Configurer les exclusions de dossiers d'automatisation

Les exclusions de dossiers pour l’automatisation vous permettent de spécifier les dossiers que l’investigation et la correction automatisées ignorent dans Microsoft Defender for Endpoint Plan 2. Lorsqu’une alerte déclenche une enquête automatisée, l’enquête examine la preuve, atteint un verdict pour chaque élément, puis effectue ou recommande des actions de correction en fonction de votre niveau d’automatisation. Exclure un dossier demande à ces analyses de ne pas toucher à son contenu, ce qui est utile pour les répertoires qui contiennent des fichiers reconnus comme légitimes et qui, sinon, ralentiraient ou compliqueraient l’analyse.

Une entrée d’exclusion de dossier Automation se compose des éléments suivants :

Élément Obligatoire ? Description
Dossier Oui Inclut tous les sous-dossiers. Prend en charge un caractère générique final, tel que c:\old viruses*, qui correspond à c:\old viruses 20_6_2016.
Extensions Non Une ou plusieurs extensions de fichier dans le dossier spécifié, séparées par des virgules.
Noms de fichiers Non Un ou plusieurs noms de fichiers dans le dossier spécifié, séparés par des virgules. La définition explicite des noms de fichiers permet d’empêcher un attaquant d’utiliser un dossier exclu pour masquer un exploit.
Description Oui Description de l’exclusion.

Après avoir créé une exclusion, les tentatives de collecte ou d’examen des fichiers exclus avec réponse dynamique échouent avec l’erreur File is excluded. Les enquêtes automatisées ignorent également les éléments exclus.

Vous gérez tous les paramètres d’exclusion de dossiers Automation dans la page Exclusions de dossiers Automation dans le portail Microsoft Defender à l’adresse https://security.microsoft.com/securitysettings/endpoints/folder_exclusions.

Les exclusions de dossiers d'automatisation s'appliquent à tous les appareils intégrés à Microsoft Defender for Endpoint Ils affectent uniquement l’investigation et la correction automatisées. Les fichiers exclus sont toujours soumis à des analyses antivirus.

Note

Dans Microsoft Defender for Business, l'investigation et la correction automatisées sont préconfigurées et ne peuvent pas être personnalisées. Par conséquent, les exclusions de dossiers Automation ne sont pas disponibles.

Pour obtenir une vue d’ensemble de la façon dont les exclusions de dossiers Automation s’adaptent aux autres types d’exclusion dans Defender pour point de terminaison, consultez exclusions de dossiers Automation.

Prerequisites

Vous devez disposer d’autorisations pour pouvoir effectuer les procédures décrites dans cet article. Vous disposez des options suivantes pour attribuer les autorisations requises :

  • Microsoft Defender XDR contrôle d’accès unifié basé sur les rôles (RBAC) :

    • Créer et gérer des exclusions : Paramètres d’autorisation et paramètres de sécurité/Paramètres de sécurité principaux (gérer)
    • Accès en lecture seule aux exclusions : paramètres d’autorisation et de sécurité/paramètres de sécurité/Paramètres de sécurité principaux (lecture)
  • Contrôle d'accès en fonction du rôle (RBAC) de Microsoft Defender for Endpoint : autorisation Gérer les paramètres de sécurité dans le Centre de sécurité. Ce modèle est disponible uniquement pour les organisations créées avant février 2025.

  • Microsoft Entra autorisations : l’appartenance aux rôles Administrateur de sécurité ou Administrateur* général donne aux utilisateurs les autorisations et autorisations requises pour d’autres fonctionnalités dans Microsoft 365.

    Important

    * Microsoft défend fermement le principe des privilèges minimum. L’attribution de comptes uniquement les autorisations minimales nécessaires à l’exécution de leurs tâches permet de réduire les risques de sécurité et renforce la protection globale de votre organization. Administrateur général est un rôle hautement privilégié que vous devez limiter aux scénarios d’urgence ou lorsque vous ne pouvez pas utiliser un autre rôle.

Ajouter une exclusion de dossier d’automatisation

Procédez comme suit pour ajouter une exclusion de dossier d’automatisation :

  1. Dans le volet Exclusions de dossiers Automation dans le portail Defender, https://security.microsoft.com/securitysettings/endpoints/folder_exclusionssélectionnez + Nouvelle exclusion de dossier.

  2. Configurez les paramètres suivants qui s’affichent :

    • Dossier (obligatoire) : entrez le chemin d’accès du dossier, tel que c:\old viruses ou c:\old viruses*.
    • Extensions : laissez vide ou entrez une ou plusieurs extensions de fichier, telles que dll,exe,sys.
    • Noms de fichiers : laissez vide ou entrez un ou plusieurs noms de fichiers, tels que app1.exe,app2.exe.
    • Description (obligatoire) : entrez le texte descriptif de l’exclusion.

    Lorsque vous avez terminé, sélectionnez Enregistrer.

Le volet Exclusions de dossiers Automation affiche tous les détails sur l’exclusion, y compris les personnes qui l’ont créée et quand.

Modifier une exclusion de dossier d’automatisation

Dans le volet Exclusions de dossiers d’automatisation du portail Defender, https://security.microsoft.com/securitysettings/endpoints/folder_exclusionssélectionnez Modifier pour l’entrée d’exclusion.

Les mêmes paramètres apparaissent que lorsque vous avez créé l’exclusion, renseignés avec les valeurs actuelles.

Mettez à jour les paramètres, puis sélectionnez Enregistrer.

Supprimer une exclusion de dossier d’automatisation

Dans le volet Exclusions d’automatisation de dossier dans le portail Defender à l’adresse https://security.microsoft.com/securitysettings/endpoints/folder_exclusions, sélectionnez Supprimer l’exclusion dans l’entrée d’exclusion correspondante.

Dans la boîte de dialogue de confirmation qui s’ouvre, sélectionnez Supprimer.

Le volet Exclusions de dossiers Automation ne répertorie plus l’exclusion supprimée.