélectif des connecteurs.
- Sentinel managé par un MSP : 1 000 à 5 000 €/mois pour une PME 50-200 utilisateurs, tout inclus (ingestion + règles + analyse + réponse). Souvent plus rentable qu'en interne.
- Alternatives à considérer : Splunk Cloud (premium, plus cher), Elastic SIEM (open-source, moins cher mais plus complexe), Wazuh (self-hosté gratuit). Sentinel reste pertinent si vous êtes déjà chez Microsoft.
Microsoft Sentinel est le SIEM (Security Information and Event Management) cloud-native de Microsoft, fusionné avec des capacités SOAR (Security Orchestration, Automation and Response) et UEBA (User and Entity Behavior Analytics). Lancé en 2019 comme Azure Sentinel, repositionné en 2024 dans le portail Microsoft Defender, Sentinel collecte, analyse et corrèle les logs de sécurité à l'échelle du cloud pour détecter menaces, intrusions et comportements anormaux.
Le pitch commercial : "SIEM illimité, élasticité cloud, IA intégrée, tarification simple au Go". La réalité terrain : facture mensuelle imprévisible qui double en 3 mois si l'ingestion n'est pas maîtrisée, courbe d'apprentissage KQL (Kusto Query Language) abrupte, et un piège pricing où les logs réseau verbeux peuvent coûter des dizaines de milliers d'euros par mois alors que leur valeur détection est quasi nulle.
Entre Splunk à 500k€/an (licensing rigide, installation lourde) et Sentinel vendu comme "flexible et économique", le choix semble évident. Mais ce que Microsoft ne dit pas : Sentinel devient plus cher que Splunk au-delà de 500 Go/jour d'ingestion mal optimisée. Cet article expose le vrai coût de Sentinel, compare objectivement avec Splunk/QRadar, explique comment éviter la facture à 50k€/mois, et surtout calcule si votre organisation a réellement besoin d'un SIEM ou si un EDR + logs centralisés suffit (spoiler : 60% des PME n'ont pas besoin de SIEM).
Qu'est-ce que Microsoft Sentinel et comment ça fonctionne vraiment
Architecture et positionnement
Sentinel n'est pas un logiciel à installer, c'est un service SaaS Azure qui s'appuie sur trois composantes :
Azure Monitor Log Analytics Workspace : backend de stockage. Tous les logs ingérés dans Sentinel transitent et sont indexés dans Log Analytics. C'est là que réside la confusion pricing : vous payez Log Analytics + Sentinel en tiers combinés (simplifié depuis 2023), mais des coûts additionnels existent (rétention, archive, restauration).
Moteur de corrélation et analytics : règles de détection écrites en KQL (Kusto Query Language, le SQL de Microsoft). Sentinel embarque 300+ règles pré-configurées (attaques MITRE ATT&CK, comportements anormaux, indicateurs de compromission) + possibilité de créer des règles custom. Machine learning intégré pour détecter les anomalies (connexions depuis une géolocalisation inhabituelle, pic d'activité utilisateur à 3h du matin).
SOAR et automatisation : playbooks basés sur Azure Logic Apps. Quand une alerte se déclenche (ex : tentative bruteforce RDP), un playbook peut automatiquement bloquer l'IP dans le firewall, créer un ticket ServiceNow, envoyer une notification Teams au SOC. Économie : jusqu'à 70% des réponses de niveau 1 automatisées.
Intégration Defender XDR : depuis 2024, Sentinel s'exécute dans le portail Microsoft Defender. Fusion avec Defender for Endpoint, Defender for Cloud, Defender for Identity. Vision unifiée : endpoint, identité, cloud, on-premise dans un seul pane of glass.
Data tiers : Analytics vs Data Lake
Analytics tier : logs haute valeur (authentifications, alertes EDR, threat intelligence). Analyse temps réel, corrélation, détection. Rétention 90 jours gratuite. Facturation à l'ingestion (Pay-As-You-Go) ou en commitment tier dès 100 Go/jour. Le tarif au Go varie fortement selon la région : vérifiez le calculateur Azure pour West Europe.
Data Lake tier : stockage long terme pour les logs volumineux à faible valeur (firewall verbeux, proxy web, network flow), nettement moins cher que l'Analytics tier (de l'ordre de 0,19 $/Go à l'ingestion). Facturé à l'ingestion + traitement + rétention (ce n'est pas gratuit). Usage : forensic, compliance, requêtes occasionnelles. Pas de détection temps réel.
Logique optimale : ingérer Windows Security Events, logs Microsoft Entra ID et alertes EDR dans l'Analytics tier ; router les firewall logs verbeux (ex : 50 Go/jour) vers le Data Lake. À ces volumes, l'écart de prix au Go entre les deux tiers fait s'effondrer la facture sans aucune perte de capacité de détection (les logs réseau n'alimentent quasiment jamais d'alertes temps réel).
Connecteurs et sources de données
Connecteurs Microsoft natifs (gratuits en ingestion) :
- Azure Activity Logs (audit des ressources Azure)
- Microsoft 365 Audit Logs (Exchange, SharePoint, Teams)
- Microsoft Defender for Endpoint
- Microsoft Entra ID Identity Protection (ex-Azure AD)
- Office 365 Advanced Threat Protection
Avec licence M365 E5/A5/G5 : data grant de 5 Mo/user/jour. Organisation 1000 users = 5 Go/jour gratuit pour les logs Microsoft 365.
Avec Defender for Servers P2 : 500 Mo/VM/jour gratuit pour les logs serveurs.
Connecteurs tiers (payants) :
- Firewalls (Palo Alto, Fortinet, Checkpoint) via Syslog/CEF
- Proxys (Zscaler, Cisco Umbrella)
- EDR tiers (CrowdStrike, SentinelOne) via API
- Cloud providers (AWS CloudTrail, GCP Audit)
- SIEM legacy (Splunk, QRadar) pour migration progressive
Pièges connecteurs : certains envoient des logs ultra-verbeux. Un firewall Palo Alto non filtré = 200 Go/jour de trafic autorisé inutile. Filtrer au niveau du collecteur (deny logs only) = passer de 200 Go à 5 Go/jour.
KQL : le langage qui fait ou défait votre expérience
Kusto Query Language = un langage SQL-like pour interroger les logs. Syntaxe :
kusto
SecurityEvent
| where TimeGenerated > ago(24h)
| where EventID == 4625 // Failed logon
| summarize FailedAttempts = count() by Account, Computer
| where FailedAttempts > 10
| order by FailedAttempts desc
Courbe d'apprentissage : 2-3 semaines pour un admin Windows. 1-2 mois pour maîtriser les agrégations complexes (join, union, parse). Obligatoire pour créer des règles custom, tuner les faux positifs, investiguer les incidents.
Comparaison SPL (Splunk) : KQL plus simple pour les requêtes basiques, moins puissant sur les transformations avancées. Splunk SPL = plus de fonctions natives, meilleure documentation communautaire.
Pricing réel et calcul de coût : le piège à 50k€/mois
Structure tarifaire 2026
Depuis 2025, Sentinel s'organise autour de deux tiers : l'Analytics tier (détection temps réel, requêtes, alertes, hunting — le tier « complet ») et le Data Lake tier (stockage long terme à bas coût pour les logs volumineux et peu interrogés). Le bon réflexe budgétaire n'est pas de négocier le prix au Go, mais de décider quel log atterrit dans quel tier.
Analytics tier — Pay-As-You-Go : La facturation combine deux compteurs : l'ingestion Log Analytics + une surcharge d'analyse Sentinel. Le tarif PAYG varie fortement selon la région (de l'ordre de 4,30 $/Go dans les régions les moins chères à 5,59 $/Go dans les plus chères côté US). Pour West Europe, vérifiez le tarif exact sur le calculateur Azure : les anciens montants en euros (~2,76 €/Go) correspondent à l'ancien modèle de facturation et ne sont plus fiables.
À noter : la surcharge Sentinel ne s'applique pas aux Auxiliary logs ni aux Basic logs ingérés.
Analytics tier — Commitment tiers (réservation de capacité) : Vous réservez un volume quotidien à tarif réduit, de 100 Go/jour jusqu'à 50 000 Go/jour. Microsoft annonce des économies jusqu'à 52 % vs PAYG sur les tiers les plus élevés. Deux règles à retenir :
- Tout dépassement au-dessus du volume réservé est facturé au tarif réduit du commitment tier (pas au tarif PAYG plein) — c'est un avantage majeur.
- À l'inverse, la capacité réservée non consommée n'est pas remboursée : sur-réserver coûte cher. Le commitment tier peut être ajusté tous les 31 jours.
Promo 50 Go/jour (preview) : Microsoft a lancé un commitment tier de 50 Go/jour en preview public le 1er octobre 2025, qui comble enfin le trou entre le PAYG et le minimum historique de 100 Go. Fenêtre d'inscription : jusqu'au 30 juin 2026. Les clients qui souscrivent pendant cette période verrouillent le tarif promotionnel jusqu'au 31 mars 2027.
Data Lake tier : stockage à bas coût (de l'ordre de 0,19 $/Go à l'ingestion) pour les sources verbeuses (firewall, flux réseau, proxy, DNS). Attention : le Data Lake n'est pas gratuit — il est facturé à l'ingestion + au traitement + à la rétention. Contrepartie : ces logs ne déclenchent pas de règles d'analyse temps réel ni d'alertes ; ils restent interrogeables via KQL et notebooks pour le forensic et la conformité.
Rétention et archive :
- Analytics tier : rétention interactive 90 jours par défaut, extensible jusqu'à 2 ans (la rétention au-delà du défaut est facturée à part).
- Archive : ~0,025 $/Go/mois pour les données déplacées au-delà de 14-30 jours.
- Search Job sur Archive : ~0,10 $/Go scanné (forensic à la demande).
- Data Restore (Archive → Analytics) : facturé au Go ramené en hot tier.
Coûts additionnels souvent oubliés :
- Azure Logic Apps (playbooks SOAR) : facturé à l'action, négligeable sur de faibles volumes.
- Bande passante sortante : export de logs vers un outil tiers = egress Azure facturé (premiers Go gratuits, puis tarif Azure standard).
Calcul de coût mensuel réaliste
Les montants ci-dessous sont des ordres de grandeur : le tarif exact dépend de votre région Azure et du modèle de facturation. Recalculez sur le calculateur Azure avant tout engagement.
Scénario PME 200 employés, hybride cloud :
- Windows Event Logs (50 serveurs) : 2 Go/jour
- Azure AD Sign-ins : 1 Go/jour (inclus gratuit E5)
- Microsoft 365 Audit : 1,5 Go/jour (inclus gratuit E5)
- Defender for Endpoint : 3 Go/jour (inclus gratuit avec Defender for Servers)
- Firewall Fortinet : 15 Go/jour (filtré, deny only)
- Proxy Zscaler : 5 Go/jour
- Total Analytics tier : ~27,5 Go/jour
Conclusion : à ce volume, le commitment tier 100 Go/jour serait du gaspillage (72,5 Go/jour réservés inutilisés). Restez en Pay-As-You-Go, et basculez le firewall verbeux en Data Lake si vous l'activez en mode complet. Le nouveau tier promo 50 Go/jour peut aussi devenir pertinent à ce niveau d'ingestion.
Scénario entreprise 2000 employés, multicloud :
- Logs serveurs (300 VMs) : 30 Go/jour
- Azure + AWS + GCP audit logs : 20 Go/jour
- EDR multiplateforme : 40 Go/jour
- Network logs (firewalls, IDS/IPS) : 200 Go/jour → bascule Data Lake
- Proxy et DNS : 50 Go/jour → bascule Data Lake
- Analytics tier : ~90 Go/jour
- Data Lake tier : ~250 Go/jour
L'enjeu n'est pas le prix au Go mais le tri : envoyer 340 Go/jour en Analytics serait une facture massive, alors que router 250 Go/jour vers le Data Lake fait s'effondrer le coût total sans perte de capacité de détection (les network/proxy logs n'alimentent quasiment jamais d'alertes temps réel).
Scénario cauchemar — ingestion non optimisée :
- Logs firewall ALL traffic (autorisé + deny) : 500 Go/jour
- Logs applicatifs debug non filtrés : 200 Go/jour
- Duplication de logs (envoi depuis 2 sources) : 100 Go/jour
- Total : 800 Go/jour, intégralement en Analytics tier
À ce volume, sans gouvernance, la facture mensuelle se chiffre en dizaines de milliers d'euros pour 95 % de bruit que personne ne regarde. Leçon : filtrer à la source, router les sources verbeuses vers le Data Lake, surveiller l'ingestion quotidienne. Sentinel sans gouvernance = gouffre financier.
Free trial et data grants
Trial 31 jours : 10 Go/jour gratuit par workspace (ingestion Log Analytics + analyse Sentinel waived), dans la limite de 20 workspaces par tenant. Parfait pour un POC.
Data grants Microsoft 365 E5 : certaines sources Microsoft sont ingérées gratuitement quel que soit le commitment tier. Pour une organisation E5, l'ingestion gratuite peut représenter 30 à 50 % du volume total de logs.
Data grants Defender for Servers P2 : quota d'ingestion gratuit par VM protégée, qui réduit fortement la facture sur les gros parcs serveurs.
Stratégie : maximiser les data grants gratuits, router les sources verbeuses en Data Lake, et réserver un commitment tier uniquement sur le volume Analytics payant réellement consommé.
Microsoft Sentinel — IT Systèmes
Votre ingestion Sentinel
est-elle optimisée ?
Nous auditons vos sources de logs, identifions le bruit facturable et calculons ce que vous pouvez économiser sans perdre en détection.
Sentinel vs Splunk vs QRadar : bataille des géants SIEM
Splunk Enterprise Security : le mastodonte flexible
Forces :
- SPL (Search Processing Language) : le plus puissant des langages query SIEM
- 2800+ apps Splunkbase (intégrations community)
- On-premise, cloud, hybrid : déploiement partout
- Risk-Based Alerting (RBA) : réduit alerting volume de 90% via scoring risque cumulatif
- Détection alignée MITRE ATT&CK native
Faiblesses :
- Coût prohibitif : 150€/Go (licensing classique) ou workload pricing complexe
- Infrastructure lourde : indexers, search heads, forwarders à gérer (sauf Splunk Cloud)
- Courbe apprentissage SPL abrupte (mais communauté massive)
Pricing Splunk :
- Ingestion 200 Go/jour = ~30k€/mois (licensing) + infra (10-15k€/mois) = 40-45k€/mois
- Même volumétrie Sentinel PAYG : 200 Go x 2,76€ x 30 = 16 560€/mois
Quand choisir Splunk : si stack hétérogène (multi-vendor, legacy on-prem), besoin SPL avancé, budget >500k€/an, équipe SOC experte Splunk.
IBM QRadar SIEM : le vétéran structuré
Forces :
- Licensing EPS (Events Per Second) : prévisible (mais rigide)
- Correlation engine mature (offense ranking)
- Compliance forte (finance, gouvernement)
- Support appliances physiques (datacenters souverains)
Faiblesses :
- Architecture monolithique (scaling difficile)
- UX vieillissante (améliorations lentes)
- Intégrations limitées (600 vs 2800 Splunk)
- Cloud-native faible (rattrapage tardif)
Pricing QRadar :
- Licensing ~15k€/an pour 5000 EPS
- 200 Go/jour ≈ 20 000 EPS = 60k€/an licensing + appliance (20k€) = 80k€/an soit 6666€/mois
Quand choisir QRadar : environnements régulés (banque, OIV), besoin on-premise souverain, licensing EPS préféré à volumétrie.
Comparatif SIEM 2026
| Critère | Microsoft Sentinel | Splunk Enterprise | IBM QRadar |
|---|---|---|---|
| Déploiement | Cloud only (Azure) | On-prem / Cloud / Hybride | On-prem / Cloud |
| Langage de requête | KQL | SPL | AQL |
| Intégrations | 500+ | 2800+ | 600+ |
| 💰 Pricing 200 Go/jour | ~16 000 €/mois Commitment tier · ~2,96 $/Go effectif |
40-45k €/mois Licence + infra |
~6 666 €/mois Licensing EPS |
| Courbe d'apprentissage | Moyenne (KQL) | Difficile (SPL) | Moyenne (AQL) |
| Automatisation | Logic Apps | Splunk SOAR | QRadar SOAR |
| IA / ML native | Excellent | Excellent | Moyen |
| Scaling | Élastique | Bon (si cloud) | Rigide |
Tarifs indicatifs hors data grants, à 200 Go/jour constants. À ce volume, le commitment tier (et non le Pay-As-You-Go) est le bon modèle pour Sentinel. Les data grants M365 E5 / Defender for Servers peuvent couvrir 30 à 50% du volume et réduire fortement la facture. QRadar : modèle EPS encore en vigueur, mais son avenir SaaS est incertain depuis la reprise de l'activité par Palo Alto Networks. Prix réels à vérifier sur le calculateur Azure (forte variation selon la région).
Verdict objectif :
- Sentinel : imbattable pour les organisations Microsoft-first (Azure, M365), à condition de maîtriser le budget grâce aux data grants et de bien gérer l'élasticité cloud.
- Splunk : leader fonctionnel, taillé pour les environnements hétérogènes complexes, budgets >500k€/an, avec une expertise SPL disponible en interne.
- QRadar : historiquement positionné sur les secteurs ultra-régulés et le licensing EPS, avec une infrastructure on-premise souveraine — mais son avenir est à surveiller depuis la reprise de l'activité QRadar par Palo Alto.
Les vrais cas d'usage et calcul du ROI
Cas d'usage 1 : détection compromission identités (Microsoft Entra ID)
Contexte : un attaquant vole les credentials d'un employé via phishing. Connexion depuis une IP en Russie à 2h du matin.
Détection Sentinel :
- Règle analytics : connexion Entra ID depuis pays inhabituel + heure anormale
- UEBA : scoring utilisateur passe de 0 à 85/100 (risque élevé)
- Alerte générée en <2 minutes
- Playbook auto : révoque la session, force une ré-authentification MFA, notifie le manager + le SOC
Sans SIEM : détection manuelle via revue quotidienne des logs Entra ID (si elle est faite) = délai 24-48h. L'attaquant exfiltre des emails, accède à du SharePoint sensible.
ROI : incident évité = ~150k€ (forensics, perte IP, notification RGPD). Coût Sentinel : ~2000€/mois. Payback : 1 incident majeur évité par an.
Cas d'usage 2 : détection propagation ransomware
Contexte : un ransomware infecte le poste d'un utilisateur et commence à chiffrer le réseau via SMB.
Détection Sentinel :
- Defender for Endpoint alerte : comportement suspect (chiffrement de masse)
- Corrélation Sentinel : le même utilisateur accède à 50+ serveurs en 10 minutes (anormal)
- Network logs : pic de trafic SMB sortant depuis le poste infecté
- Alerte de fusion : propagation ransomware en cours
- Playbook : isole le poste, bloque le compte AD, snapshot des VMs critiques
Délai de détection : 8 minutes. Containment : 15 minutes. Serveurs infectés : 3. Impact : ~50k€ (recovery de 3 serveurs).
Sans SIEM : détection à J+2 (les utilisateurs signalent des fichiers chiffrés). 200 serveurs impactés. Coût : ~2M€ (downtime, recovery, rançon potentielle).
ROI : incident majeur évité (économie ~1,95M€) vs coût Sentinel annuel ~24k€.
Cas d'usage 3 : compliance et audit (RGPD, ISO 27001)
Contexte : un audit ISO 27001 exige la preuve d'un monitoring des accès aux données personnelles.
Sentinel :
- Tracking de tous les accès à la base SQL clients (query audit logs)
- Alerting sur les accès hors horaires (22h-6h)
- Reporting mensuel : qui a accédé à quoi, quand
- Rétention 13 mois (compliance)
Audit ISO : l'auditeur demande "montrez-moi les accès à la base clients sur 12 mois". Sentinel : rapport généré en 5 minutes (requête KQL).
Sans SIEM : logs dispersés (SQL Server, application, AD). Agrégation manuelle = 40h/an. Coût : ~4000€ (temps ingénieur). Risque de non-conformité si les logs sont incomplets.
ROI : gain de temps sur l'audit (~4000€/an) + couverture du risque de non-conformité (amendes potentielles).
Cas d'usage à valeur nulle : la sur-ingestion inutile
Anti-pattern : ingérer TOUS les logs de TOUS les systèmes "au cas où".
Exemple réel : une entreprise ingère :
- Logs IIS verbeux (chaque HTTP 200 OK) : 300 Go/jour
- Application debug logs : 150 Go/jour
- DNS query logs (toutes les requêtes) : 200 Go/jour
- Total : 650 Go/jour, intégralement en Analytics tier
À ce volume, la facture mensuelle se chiffre en dizaines de milliers d'euros, alors que seulement ~5% de ces logs déclenchent des alertes. 95% = bruit inutile.
Optimisation :
- IIS : logger uniquement les erreurs 4xx/5xx = 300 Go → 5 Go
- App debug : désactiver en prod, activer on-demand = 150 Go → 0 Go
- DNS : logger uniquement les requêtes refusées = 200 Go → 3 Go
Après optimisation : ~8 Go/jour. Économie : ~97% de réduction sans aucune perte de capacité de détection.
Déploiement Sentinel — IT Systèmes
Déployez Sentinel sans
l’erreur fatale d’ingestion.
Architecture, stratégie d’ingestion, tuning KQL, data grants — IT Systèmes déploie et supervise votre SIEM Microsoft.
Déploiement et pièges à éviter
Erreur 1 : déployer sans stratégie d'ingestion
Problème : activer tous les connecteurs "pour voir". Facture multipliée par 10 dès le mois 2.
Bonne pratique :
- Identifier 5-10 sources de logs critiques (AD, EDR, firewalls critiques)
- Calculer la volumétrie attendue (monitoring pilote 7 jours)
- Définir un budget mensuel max (ex : 5000€)
- Activer progressivement, mesurer le ROI détection par source
Erreur 2 : négliger les data grants M365/Defender
Problème : payer l'ingestion de logs Microsoft alors qu'ils sont gratuits avec les licences existantes.
Vérification : avez-vous des licences M365 E5 ou Defender for Servers P2 ? Activez les data grants. Pour une organisation E5, l'ingestion gratuite peut représenter 30 à 50% du volume total de logs. Économie potentielle : plusieurs dizaines de milliers d'euros par an.
Erreur 3 : règles analytics non tunées
Problème : les règles Microsoft par défaut génèrent 500 alertes/jour, dont 90% de faux positifs. SOC submergé, vraies menaces noyées.
Tuning obligatoire :
- 1er mois : mode audit, pas d'alerting
- Analyser les patterns de faux positifs
- Ajuster les seuils (ex : 10 failed logins → 50 si des apps legacy sont bruyantes)
- Whitelist des IP/users connus
Résultat : 500 alertes/jour → 20 alertes/jour, 80% de vrais positifs.
Erreur 4 : oublier la rétention et l'archive
Problème : la compliance exige 12 mois de logs. La rétention Analytics est gratuite 90 jours, puis facturée à part.
Calcul : conserver 100 Go/jour pendant 9 mois additionnels en rétention Analytics étendue revient bien plus cher que de basculer en Archive.
Solution : après 90 jours, basculer en Archive tier (~0,025 $/Go/mois) au lieu de la rétention Analytics étendue. À volumétrie égale, l'économie se compte en milliers d'euros par mois. Le Search Job sur Archive (~0,10 $/Go scanné) rend l'accès forensic abordable à la demande.
Erreur 5 : sous-estimer les compétences KQL
Problème : le SOC ne maîtrise pas KQL. Incidents mal investigués, MTTR (Mean Time To Respond) multiplié par 3.
Formation nécessaire :
- 3 jours de KQL basics (Microsoft Learn, gratuit)
- 2 semaines de pratique investigative (labs)
- Certification SC-200 (Microsoft Security Operations Analyst)
Alternative : externaliser le SOC (Managed Sentinel). Coût : 5-15k€/mois selon le SLA. Pertinent si <3 FTE SOC internes.
Sentinel, investissement ou piège ?
Microsoft Sentinel n'est ni le SIEM miracle cloud-économique du marketing, ni une arnaque pricing. C'est un outil puissant pour les organisations Microsoft-centric qui s'imposent une discipline d'ingestion.
Sentinel fait sens si :
- Stack Microsoft dominant (Azure, M365, Defender)
- Data grants actifs (E5, Defender for Servers) = ROI immédiat
- Volumétrie <300 Go/jour optimisée (Analytics + Data Lake)
- Compétences KQL disponibles ou budget Managed SIEM
- Besoin d'élasticité (pic d'ingestion temporaire, scale rapide)
Sentinel est un piège si :
- Ingestion non maîtrisée (tout logger sans filtre)
- Stack hétérogène multi-vendor (Splunk meilleur)
- Volumétrie >500 Go/jour mal optimisée (coût explosif)
- Aucune compétence KQL (courbe d'apprentissage bloquante)
- Environnement 100% on-premise souverain (QRadar/Splunk meilleurs)
ROI réaliste :
- Investissement : 2000-10 000€/mois selon volumétrie
- Gains : 1-2 incidents majeurs évités/an (150k€-2M€), compliance facilitée (4-10k€/an), automatisation L1 (30% de gain de temps SOC)
- Payback : 3-6 mois si ingestion optimisée, jamais en cas de dérive volumétrique
La vraie question : avez-vous besoin d'un SIEM ?
Vous n'avez PAS besoin de SIEM si :
- PME <100 employés, infrastructure simple (cloud SaaS uniquement)
- Un EDR moderne suffit (Defender for Endpoint, CrowdStrike)
- Des logs centralisés basiques suffisent (Azure Monitor, CloudWatch)
- Pas d'obligations de compliance fortes
Vous AVEZ besoin de SIEM si :
- 200 employés, infrastructure hybride/complexe
- Compliance régulée (ISO 27001, NIS2, PCI-DSS)
- Équipe SOC dédiée ou externalisation
- Corrélation multi-sources critique (pas juste l'EDR)
Alternative 60% moins chère : si vous n'avez pas besoin d'un SIEM complet, Microsoft Defender XDR (sans Sentinel) + logs centralisés Azure Monitor = 500-1500€/mois vs 5000-10 000€/mois pour Sentinel.
Prochaines étapes pragmatiques :
- Auditer le stack actuel : quels logs critiques ? Quelle volumétrie attendue ?
- Activer le trial Sentinel 31 jours : POC sur 3-5 sources prioritaires
- Calculer le coût réel : PAYG vs Commitment vs Data Lake, data grants inclus
- Tester les règles de détection : faux positifs ? Vraies alertes ? Tuning nécessaire ?
- Former l'équipe à KQL : 2 personnes minimum (redondance de compétence)
- Décider : Sentinel full, Defender XDR only, ou Splunk/QRadar si meilleur fit
Erreur fatale : déployer Sentinel sans gouvernance d'ingestion ni compétences KQL = facture qui explose pour aucune valeur de détection. Succès : stratégie ciblée, ingestion optimisée, tuning continu = ROI 500-1000% sans 3 ans.
Microsoft Sentinel est un excellent SIEM cloud pour qui sait l'utiliser. Pour les autres, c'est un gouffre financier qui détecte autant de menaces qu'un firewall basique à 1/10ème du prix. Choisissez en connaissance de cause.



