Vue d’ensemble des exclusions et indicateurs dans Microsoft Defender for Endpoint

Microsoft Defender for Endpoint et Defender for Business incluent un large éventail de fonctionnalités permettant d’empêcher, détecter, examiner et répondre à des cyberthréats avancés. Microsoft préconfigure le produit pour offrir de bonnes performances sur le système d’exploitation sur lequel il est installé. Dans la plupart des cas, aucune autre modification n’est nécessaire.

Malgré les paramètres préconfigurés, un comportement parfois inattendu se produit. Par exemple:

  • Faux positifs : les fichiers, dossiers ou processus qui ne sont pas des menaces sont détectés comme malveillants par Defender pour point de terminaison ou Microsoft Defender Antivirus. Ces entités sont bloquées ou envoyées à la quarantaine, même si elles ne sont pas une menace.
  • Problèmes de performances : les systèmes rencontrent des problèmes de performances inattendus lors de l’exécution avec Defender pour le point de terminaison ou l’antivirus Microsoft Defender.
  • Problèmes de compatibilité des applications : les applications rencontrent un comportement inattendu lors de l’exécution avec Defender pour point de terminaison ou Microsoft Defender Antivirus.

Les sections suivantes décrivent les types d’exclusions disponibles dans Defender pour point de terminaison et Microsoft Defender Antivirus, ainsi que le moment où utiliser chacun d’eux. Pour obtenir un résumé des outils de gestion que vous pouvez utiliser pour configurer chaque type d’exclusion, consultez les informations de référence sur les exclusions pour Microsoft Defender for Endpoint.

Note

La création d’exclusions ou d’indicateurs est une approche possible pour résoudre les problèmes liés à Defender pour point de terminaison ou Microsoft Defender Antivirus, mais il existe souvent d’autres étapes que vous pouvez prendre en premier.

Types d’exclusions

Il existe plusieurs types d’exclusions à prendre en compte. Certains types d’exclusions affectent plusieurs fonctionnalités dans Defender pour point de terminaison, tandis que d’autres types sont spécifiques à Microsoft Defender Antivirus.

Pour plus d’informations sur les indicateurs, qui sont un mécanisme connexe mais distinct pour autoriser ou bloquer des fichiers, adresses IP, URL et certificats spécifiques, consultez Vue d’ensemble des indicateurs dans Microsoft Defender for Endpoint.

Les tableaux suivants résument les types d'exclusions que vous pouvez définir, regroupés selon qu'ils sont disponibles sur toutes les plateformes ou sur Windows uniquement. Notez l’étendue de chaque type d’exclusion.

  • Exclusions multiplateformes : ces exclusions sont disponibles sur les appareils Windows, macOS et Linux.

    Type d’exclusion Scope Cas d’utilisation
    Exclusions personnalisées Antivirus

    Règles de réduction de la surface d’attaque (ASR)

    Protection réseau
    Un fichier, un dossier ou un processus est identifié comme malveillant, même s’il ne s’agit pas d’une menace.

    Une application rencontre des problèmes de performances ou de compatibilité d’application inattendus lors de l’exécution avec Defender pour point de terminaison.

    Sous Windows, certaines règles ASR prennent en charge les exclusions de fichiers et de dossiers (chemins d’accès) de Microsoft Defender Antivirus.
    Indicateurs d’autorisation de fichier et de certificat Antivirus

    Règles ASR

    Accès contrôlé aux dossiers (CFA)
    Un fichier ou un processus signé par un certificat est identifié comme malveillant même si ce n’est pas le cas.
    Indicateurs de domaine/URL et d’adresse IP Protection réseau

    SmartScreen

    Filtrage de contenu web
    SmartScreen signale un faux positif.

    Vous souhaitez remplacer un bloc de filtrage de contenu web sur un site spécifique.
  • exclusions Windows uniquement : ces exclusions sont disponibles uniquement sur les appareils Windows.

    Type d’exclusion Scope Cas d’utilisation
    Exclusions antivirus préconfigurées Antivirus Microsoft Defender Antivirus exclut automatiquement certains fichiers du système d'exploitation et Windows Server rôles. Vous n'avez donc pas à définir ces exclusions vous-même.
    Exclusions de règle ASR Règles ASR Une règle ASR provoque un comportement inattendu.
    Exclusions du dossier Automation Enquêtes et réponses automatisées L’investigation et la correction automatisées effectuent une action sur un fichier, une extension ou un répertoire qui doit être géré manuellement.
    Exclusions de CFA CFA CFA empêche une application d’accéder à un dossier protégé.

Note

Les exclusions de processus affectent directement la protection réseau sur toutes les plateformes et règles ASR dans Windows. Une exclusion de processus sur n’importe quel système d’exploitation (Windows, macOS ou Linux) empêche la protection du réseau d’inspecter le trafic ou d’appliquer des règles pour ce processus spécifique.

Exclusions antivirus préconfigurées

Vous n’avez pas besoin de définir ces types d’exclusion, mais il est utile de savoir ce qu’ils sont et comment ils fonctionnent. Microsoft Defender Antivirus préconfigure les types d’exclusion suivants :

  • Exclusions Microsoft Defender antivirus intégrées :
    • Microsoft Defender Antivirus inclut des exclusions intégrées pour les fichiers du système d’exploitation sur toutes les versions client et serveur prises en charge de Windows. La liste est tenue à jour à mesure que le paysage des menaces change. Pour plus d’informations, consultez exclusions intégrées.
    • Sur les versions prises en charge de Windows Server, des exclusions intégrées supplémentaires s’appliquent aux fonctionnalités serveur telles que le service WINS (Windows Internet Name Service) et le service de réplication de fichiers (FRS). Pour plus d’informations, consultez exclusions intégrées sur Windows Server.

Exclusions personnalisées

Microsoft Defender for Endpoint et Microsoft Defender Antivirus vous permettent de configurer des exclusions personnalisées pour optimiser les performances et éviter les faux positifs. Les exclusions personnalisées que vous pouvez définir varient selon le système d’exploitation.

  • macOS : Vous pouvez définir des exclusions qui s’appliquent uniquement à l’analyse antivirus (analyses à la demande, protection en temps réel et surveillance). Ces exclusions ne s’appliquent pas à la détection et à la réponse du point de terminaison (EDR), de sorte que les fichiers exclus peuvent toujours déclencher des alertes EDR et d’autres détections. Les types d’exclusion pris en charge sont les suivants :

    • Exclusions d’extension de fichier : exclure tous les fichiers avec une extension spécifique.
    • Exclusions de fichiers : exclure un fichier spécifique identifié par son chemin d’accès complet.
    • Exclusions de dossiers : excluez tous les fichiers d’un dossier spécifié de manière récursive.
    • Exclusions de processus : excluez un processus spécifique et tous les fichiers ouverts par celui-ci.

    Pour plus d’informations, consultez Configurer et valider des exclusions pour Microsoft Defender pour point de terminaison sur macOS.

  • Linux : vous pouvez configurer des exclusions en tant qu’exclusions antivirus (appliquées à la protection en temps réel, analyses à la demande et surveillance du comportement, tout en conservant la visibilité EDR) ou en tant qu’exclusions globales (appliquées au niveau du capteur, en mutant à la fois les détections antivirus et les alertes EDR). Les types d’exclusion pris en charge sont les suivants :

    • Exclusions d’extension de fichier : exclure tous les fichiers avec une extension spécifique (non disponible pour les exclusions globales).
    • Exclusions de fichiers : exclure un fichier spécifique identifié par son chemin d’accès complet.
    • Exclusions de dossiers : excluez tous les fichiers d’un dossier spécifié de manière récursive.
    • Exclusions de processus : excluez un processus spécifique (par chemin d’accès complet ou nom de fichier) et tous les fichiers ouverts par celui-ci.

    Pour plus d’informations, consultez Configurer et valider les exclusions pour Microsoft Defender pour point de terminaison sur Linux.

  • Windows : vous pouvez configurer Microsoft Defender Antivirus pour exclure des combinaisons de processus, de fichiers, de dossiers (chemins) et d’extensions à partir d’analyses planifiées, d’analyses à la demande, de protection en temps réel et de détections d’applications potentiellement indésirables (PUA). Ces exclusions s’appliquent uniquement à l’analyse antivirus. Ils ne s’appliquent pas à EDR, de sorte que les fichiers exclus peuvent toujours déclencher des alertes EDR. Pour exclure des fichiers pour toutes les fonctionnalités de Defender for Endpoint, utilisez des indicateurs personnalisés. Les types d’exclusion pris en charge sont les suivants :

    • Exclusions de fichiers et de dossiers : exclure un fichier spécifique ou tout ce qui se trouve dans un dossier. Aussi connues sous le nom de exclusions de chemin.
    • Exclusions d’extension de fichier : excluez tout fichier qui a une extension spécifique, quel que soit l’emplacement.
    • Exclusions de processus : excluez tous les fichiers qu’un processus spécifique ouvre.
    • Exclusions contextuelles : limitez une exclusion de chemin afin qu’elle s’applique uniquement dans un contexte spécifique, par exemple lorsqu’un processus spécifique ouvre le fichier.

    Pour plus d’informations, consultez Exclusions dans Microsoft Defender Antivirus.

Exclusions de règle de réduction de la surface d’attaque

Les règles de réduction de la surface d’attaque (ASR) bloquent le comportement des logiciels à risque, mais certaines applications légitimes s’engagent dans ce comportement risqué (par exemple, le lancement de fichiers exécutables qui téléchargent et exécutent d’autres fichiers). Certaines règles ASR respectent les exclusions de Microsoft Defender Antivirus. Les règles ASR prennent également en charge les exclusions globales des règles ASR et les exclusions par règle ASR.

Pour plus d’informations, consultez Exclusions de fichiers et de dossiers pour les règles ASR.

Exclusions de dossiers d’Automation

Les exclusions de dossiers Automation s’appliquent à l’investigation et à la correction automatisées dans Microsoft Defender for Endpoint Plan 2, qui examine les alertes et prend immédiatement des mesures pour résoudre les violations détectées. Lorsqu’une alerte déclenche une enquête automatisée, l’enquête atteint un verdict (malveillant, suspect ou aucune menace trouvée) pour chaque élément de preuve. Selon le niveau d’automatisation et d’autres paramètres de sécurité, les actions de correction se produisent automatiquement ou une fois que votre équipe des opérations de sécurité les approuve.

Pour plus d’informations, consultez Gérer les exclusions des dossiers d’automatisation.

Exclusions d’accès contrôlé aux dossiers

L’accès contrôlé aux dossiers (CFA) protège vos données en bloquant les applications non approuvées de modifier des fichiers dans des dossiers protégés sur des appareils Windows. Par défaut, CFA protège les dossiers système courants et vous pouvez ajouter d’autres dossiers. Si CFA bloque une application approuvée, vous pouvez définir une exclusion pour permettre à l’application de modifier des fichiers dans des dossiers protégés.

Pour plus d’informations, consultez Configurer l’accès contrôlé aux dossiers.

Actions de correction personnalisées

Quand Microsoft Defender Antivirus détecte une menace potentielle lors de l’exécution d’une analyse, il tente de corriger ou de supprimer la menace détectée. Vous pouvez définir des actions de correction personnalisées pour configurer la façon dont Microsoft Defender Antivirus doit traiter certaines menaces, si un point de restauration doit être créé avant la correction et quand les menaces doivent être supprimées.

Pour plus d’informations, consultez Configurer des actions de correction pour les détections d’antivirus Microsoft Defender.

Comment les exclusions et les indicateurs sont évalués

La plupart des organisations ont plusieurs types d’exclusions et d’indicateurs pour déterminer si les utilisateurs doivent être en mesure d’accéder à un fichier ou d’un processus et de les utiliser. Sur les appareils Windows, ces exclusions et indicateurs sont traités dans un ordre précis afin que les conflits de stratégie soient gérés de manière systématique.

Voici comment cela fonctionne. L’évaluation s’arrête à la première condition qui s’applique :

  1. Si le fichier n'est pas autorisé par le Contrôle des applications Windows Defender et les stratégies de mode Application d'AppLocker, il est bloqué.
  2. Sinon, si le fichier est autorisé par une exclusion d'antivirus Microsoft Defender, il est autorisé.
  3. Sinon, si le fichier a un indicateur de bloc ou d’avertissement, il est bloqué ou averti.
  4. Sinon, si le fichier est bloqué par SmartScreen, il est bloqué.
  5. Sinon, si le fichier est autorisé par un indicateur de fichier autorisé, il est autorisé.
  6. Sinon, si le fichier est bloqué par les règles de réduction de la surface d’attaque, l’accès contrôlé aux dossiers ou la protection antivirus, il est bloqué.
  7. Sinon, le fichier est autorisé.

Gestion des conflits de stratégie

Dans les cas où les indicateurs Defender pour point de terminaison sont en conflit, voici à quoi s’attendre :

  • S’il existe des indicateurs de fichier en conflit, l’indicateur qui utilise le hachage le plus sécurisé est appliqué. Par exemple, SHA256 est prioritaire sur SHA-1, qui est prioritaire sur MD5.

  • S’il existe des indicateurs d’URL en conflit, l’indicateur plus spécifique est utilisé.

    • Pour Microsoft Defender SmartScreen, un indicateur qui utilise le chemin d’URL le plus long est appliqué. Par exemple, www.contoso.com/admin/ est prioritaire sur www.contoso.com.
    • La protection réseau s’applique principalement au niveau du domaine, bien qu’elle puisse bloquer des chemins d’URL spécifiques dans certains scénarios.
  • S’il existe des indicateurs similaires pour un fichier ou un processus qui ont des actions différentes, l’indicateur qui est limité à un groupe d’appareils spécifique est prioritaire sur un indicateur qui cible tous les appareils.

Fonctionnement de l’investigation et de la correction automatisées

Les fonctionnalités d’investigation et de correction automatisées dans Defender pour point de terminaison déterminent d’abord un verdict pour chaque élément de preuve, puis prennent une action en fonction des indicateurs Defender pour point de terminaison. Par conséquent, un fichier ou un processus peut obtenir un verdict de « bon » (ce qui signifie qu’aucune menace n’a été trouvée) et être bloqué s’il existe un indicateur avec cette action. De même, une entité peut se voir attribuer un verdict « défavorable » (ce qui signifie qu’elle est considérée comme malveillante) et être quand même autorisée s’il existe un indicateur associé à cette action.

Pour plus d’informations, consultez le moteur d’investigation et de correction automatisés.

Alternatives et étapes à prendre en compte avant de créer une exclusion

La création d’une exclusion ou d’un indicateur d’autorisation crée un écart de protection. Utilisez ces techniques uniquement après avoir déterminé la cause racine du problème. Jusqu’à ce moment-là, envisagez d’envisager des alternatives telles que l’envoi d’un fichier à Microsoft pour l’analyse ou la suppression d’une alerte.

La liste suivante décrit les scénarios courants et les étapes à prendre en compte avant de créer un indicateur d’exclusion ou d’autorisation.

Envoyer des fichiers à analyser

Si vous pensez que vous avez un fichier détecté à tort comme un programme malveillant (un faux positif) ou un fichier que vous pensez être un programme malveillant même s’il n’a pas été détecté (faux négatif), vous pouvez soumettre le fichier à Microsoft pour analyse. Votre soumission est analysée immédiatement, puis examinée par Microsoft analystes de sécurité. Vous pouvez vérifier l’état de votre soumission sur la page d’historique de soumission.

L’envoi de fichiers à des fins d’analyse permet de réduire les faux positifs et les faux négatifs pour tous les clients. Si vous souhaitez en savoir plus, consultez les articles suivants :

Supprimer les alertes

Si vous recevez des alertes dans le portail Microsoft Defender pour des outils ou des processus dont vous savez qu’ils ne sont pas réellement une menace, vous pouvez supprimer ces alertes.

Pour supprimer une alerte, vous créez une règle de suppression et spécifiez les actions à entreprendre pour cette alerte sur d’autres alertes identiques. Vous pouvez créer des règles de suppression pour une alerte spécifique sur un seul appareil ou pour toutes les alertes qui ont le même titre dans votre organisation.

Si vous souhaitez en savoir plus, consultez les articles suivants :

Voir aussi