Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les politiques de détection d’anomalies de Microsoft Defender for Cloud Apps fournissent des analyses comportementales (UEBA) et de l’apprentissage automatique (ML) intégrées pour les utilisateurs et les entités. Ces politiques vous aident à exécuter immédiatement une détection avancée des menaces dans votre environnement cloud. Comme les politiques de détection d’anomalies sont activées par défaut, elles commencent à détecter et collecter les résultats en même temps, ciblant les anomalies comportementales chez vos utilisateurs, machines et appareils. Les politiques exposent également davantage de données issues du moteur de détection Defender for Cloud Apps afin de vous aider à accélérer les enquêtes et à contenir les menaces en cours.
Les stratégies de détection des anomalies sont automatiquement activées, mais Defender for Cloud Apps a une période d’apprentissage initiale de sept jours pendant laquelle toutes les alertes de détection d’anomalie ne sont pas déclenchées. Ensuite, au fur et à mesure que les données sont collectées depuis vos connecteurs API configurés, chaque session est comparée à l’activité détectée au cours du mois dernier, y compris les moments où les utilisateurs étaient actifs, les adresses IP, les appareils et les scores de risque de ces activités. Les données provenant des connecteurs API peuvent mettre plusieurs heures à être disponibles.
Ces détections font partie du moteur heuristique de détection d’anomalies qui profile votre environnement et déclenche des alertes basées sur une base de référence tirée de l’activité de votre organisation. Les détections utilisent également des algorithmes d’apprentissage automatique conçus pour profiler les utilisateurs et leurs schémas de connexion afin de réduire les faux positifs.
Les anomalies sont détectées en analysant l’activité des utilisateurs. Le risque est évalué en examinant plus de 30 indicateurs de risque différents, regroupés en facteurs de risque, comme suit :
- Adresse IP à risque
- Échecs de connexion
- Activité d’administration
- Comptes inactifs
- Emplacement
- Voyage impossible
- Appareil et agent utilisateur
- Taux d’activité
En fonction des résultats de la stratégie, des alertes de sécurité sont déclenchées. Defender for Cloud Apps examine chaque session utilisateur sur votre cloud et vous avertit en cas de problème différent de la base de référence de votre organization ou de l’activité régulière de l’utilisateur.
Important
À compter de juin 2025, Microsoft Defender for Cloud Apps a commencé à passer des stratégies de détection des anomalies à un modèle de détection des menaces dynamique. Ce modèle adapte automatiquement la logique de détection à l’évolution du paysage des menaces, en maintenant les détections à jour sans configuration manuelle ou mise à jour de stratégie. Dans le cadre de ces améliorations de la sécurité globale et pour fournir des alertes plus précises et plus rapides, plusieurs stratégies héritées ont été désactivées :
- Activité à partir d’adresses IP suspectes
- Règles de manipulation de la boîte de réception suspectes
- Activité de suppression d’e-mails suspecte
- Activité provenant d’adresses IP anonymes
- Transfert de boîte de réception suspect.
- FAI inhabituel pour une application OAuth.
- Activité suspecte d’accès aux fichiers (par l’utilisateur).
- Activité de rançongiciel.
- Activité effectuée par l’utilisateur terminé.
Vous continuerez à bénéficier de la même norme de protection sans interruption de votre couverture de sécurité existante. Aucune action n’est nécessaire de votre côté.
Stratégies de détection des anomalies
Vous pouvez consulter les politiques de détection d’anomalies dans le portail Microsoft Defender en allant dans lagestion des>> cloud. Choisissez ensuite Stratégie de détection d’anomalie pour le type de stratégie.
Les stratégies de détection d’anomalie suivantes sont disponibles :
Voyage impossible
Cette détection identifie deux activités utilisateur (dans une ou plusieurs sessions) provenant d’emplacements géographiquement distants dans un laps de temps plus court que le temps qu’il aurait fallu à l’utilisateur pour se déplacer du premier au deuxième, indiquant qu’un utilisateur différent utilise les mêmes informations d’identification. Cette détection utilise un algorithme d’apprentissage automatique qui ignore les « faux positifs » évidents qui contribuent à la condition de voyage impossible, tels que les VPN et les emplacements régulièrement utilisés par d’autres utilisateurs dans le organization. La détection a une période d’apprentissage initiale de sept jours pendant laquelle elle apprend le modèle d’activité d’un nouvel utilisateur. La détection des déplacements impossibles identifie les activités inhabituelles et impossibles de l’utilisateur entre deux emplacements. L’activité doit être suffisamment inhabituelle pour être considérée comme un indicateur de compromission et digne d’une alerte. Pour que cela fonctionne, la logique de détection inclut différents niveaux de suppression afin de traiter des scénarios pouvant déclencher des faux positifs, comme des activités VPN ou des activités de fournisseurs cloud qui n’indiquent pas de localisation physique. Le curseur de sensibilité vous permet d’affecter l’algorithme et de définir la rigueur de la logique de détection. Plus le niveau de sensibilité est élevé, moins d’activités sont supprimées dans le cadre de la logique de détection. De cette façon, vous pouvez adapter la détection en fonction de vos besoins de couverture et de vos cibles SNR.
Remarque
- Lorsque les adresses IP des deux côtés du voyage sont considérées comme un curseur sécurisé et de sensibilité n'est pas défini sur Elevé, le voyage est approuvé et exclu du déclenchement de la détection de voyage impossible. Par exemple, les deux côtés sont considérés comme sûrs s’ils sont étiquetés comme des entreprises. Toutefois, si l’adresse IP d’un seul côté du voyage est considérée comme sûre, la détection est déclenchée normalement.
- Les emplacements sont calculés au niveau d’un pays ou d’une région. Cela signifie qu’il n’y aura pas d’alerte pour deux actions provenant du même pays/région ou des pays/régions voisins.
Activité à partir d’un pays ou d’une région peu fréquents
Cette détection prend en compte les emplacements d’activité précédents pour déterminer les emplacements nouveaux et peu fréquents. Le moteur de détection d’anomalie stocke des informations sur les emplacements précédents utilisés par l’utilisateur. Une alerte est déclenchée lorsqu’une activité se produit à partir d’un emplacement qui n’a pas été récemment ou qui n’a jamais été visité par l’utilisateur. Pour réduire les alertes de faux positifs, la détection supprime les connexions qui sont caractérisées par des préférences communes à l’utilisateur.
Détection des logiciels malveillants
Cette détection identifie les fichiers malveillants dans votre stockage cloud, qu’ils proviennent de vos applications Microsoft ou d’applications tierces. Microsoft Defender for Cloud Apps utilise le renseignement sur les menaces de Microsoft pour déterminer si certains fichiers qui correspondent à des heuristiques de risque telles que le type de fichier et le niveau de partage sont associés à des attaques de programmes malveillants connus et sont potentiellement malveillants. Cette stratégie intégrée est désactivée par défaut. Une fois que des fichiers malveillants sont détectés, vous pouvez voir une liste de fichiers infectés. Sélectionnez le nom du fichier de programme malveillant dans le tiroir de fichiers pour ouvrir un rapport sur les programmes malveillants qui vous fournit des informations sur le type de programme malveillant avec lequel le fichier est infecté.
Utilisez cette détection pour contrôler les chargements et les téléchargements de fichiers en temps réel avec des stratégies de session.
Bac à sable de fichiers
En activant le bac à sable de fichiers, les fichiers potentiellement risqués selon leurs métadonnées et leurs heuristiques propriétaires sont également numérisés dans un environnement bac à sable sécurisé. Le scan bac à sable peut détecter des fichiers non détectés à partir de sources de renseignement sur les menaces.
Defender for Cloud Apps prend en charge la détection des logiciels malveillants par sandboxing de fichiers pour les applications suivantes :
- Boîte
- Dropbox
- Espace de travail Google
Remarque
- Le sandboxing de manière proactive sera effectué dans des applications tierces (Box, Dropbox , etc.). Dans OneDrive et SharePoint , les fichiers sont analysés et mis en bac à sable dans le cadre du service lui-même.
- Dans Box, Dropbox et Google Workspace, Defender for Cloud Apps ne bloque pas automatiquement le fichier, mais le blocage peut être effectué en fonction des fonctionnalités de l’application et de la configuration de l’application définies par le client.
- Si vous n'êtes pas sûr qu'un fichier détecté soit réellement un malware ou un faux positif, rendez-vous sur la page Sécurité Microsoft Intelligence et soumettez le fichier pour analyse approfondie.
Activité provenant d’adresses IP anonymes
Remarque
Dans le cadre des améliorations continues apportées à Defender for Cloud Apps fonctionnalités de protection contre les menaces d’alerte, cette stratégie a été désactivée, migrée vers le nouveau modèle dynamique et renommée Activité à partir d’une adresse IP TOR et d’uneactivité de proxy anonyme.
Cette détection identifie que les utilisateurs étaient actifs à partir d’une adresse IP qui a été identifiée en tant qu’adresse IP de proxy anonyme. Ces proxys sont utilisés par les personnes qui souhaitent masquer l’adresse IP de leur appareil et peuvent être utilisés à des fins malveillantes. Cette détection utilise un algorithme d’apprentissage automatique qui réduit les « faux positifs », tels que les adresses IP mal étiquetées qui sont largement utilisées par les utilisateurs dans le organization.
Activité de rançongiciel
Remarque
Dans le cadre des améliorations continues apportées aux fonctionnalités de protection contre les alertes contre les menaces Defender for Cloud Apps, cette stratégie a été désactivée, migrée vers le nouveau modèle dynamique et renommée fichier d’instructions de paiement ransomware chargé vers {Application}.
Defender for Cloud Apps a étendu ses capacités de détection de ransomware avec la détection d’anomalies afin d’assurer une couverture plus complète contre des attaques sophistiquées de ransomware. En utilisant notre expertise en recherche en sécurité pour identifier les modèles comportementaux qui reflètent l’activité de ransomware, Defender for Cloud Apps garantit une protection holistique et robuste. Par exemple, un taux élevé de téléchargements de fichiers ou d’activités de suppression de fichiers peut représenter un processus de chiffrement défavorable. Ces données sont collectées dans des journaux reçus des API connectées, puis combinées avec des comportements appris et des renseignements sur les menaces, tels que des extensions de ransomware connues. Pour plus d’informations sur la façon dont Defender for Cloud Apps détecte les rançongiciels, consultez Protection de votre organization contre les rançongiciels.
Activité effectuée par un utilisateur résilié
Remarque
Dans le cadre des améliorations continues des capacités de protection contre les alertes de Defender for Cloud Apps, cette politique a été désactivée, migrée vers le nouveau modèle dynamique et renommée Activité par un utilisateur déprovisionné.
Cette détection vous permet d’identifier lorsqu’un employé licencié continue d’effectuer des actions sur vos applications SaaS. Étant donné que les données montrent que le plus grand risque de menace interne provient des employés qui sont partis en mauvaises conditions, il est important de garder un œil sur l’activité sur les comptes des employés licenciés. Parfois, lorsque les employés quittent une entreprise, leurs comptes sont déprovisionnés des applications d’entreprise, mais dans de nombreux cas, ils conservent toujours l’accès à certaines ressources de l’entreprise. Cela est encore plus important lorsque vous envisagez des comptes privilégiés, car les dommages potentiels qu’un ancien administrateur peut faire sont par nature plus importants. Cette détection exploite la capacité de Defender for Cloud Apps à surveiller le comportement des utilisateurs dans l’application respective, permettant d’identifier l’activité régulière de l’utilisateur, le fait que le compte a été supprimé, ainsi que l’activité réelle sur d’autres applications. Par exemple, un employé dont le compte Microsoft Entra a été supprimé, mais qui a toujours accès à l’infrastructure AWS de l’entreprise, peut causer des dommages à grande échelle.
La détection recherche les utilisateurs dont les comptes ont été supprimés dans Microsoft Entra ID, mais qui continuent d’effectuer des activités sur d’autres plateformes telles qu’AWS ou Salesforce. Cela est particulièrement pertinent pour les utilisateurs qui utilisent un autre compte (et non leur compte d’authentification unique principal) pour gérer les ressources, car ces comptes ne sont souvent pas supprimés lorsqu’un utilisateur quitte l’entreprise.
Activité provenant d’adresses IP suspectes
Remarque
Dans le cadre des améliorations continues apportées aux fonctionnalités de protection contre les menaces liées aux alertes dans Defender for Cloud Apps, cette stratégie a été désactivée, migrée vers le nouveau modèle dynamique et renommée Ouverture de session réussie à partir d’une adresse IP suspecte et Activité à partir d’une adresse IP associée à une attaque par password spraying.
L’activité provenant de la détection d’adresses IP suspectes identifie que les utilisateurs étaient actifs depuis une adresse IP identifiée comme risquée par le service de renseignement des menaces de Microsoft. Ces adresses IP sont impliquées dans des activités malveillantes, telles que la pulvérisation de mot de passe, Botnet C&C, et peuvent indiquer un compte compromis. La détection utilise un algorithme d’apprentissage automatique qui réduit les « faux positifs », tels que les adresses IP mal étiquetées largement utilisées par les utilisateurs de l’organisation.
Transfert de boîte de réception suspect
Remarque
Dans le cadre des améliorations continues apportées à Defender for Cloud Apps fonctionnalités de protection contre les menaces d’alerte, cette stratégie a été désactivée, migrée vers le nouveau modèle dynamique et renommée règle de transfert de courrier suspect créée par une application tierce.
La détection de transfert suspect dans la boîte de réception recherche des règles de transfert d’emails suspectes, par exemple, si un utilisateur a créé une règle de boîte de réception qui transmet une copie de tous les emails vers une adresse externe.
Remarque
Defender for Cloud Apps vous avertit uniquement pour chaque règle de transfert identifiée comme suspecte, en fonction du comportement typique de l’utilisateur.
Règles de manipulation de la boîte de réception suspectes
Remarque
Dans le cadre des améliorations continues apportées aux fonctionnalités de protection contre les alertes contre les menaces Defender for Cloud Apps, cette stratégie a été désactivée et migrée vers le nouveau modèle dynamique.
La détection des règles de manipulation de la boîte de réception suspecte profile votre environnement et déclenche des alertes lorsque des règles suspectes qui suppriment ou déplacent des messages ou dossiers sont activées dans la boîte de réception d’un utilisateur. Cela peut indiquer que le compte de l’utilisateur est compromis, que les messages sont intentionnellement masqués et que la boîte aux lettres est utilisée pour distribuer du courrier indésirable ou des programmes malveillants dans votre organization.
Activité suspecte de suppression d’e-mails (préversion)
Remarque
Dans le cadre des améliorations continues apportées à Defender for Cloud Apps fonctionnalités de protection contre les menaces d’alerte, cette stratégie a été désactivée, migrée vers le nouveau modèle dynamique et renommée Activité de suppression d’e-mail suspecte.
La politique d’activité de suppression d’emails suspecte profile votre environnement et déclenche des alertes lorsqu’un utilisateur effectue des activités de suppression d’e-mails suspectes lors d’une seule session. Une alerte issue de cette politique peut indiquer que les boîtes aux lettres d’un utilisateur sont compromises par des vecteurs d’attaque potentiels tels que la communication de commande et de contrôle (C&C/C2) par email.
Remarque
Defender for Cloud Apps s’intègre à Microsoft Defender XDR pour assurer une protection d’Exchange Online, y compris la détonation d’URL, la protection contre les malwares, et bien plus encore. Une fois Defender pour Microsoft 365 activé, vous commencez à voir des alertes dans le journal d’activité Defender for Cloud Apps.
Activités de téléchargement de fichiers d’application OAuth suspectes
Analyse les applications OAuth connectées à votre environnement et déclenche une alerte lorsqu’une application télécharge plusieurs fichiers à partir de Microsoft SharePoint ou Microsoft OneDrive d’une manière inhabituelle pour l’utilisateur. Ce comportement inhabituel de téléchargement peut indiquer que le compte utilisateur est compromis.
IsP inhabituel pour une application OAuth
Remarque
Dans le cadre des améliorations continues apportées à Defender for Cloud Apps fonctionnalités de protection contre les menaces d’alerte, cette stratégie a été désactivée, migrée vers le nouveau modèle dynamique et renommée en activité d’application OAuth à partir d’un fournisseur de services Internet inconnu.
Le FAI inhabituel pour une politique d’application OAuth profile votre environnement et déclenche des alertes lorsqu’une application OAuth se connecte à vos applications cloud depuis un FAI peu commun. Une alerte issue de cette politique peut indiquer qu’un attaquant a tenté d’utiliser une application légitime compromise pour effectuer des activités malveillantes sur vos applications cloud.
Activités inhabituelles (par utilisateur)
Ces détections identifient les utilisateurs qui effectuent les opérations suivantes :
- Activités de téléchargement de fichiers multiples inhabituelles
- Activités de partage de fichiers inhabituelles
- Activités de suppression de fichier inhabituelles
- Activités inhabituelles liées à une usurpation d’identité
- Activités administratives inhabituelles
- Activités de partage de rapports Power BI inhabituelles (préversion)
- Activités inhabituelles de création de plusieurs VM (préversion)
- Activités inhabituelles de suppressions multiples de stockage (version préliminaire)
- Région inhabituelle pour une ressource cloud (préversion)
Remarque
Dans le cadre des améliorations continues apportées aux fonctionnalités de protection contre Defender for Cloud Apps alerte contre les menaces, la stratégie intitulée « Activité d’accès suspect aux fichiers (par l’utilisateur) » a été désactivée, migrée vers le nouveau modèle dynamique et renommée Accès aux fichiers suspects indiquant un mouvement latéral et un accès aux fichiers suspects à partir d’un fournisseur de services Internet non approuvé et d’un agent utilisateur avec un indicateur IP malveillant.
Ces politiques recherchent des activités au sein d’une même session par rapport à la base apprise, ce qui pourrait indiquer une tentative de brèche. Ces détections utilisent un algorithme d’apprentissage automatique qui profile les schémas de connexion des utilisateurs et réduit les faux positifs. Ces détections font partie du moteur heuristique de détection d’anomalies qui profile votre environnement et déclenche des alertes basées sur une base de référence tirée de l’activité de votre organisation.
Plusieurs tentatives de connexion infructueuses
Cette détection identifie les utilisateurs ayant échoué à plusieurs tentatives de connexion dans une même session par rapport à la base apprise, ce qui pourrait indiquer une tentative de brèche.
Plusieurs activités de suppression de machine virtuelle
Cette stratégie profile votre environnement et déclenche des alertes lorsque les utilisateurs suppriment plusieurs machines virtuelles dans une même session, par rapport à la base de référence dans votre organization. Cela peut indiquer une tentative de violation.
Activer la gouvernance automatisée
Vous pouvez configurer des correctifs automatiques pour les alertes issues des politiques de détection d’anomalies.
- Sur la page Politiques , sélectionnez le nom de la politique de détection.
- Dans la fenêtre de politique de détection d’anomalie d’édition , sous actions de gouvernance, choisissez les actions que vous souhaitez pour chaque application connectée ou pour toutes les applications.
- Sélectionnez Mettre à jour.
Régler les stratégies de détection des anomalies
Vous pouvez régler le moteur de détection pour supprimer ou afficher des alertes selon vos besoins.
Dans la politique de voyage Impossible, vous pouvez définir le curseur de sensibilité pour déterminer le niveau de comportement anormal nécessaire avant qu’une alerte ne soit déclenchée. Par exemple, un réglage bas ou moyen supprime les alertes de voyage Impossible provenant des emplacements communs de l’utilisateur, tandis qu’un réglage élevé fait apparaître ces alertes. Vous pouvez choisir parmi les niveaux de sensibilité suivants :
- Faible : Suppressions du système, du locataire et des utilisateurs
- Faible : Suppressions du système, du locataire et des utilisateurs
- Élevé: Uniquement les suppressions du système
Où :
| Type de suppression | Description |
|---|---|
| Système | Détections intégrées qui sont toujours ignorées. |
| Locataire | Activités courantes basées sur l'activité précédente dans le client. Par exemple, ignorer les activités d’un FAI ayant déjà fait l’objet d’une alerte dans votre organisation. |
| Utilisateur | Activités courantes basées sur l’activité précédente de l’utilisateur spécifique. Par exemple, la suppression d’activités à partir d’un emplacement couramment utilisé par l’utilisateur. |
Remarque
Les voyages impossibles, les activités provenant de pays/régions peu fréquents, les activités provenant d’adresses IP anonymes et les activités provenant d’adresses IP suspectes ne s’appliquent pas aux échecs de connexion et aux connexions non interactives.
Stratégies de détection des anomalies de portée
Chaque stratégie de détection d’anomalie peut être délimitée indépendamment afin qu’elle s’applique uniquement aux utilisateurs et aux groupes que vous souhaitez inclure et exclure dans la stratégie. Par exemple, vous pouvez définir l’activité à partir d’une détection de pays/région peu fréquent pour ignorer un utilisateur spécifique qui se déplace fréquemment.
Pour définir l’étendue d’une stratégie de détection d’anomalies :
Dans le portail Microsoft Defender, accédez à Applications cloud>Stratégies>Gestion des stratégies. Choisissez ensuite Stratégie de détection d’anomalie pour le type de stratégie.
Sélectionnez la stratégie que vous souhaitez étendre.
Sous Étendue, remplacez la liste déroulante par défaut de Tous les utilisateurs et groupes par utilisateurs et groupes spécifiques.
Sélectionnez Inclure pour spécifier les utilisateurs et groupes auxquels cette politique s’applique. Tout utilisateur ou groupe non sélectionné ici ne sera pas considéré comme une menace et ne générera pas d’alerte.
Sélectionnez Exclure pour spécifier les utilisateurs auxquels cette politique ne s’applique pas. Tout utilisateur sélectionné ici n’est pas considéré comme une menace et ne génère pas d’alerte, même s’il est membre de groupes sélectionnés sous Inclure.
Trier les alertes de détection d’anomalie
Vous pouvez trier rapidement les différentes alertes déclenchées par les nouvelles stratégies de détection des anomalies et déterminer celles qui doivent être prises en charge en premier. Pour prioriser efficacement les alertes, il faut le contexte de chaque alerte, afin de voir la situation dans son ensemble et de comprendre si quelque chose de malveillant se produit.
Dans le journal d’activité, vous pouvez ouvrir une activité pour afficher le tiroir Activité. Sélectionnez Utilisateur pour afficher l’onglet Insights utilisateur. Cet onglet inclut des informations telles que le nombre d’alertes, les activités et l’emplacement à partir duquel ils se sont connectés, ce qui est important dans une investigation.
Pour les fichiers infectés par des logiciels malveillants, une fois les fichiers détectés, vous pouvez voir une liste des fichiers Infectés. Sélectionnez le nom du fichier malware dans le tiroir des fichiers pour ouvrir un rapport contenant des informations sur le type de malware.
Étapes suivantes
Si vous rencontrez des problèmes, nous sommes là pour vous aider. Pour obtenir de l’aide ou du support pour votre problème de produit, ouvrez un ticket de support