Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Certaines informations contenues dans cet article concernent un produit en version préliminaire, qui peut être considérablement modifié avant sa commercialisation. Microsoft n’offre aucune garantie, exprimée ou implicite, en ce qui concerne les informations fournies ici.
Les agents IA locaux s’exécutent avec les privilèges de l’utilisateur sur les points de terminaison sur lesquels ils opèrent, où ils peuvent lire des fichiers, appeler des outils et exécuter des commandes. Des instructions malveillantes dissimulées dans le contenu lu par un agent peuvent détourner son comportement par le biais d'une injection d'invite. La protection du runtime des agents IA vous aide à détecter les injections d'invite au niveau de l'appareil et à bloquer ou auditer l'action de l'agent avant qu'il n'exécute ces instructions.
Cet article explique comment activer la protection en temps réel dans Microsoft Defender for Endpoint, la déployer dans toute votre organisation et enquêter sur les détections.
Pour obtenir une vue d’ensemble du fonctionnement de la protection du runtime, consultez Protection du runtime de l’agent IA avec Microsoft Defender pour point de terminaison.
Prérequis
Avant de configurer la protection du runtime, passez en revue les exigences suivantes :
- Votre organisation dispose d’une licence Microsoft Defender for Endpoint Plan 2, Microsoft 365 E5, Microsoft Agent 365 ou Microsoft 365 E7.
- Vos appareils sont intégrés à Defender pour point de terminaison et Microsoft Defender Antivirus s’exécute en mode actif avec une protection en temps réel activée.
- Vos appareils fonctionnent sous une version prise en charge de Windows, et Microsoft Defender Antivirus propose les dernières mises à jour de la plateforme, du moteur et du renseignement de sécurité.
- Vos appareils ont un ou plusieurs agents IA locaux pris en charge installés pour l’approche de protection du runtime que vous prévoyez d’activer.
- Pour déployer les paramètres avec Microsoft Intune, votre compte dispose d’un rôle Intune avec la permission de créer, mettre à jour et attribuer des configurations d’appareils, telles que le Gestionnaire de Politiques et de Profils.
- Pour examiner les alertes, votre compte dispose d’un rôle Microsoft Entra supporté, tel que Lecteur de sécurité, Opérateur de sécurité ou Administrateur de sécurité, ou un rôle personnalisé Microsoft Defender avec autorisation de lire les données de sécurité. Pour plus d’informations, voir Autorisations requises pour enquêter sur les alertes.
Approche de déploiement recommandée
Microsoft recommande le déploiement progressif suivant :
- Test : activez la protection du runtime en mode audit sur un petit ensemble d’appareils où les agents pris en charge sont activement utilisés.
- Critique : Surveillez les alertes dans le portail Microsoft Defender pendant une à deux semaines. Classez les alertes inexactes comme faux positifs. Si une détection concerne un fichier incorrectement identifié comme malveillant, soumettez le fichier à Microsoft pour analyse.
- Déployer : déployez dans toute votre organisation en mode audit vers plus de groupes d’appareils.
- Appliquer : après avoir vérifié que les alertes sont précises et nécessitent une action, passez en mode blocage sur les groupes d’appareils où vous souhaitez une application active des règles.
Activer la protection du runtime
Pour activer la protection du runtime sur un seul appareil :
Ouvrez une session PowerShell avec élévation de privilèges (une fenêtre PowerShell que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur).
Vérifiez que
AntivirusSignatureVersioncorrespond à la version1.451.224.0ou à une version ultérieure :Get-MpComputerStatus | Select-Object AntivirusSignatureVersionChoisissez la méthode de protection du runtime à activer.
Vous pouvez activer l’inspection des événements natifs de l’agent, l’inspection du réseau ou les deux. Les deux méthodes prennent en charge les mêmes modes :
Disabled,AuditetBlock.- Utilisez
AiAgentProtectionpour protéger les agents qui exposent des interfaces d'événements d'agent prises en charge par le fournisseur. - Utilisez
AiAgentNetworkInspectionpour étendre la protection aux agents qui n’exposent pas les interfaces d’événements des agents prises en charge par le fournisseur.
- Utilisez
Activez la méthode ou les méthodes dont vous avez besoin :
Pour permettre l’inspection des événements natif de l’agent, remplacez
<mode>parAuditouBlock, puis exécutez la commande suivante :Set-MpPreference -AiAgentProtection <mode>Pour permettre l’inspection réseau, remplacez
<mode>parAuditouBlock, puis exécutez la commande suivante :Set-MpPreference -AiAgentNetworkInspection <mode>
Pour désactiver l’une ou l’autre méthode de protection à l’exécution, réglez son mode sur
Disabled.Pour plus d’informations sur chaque mode, consultez Que se passe-t-il lorsque vous activez la protection du runtime. Pour plus d’informations sur les méthodes de protection du runtime, consultez inspection réseau et inspection des événements natifs de l’agent.
Vérifiez les paramètres actuels :
Get-MpPreference | Select-Object AiAgentProtection, AiAgentNetworkInspectionFermez la fenêtre PowerShell et toutes les fenêtres de terminal utilisées pour exécuter des agents. Ouvrez ensuite une nouvelle fenêtre de terminal avant de démarrer l’agent.
Déploie les paramètres dans toute votre organisation avec Microsoft Intune
Les commandes PowerShell dans la section Activer la protection en temps réel configurent un seul appareil. Après avoir confirmé le comportement de protection à l’exécution sur un groupe de périphériques limité, déployez un script de plateforme PowerShell sur les groupes de périphériques cibles. Le script peut définir l’inspection native des événements de l’assistant, l’inspection réseau, ou les deux sur Audit ou Block sur les appareils concernés.
Remarque
La prise en charge native des stratégies Microsoft Intune pour la protection à l’exécution des assistants IA n’est pas disponible. Vous pouvez déployer ces paramètres à l’aide de scripts de plateforme PowerShell. Intune exécute normalement un script de plateforme une fois. Le script ne se lance à nouveau qu’après que vous ayez modifié le script ou la politique, ou si un script échoué peut être réessayé.
Pour déployer les paramètres de protection à l’exécution avec Microsoft Intune :
Créez un script PowerShell qui inclut les paramètres que vous souhaitez déployer.
Pour activer l’inspection des événements natifs de l’agent :
Set-MpPreference -AiAgentProtection AuditPour activer l’inspection du réseau :
Set-MpPreference -AiAgentNetworkInspection AuditRemplacez
AuditparBlocklorsque vous serez prêt à activer la protection. Vous pouvez activer l’un ou l’autre des paramètres, ou les deux, en fonction du niveau de couverture des agents dont vous avez besoin.Dans les paramètres du script, réglez Exécuter ce script avec les identifiants connectés sur No. Ce paramètre exécute le script dans le contexte système afin qu’il ait la permission de modifier les préférences antivirus Microsoft Defender.
Utilisez Microsoft Intune pour déployer le script vers les groupes d’appareils cibles. Pour obtenir des instructions détaillées, consultez Utiliser des scripts PowerShell sur des appareils Windows dans Intune.
Pour appliquer un mode différent plus tard, mettez à jour le script ou sa politique afin qu’Intune relance le script.
Examiner et analyser les détections
Après avoir activé la protection à l’exécution, passez en revue les alertes pour valider la précision de la détection et ajuster votre configuration avant d’en étendre la mise en application. Cette étape est essentielle pendant la phase d’audit, car elle vous aide à comprendre ce que rencontrent les agents et si les détections représentent des menaces réelles.
Lorsque la protection au moment de l’exécution détecte une injection d’instructions, Defender génère une alerte Injection d’instructions d’IA suspecte et entreprend une action en fonction du mode configuré. L’alerte apparaît sur la timeline de l’appareil, et les alertes associées sont corrélées aux incidents d’enquête du centre d’opérations de sécurité (SOC). En mode bloc, la gravité de l’alerte est Critique, Élevée, Moyenne ou Faible en fonction du risque évalué. En mode audit, l’alerte est informationnelle, afin que votre équipe puisse examiner ce qui aurait été bloqué sans la traiter comme une menace active.
Pour plus d’informations sur le comportement des modes, voir Ce qui se passe lorsque vous activez la protection en temps réel.
Expérience de l’utilisateur final
Lorsque Defender bloque une action d’agent, il suit les règles de notification configurées pour l’appareil. Les utilisateurs peuvent recevoir les notifications suivantes :
- Dans le terminal de l’agent : l’agent affiche un message de bloc indiquant ce qui a été bloqué, pourquoi et confirmant que l’action n’a pas été exécutée.
- Notification contextuelle Windows: Si les notifications de Sécurité Windows sont activées, une notification système apparaît, que le terminal de l’agent soit au premier plan ou non.
La capture d'écran suivante montre un exemple d'injection d'invite bloquée dans le terminal de l'agent ainsi que la notification toast Windows correspondante :
Les utilisateurs peuvent également consulter les détections dans Sécurité Windows>Protection contre les virus et menaces>Menaces actuelles et l’Historique de protection, où ils peuvent voir le nom de la menace, sa gravité, l’agent affecté et l’état de la correction.
Expérience des opérations de sécurité
Pour les équipes des opérations de sécurité, les événements de protection à l’exécution apparaissent dans le portail Microsoft Defender. Sélectionnez une alerte pour visualiser le type de détection, la gravité, l’agent affecté, les détails de l’arbre de processus et les actions recommandées.
Votre équipe de sécurité utilise les mêmes processus d’investigation que pour les autres détections sur les terminaux : examen de la chronologie, corrélation des alertes et des entités, et actions de réponse.
Pour plus d’informations, consultez Examiner les alertes dans Microsoft Defender et Examiner les incidents dans Microsoft Defender.