Rapport Microsoft Defender pour le renseignement sur les menaces dans le cloud

Les rapports de renseignement sur les menaces de Microsoft Defender pour cloud peuvent vous aider à en savoir plus sur une menace qui a déclenché une alerte de sécurité.

Qu’est-ce qu’un rapport de renseignement sur les menaces ?

La protection contre les menaces de Defender pour cloud fonctionne en surveillant les informations de sécurité de vos ressources Azure, du réseau et des solutions partenaires connectées. Il analyse ces informations, souvent en corrélation avec des informations provenant de plusieurs sources, pour identifier les menaces. Pour plus d’informations, consultez comment Microsoft Defender pour Cloud détecte et répond aux menaces.

Lorsque Defender pour Cloud identifie une menace, il déclenche une alerte de sécurité, qui contient des informations détaillées sur l’événement, y compris des suggestions de correction. Pour aider les équipes de réponse aux incidents à examiner et à corriger les menaces, Defender pour Cloud fournit des rapports de renseignement sur les menaces contenant des informations sur les menaces détectées. L’état affiche des informations telles que :

  • Identité ou associations de l’attaquant (si ces informations sont disponibles)
  • Objectifs des attaquants
  • Campagnes d’attaque actuelles et historiques (si ces informations sont disponibles)
  • Tactiques, outils et procédures des attaquants
  • Indicateurs associés de compromission (IoC) tels que les URL et les hachages de fichiers
  • Victimologie, qui aide à analyser l'industrie et la prévalence géographique pour déterminer si vos ressources Azure sont à risque
  • Informations sur l’atténuation et la correction

Note

La quantité d’informations contenues dans un rapport particulier varie ; le niveau de détail est basé sur l’activité et la prévalence du programme malveillant.

Defender pour Cloud a trois types de rapports de menaces, qui peuvent varier en fonction de l’attaque. Les rapports disponibles sont les suivants :

  • Rapport de groupe d’activités : fournit des informations approfondies sur les attaquants, leurs objectifs et leurs tactiques.
  • Rapport de campagne : se concentre sur les détails des campagnes d’attaque spécifiques.
  • Rapport de synthèse des menaces : couvre tous les éléments des deux rapports précédents.

Ce type d’informations est utile pendant le processus de réponse aux incidents. Par exemple, lorsqu’une enquête est en cours pour comprendre la source de l’attaque, les motivations de l’attaquant, et comment atténuer des menaces similaires à l’avenir.

Comment accéder au rapport de renseignement sur les menaces ?

Pour accéder à un rapport de renseignement sur les menaces, effectuez les étapes suivantes :

  1. Dans le menu de Defender pour cloud, ouvrez la page Alertes de sécurité .

  2. Sélectionnez une alerte.

    La page détails des alertes s’ouvre avec plus de détails sur l’alerte.

    Les indicateurs de ransomware ont détecté la page des détails de l’alerte.

  3. Sélectionnez le lien vers le rapport, et un fichier PDF s’ouvre dans votre navigateur par défaut.

    Page de détails de l’alerte Action potentiellement dangereuse.

    Vous pouvez éventuellement télécharger le rapport PDF.

    Conseil / Astuce

    La quantité d’informations disponibles pour chaque alerte de sécurité varie en fonction du type d’alerte.

Étapes suivantes

Cette page a expliqué comment ouvrir des rapports de renseignement sur les menaces lors de l’examen des alertes de sécurité. Pour accéder à des informations connexes, consultez les rubriques suivantes :