Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Note
Pour les incidents en préversion : les conditions supplémentaires de Azure préversion incluent des conditions légales supplémentaires qui s’appliquent à Azure fonctionnalités qui sont en version bêta, en préversion ou qui ne sont pas encore publiées dans la disponibilité générale.
Cet article répertorie les incidents que vous pouvez obtenir à partir de Microsoft Defender for Cloud et les plans de Microsoft Defender que vous avez activés. Les incidents affichés dans votre environnement dépendent des ressources et des services que vous protégez et de votre configuration personnalisée.
Un incident de sécurité est une corrélation d’alertes avec un récit d’attaque qui partage une entité. Par exemple, ressource, adresse IP, utilisateur ou partagez un modèle de chaîne de destruction .
Vous pouvez sélectionner un incident pour afficher toutes les alertes liées à l’incident et obtenir plus d’informations.
Découvrez comment gérer les incidents de sécurité.
Note
Une même alerte peut s’afficher dans le cadre d’un incident, mais également apparaître sous la forme d’une alerte autonome.
Incident de sécurité
Informations complémentaires et notes
| Alert | Description | Niveau de gravité |
|---|---|---|
| Incident de sécurité détecté une activité utilisateur suspecte (préversion) | Cet incident indique des opérations utilisateur suspectes dans votre environnement. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées par cet utilisateur, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Bien que cette activité soit légitime, un acteur de menace peut utiliser ces opérations pour compromettre les ressources de votre environnement. Cela peut indiquer que le compte est compromis et qu’il est utilisé avec une intention malveillante. | Élevé |
| Incident de sécurité détecté une activité suspecte du principal de service (préversion) | Cet incident indique des opérations suspectes de principal de service dans votre environnement. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées par ce principal de service, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Bien que cette activité soit légitime, un acteur de menace peut utiliser ces opérations pour compromettre les ressources de votre environnement. Cela peut indiquer que le principal de service est compromis et est utilisé avec une intention malveillante. | Élevé |
| Incident de sécurité détecté une activité suspecte d’exploration de données de chiffrement (préversion) | Scénario 1 : cet incident indique que l’activité suspecte d’exploration de données de chiffrement a été détectée après l’activité suspecte d’utilisateur ou de principal de service. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur la même ressource, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité suspecte de compte peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et que l’activité d’exploration de données de chiffrement réussie peut suggérer qu’elle a compromis correctement votre ressource et qu’elle l’utilise pour les crypto-monnaies, ce qui peut entraîner une augmentation des coûts pour votre organisation. Scénario 2 : Cet incident indique que l’activité suspecte d’exploration de données de chiffrement a été détectée suite à une attaque par force brute sur la même ressource de machine virtuelle. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur la même ressource, ce qui augmente la fidélité des activités malveillantes dans votre environnement. L’attaque par force brute sur la machine virtuelle peut indiquer qu’un acteur de menace tente d’obtenir un accès non autorisé à votre environnement et que l’activité d’exploration de données de chiffrement réussie peut suggérer qu’elle a compromis correctement votre ressource et l’utiliser pour les crypto-monnaies, ce qui peut entraîner des coûts accrus pour votre organisation. |
Élevé |
| Incident de sécurité détecté une activité suspecte de Key Vault (préversion) | Scénario 1 : Cet incident indique que l’activité suspecte a été détectée dans votre environnement en lien avec l’utilisation de Key Vault. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées par cet utilisateur ou ce principal de service, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité suspecte Key Vault peut indiquer qu’un acteur de menace tente d’accéder à vos données sensibles, telles que les clés, les secrets et les certificats, et que le compte est compromis et qu’il est utilisé avec une intention malveillante. Scénario 2 : cet incident indique que l’activité suspecte a été détectée dans votre environnement lié à l’utilisation de Key Vault. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées à partir de la même adresse IP, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité suspecte Key Vault peut indiquer qu’un acteur de menace tente d’accéder à vos données sensibles, telles que les clés, les secrets et les certificats, et que le compte est compromis et qu’il est utilisé avec une intention malveillante. Scénario 3 : Cet incident indique que l’activité suspecte a été détectée dans votre environnement en lien avec l’utilisation de Key Vault. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur la même ressource, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité suspecte Key Vault peut indiquer qu’un acteur de menace tente d’accéder à vos données sensibles, telles que les clés, les secrets et les certificats, et que le compte est compromis et qu’il est utilisé avec une intention malveillante. |
Élevé |
| Incident de sécurité détecté une activité SAS suspecte (préversion) | Cet incident indique que l’activité suspecte a été détectée suite à l’utilisation incorrecte potentielle d’un jeton SAP. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur la même ressource, ce qui augmente la fidélité des activités malveillantes dans votre environnement. L’utilisation d’un jeton SAP peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre compte de stockage et tente d’accéder ou d’exfiltrer des données sensibles. | Élevé |
| Incident de sécurité détecté une activité d’emplacement géographique anormale (préversion) | Scénario 1 : Cet incident indique que l’activité géographique anormale a été détectée dans votre environnement. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur la même ressource, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Les activités suspectes provenant d’emplacements anormales peuvent indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et tente de le compromettre. Scénario 2 : Cet incident indique que l’activité géographique anormale a été détectée dans votre environnement. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées à partir de la même adresse IP, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Les activités suspectes provenant d’emplacements anormales peuvent indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et tente de le compromettre. |
Élevé |
| Incident de sécurité détecté une activité IP suspecte (préversion) | Scénario 1 : cet incident indique que l’activité suspecte a été détectée à partir d’une adresse IP suspecte. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées à partir de la même adresse IP, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité suspecte provenant d’une adresse IP suspecte peut indiquer qu’un attaquant a obtenu un accès non autorisé à votre environnement et tente de le compromettre. Scénario 2 : Cet incident indique que l’activité suspecte a été détectée à partir d’une adresse IP suspecte. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur le même principal d’utilisateur ou de service, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité suspecte provenant d’une adresse IP suspecte peut indiquer qu’un attaquant a obtenu un accès non autorisé à votre environnement et tente de le compromettre. |
Élevé |
| Incident de sécurité détecté une activité d’attaque sans fichier suspecte (préversion) | Cet incident indique qu’un kit de ressources d’attaque sans fichier a été détecté sur une machine virtuelle après une tentative d’exploitation potentielle sur la même ressource. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur la même machine virtuelle, ce qui augmente la fidélité des activités malveillantes dans votre environnement. La présence d’une boîte à outils d’attaque sans fichier sur la machine virtuelle peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et tente d’échapper à la détection tout en effectuant d’autres activités malveillantes. | Élevé |
| Incident de sécurité détecté une activité DDOS suspecte (préversion) | Cet incident indique que l’activité DDOS (Distributed Denial of Service) suspecte a été détectée dans votre environnement. Les attaques DDOS sont conçues pour surcharger votre réseau ou votre application avec un volume élevé de trafic, ce qui lui permet de devenir indisponible pour les utilisateurs légitimes. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur la même adresse IP, ce qui augmente la fidélité des activités malveillantes dans votre environnement. | Élevé |
| Incident de sécurité détecté une activité d’exfiltration de données suspectes (préversion) | Scénario 1 : Cet incident indique que l’activité d’exfiltration de données suspectes a été détectée suite à une activité suspecte d’utilisateur ou de principal de service. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur la même ressource, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité suspecte de compte peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et que l’activité d’exfiltration de données réussie peut suggérer qu’elle tente de voler des informations sensibles. Scénario 2 : Cet incident indique que l’activité d’exfiltration de données suspectes a été détectée après une activité suspecte d’utilisateur ou de principal de service. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées à partir de la même adresse IP, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité suspecte de compte peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et que l’activité d’exfiltration de données réussie peut suggérer qu’elle tente de voler des informations sensibles. Scénario 3 : Cet incident indique que l’activité d’exfiltration de données suspectes a été détectée après la réinitialisation inhabituelle du mot de passe sur une machine virtuelle. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées à partir de la même adresse IP, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité suspecte de compte peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et que l’activité d’exfiltration de données réussie peut suggérer qu’elle tente de voler des informations sensibles. |
Élevé |
| Incident de sécurité détecté une activité suspecte d’API (préversion) | Cet incident indique que l’activité suspecte de l’API a été détectée. Plusieurs alertes de Defender for Cloud ont été déclenchées sur la même ressource, ce qui augmente la fidélité des activités malveillantes dans votre environnement. L’utilisation suspecte de l’API peut indiquer qu’un acteur de menace tente d’accéder à des informations sensibles ou d’exécuter des actions non autorisées. | Élevé |
| Incident de sécurité détecté une activité suspecte de cluster Kubernetes (préversion) | Cet incident indique que l’activité suspecte a été détectée sur votre cluster Kubernetes après l’activité suspecte de l’utilisateur. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur le même cluster, ce qui augmente la fidélité des activités malveillantes dans votre environnement. L’activité suspecte sur votre cluster Kubernetes peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et tente de le compromettre. | Élevé |
| Incident de sécurité détecté une activité de stockage suspecte (préversion) | Scénario 1 : cet incident indique que l’activité de stockage suspecte a été détectée suite à une activité suspecte d’utilisateur ou de principal de service. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur la même ressource, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité suspecte de compte peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et que l’activité de stockage suspecte qui réussit peut suggérer qu’elle tente d’accéder à des données potentiellement sensibles. Scénario 2 : Cet incident indique que l’activité de stockage suspecte a été détectée après l’activité suspecte d’utilisateur ou de principal de service. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées à partir de la même adresse IP, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité suspecte de compte peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et que l’activité de stockage suspecte qui réussit peut suggérer qu’elle tente d’accéder à des données potentiellement sensibles. |
Élevé |
| Incident de sécurité détecté une activité suspecte de Azure kit de ressources (préversion) | Cet incident indique que l’activité suspecte a été détectée suite à l’utilisation potentielle d’un kit de ressources Azure. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur le même principal d’utilisateur ou de service, ce qui augmente la fidélité des activités malveillantes dans votre environnement. L’utilisation d’un kit de ressources Azure peut indiquer qu’un attaquant a obtenu un accès non autorisé à votre environnement et tente de le compromettre. | Élevé |
| Incident de sécurité détecté une activité DNS suspecte (préversion) | Scénario 1 : cet incident indique que l’activité DNS suspecte a été détectée. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur la même ressource, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité DNS suspecte peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et tente de le compromettre. Scénario 2 : Cet incident indique que l’activité DNS suspecte a été détectée. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées à partir de la même adresse IP, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité DNS suspecte peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et tente de le compromettre. |
Medium |
| Incident de sécurité détecté une activité SQL suspecte (préversion) | Scénario 1 : Cet incident indique que l’activité SQL suspecte a été détectée. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées à partir de la même adresse IP, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité SQL suspecte peut indiquer qu’un acteur de menace cible votre serveur SQL et tente de le compromettre. Scénario 2 : Cet incident indique que l’activité SQL suspecte a été détectée. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur la même ressource, ce qui augmente la fidélité des activités malveillantes dans votre environnement. Une activité SQL suspecte peut indiquer qu’un acteur de menace cible votre serveur SQL et tente de le compromettre. |
Élevé |
| Incident de sécurité détecté une activité suspecte app service (préversion) | Scénario 1 : Cet incident indique que l’activité suspecte a été détectée dans votre environnement App Service. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées sur la même ressource, ce qui augmente la fidélité des activités malveillantes dans votre environnement. L’activité suspecte du service d’application peut indiquer qu’un acteur de menace cible votre application et qu’il tente de la compromettre. Scénario 2 : Cet incident indique que l’activité suspecte a été détectée dans votre environnement App Service. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées à partir de la même adresse IP, ce qui augmente la fidélité des activités malveillantes dans votre environnement. L’activité suspecte du service d’application peut indiquer qu’un acteur de menace cible votre application et qu’il tente de la compromettre. |
Élevé |
| Incident de sécurité détecté sur un ordinateur compromis avec la communication botnet | Cet incident indique une activité suspecte de botnet sur votre machine virtuelle. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées par ordre chronologique sur la même ressource, en suivant mitre ATT& Framework CK. Cela peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et tente de le compromettre. | Moyen/élevé |
| Incident de sécurité détecté des machines compromises avec la communication botnet | Cet incident indique une activité de botnet suspecte sur vos machines virtuelles. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées par ordre chronologique sur la même ressource, en suivant mitre ATT& Framework CK. Cela peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et tente de le compromettre. | Moyen/élevé |
| Incident de sécurité détecté sur une machine compromise avec une activité sortante malveillante | Cet incident indique une activité sortante suspecte sur votre machine virtuelle. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées par ordre chronologique sur la même ressource, en suivant mitre ATT& Framework CK. Cela peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et tente de le compromettre. | Moyen/élevé |
| Incident de sécurité détecté des machines compromises | Cet incident indique une activité suspecte sur une ou plusieurs de vos machines virtuelles. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées par ordre chronologique sur les mêmes ressources, en suivant mitre ATT& Framework CK. Cela peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et a réussi à compromettre ces machines. | Moyen/élevé |
| Incident de sécurité détecté des machines compromises avec une activité sortante malveillante | Cet incident indique une activité sortante suspecte de vos machines virtuelles. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées par ordre chronologique sur les mêmes ressources, en suivant mitre ATT& Framework CK. Cela peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et tente de le compromettre. | Moyen/élevé |
| Incident de sécurité détecté sur plusieurs machines | Cet incident indique une activité suspecte sur une ou plusieurs de vos machines virtuelles. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées par ordre chronologique sur la même ressource, en suivant mitre ATT& Framework CK. Cela peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et tente de le compromettre. | Moyen/élevé |
| Incident de sécurité avec processus partagé détecté | Scénario 1 : cet incident indique une activité suspecte sur votre machine virtuelle. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées en partageant le même processus. Cela peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et tente de le compromettre. Scénario 2 : Cet incident indique une activité suspecte sur vos machines virtuelles. Plusieurs alertes provenant de différents plans de Defender for Cloud ont été déclenchées en partageant le même processus. Cela peut indiquer qu’un acteur de menace a obtenu un accès non autorisé à votre environnement et tente de le compromettre. |
Moyen/élevé |
Étapes suivantes
Gérer les incidents de sécurité dans Microsoft Defender pour le cloud