Évaluer Microsoft Defender Antivirus à l’aide de la gestion des paramètres de sécurité Microsoft Defender for Endpoint

Cet article explique comment utiliser Microsoft Defender for Endpoint Gestion des paramètres de sécurité (stratégies de sécurité de point de terminaison) pour configurer, activer et tester les fonctionnalités de protection des clés dans Microsoft Defender Antivirus (MDAV) et Microsoft Defender Exploit Guard ( Microsoft Defender EG). Les fonctionnalités couvertes incluent la protection en temps réel, la protection fournie par le cloud, la protection réseau, les règles de réduction de la surface d’attaque (ASR) et la protection contre les falsifications.

Ces procédures nécessitent Windows 10 ou version ultérieure, ou Windows Server 2016 ou version ultérieure, et les appareils doivent être intégrés à Microsoft Defender for Endpoint.

Si vous avez des questions sur une détection effectuée par MDAV, ou si vous constatez qu’une détection a été manquée, vous pouvez nous soumettre un fichier sur notre site d’aide à la soumission d’échantillons.

Utiliser des stratégies de sécurité des points de terminaison pour évaluer les fonctionnalités antivirus de Microsoft Defender

Les instructions suivantes décrivent les paramètres Microsoft Defender for Endpoint Security Settings Management (Endpoint Security Policies) qui configurent les fonctionnalités de protection antivirus Microsoft Defender que vous devez utiliser pendant votre évaluation.

MDAV indique une détection par le biais de notifications Windows standard. Vous pouvez également passer en revue les détections dans l’application MDAV. Pour consulter les résultats de l’analyse dans l’application MDAV, consultez Consulter les résultats de l’analyse antivirus de Microsoft Defender.

Le journal des événements Windows enregistre également les événements de détection et de moteur. Pour obtenir la liste des ID d’événement et leurs actions correspondantes, consultez Examiner les journaux d’événements et les codes d’erreur pour résoudre les problèmes liés à Microsoft Defender Antivirus.

Pour configurer les options que vous devez utiliser pour tester les fonctionnalités de protection, procédez comme suit :

  1. Dans le portail Microsoft Defender à l’adresse https://security.microsoft.com, accédez à Gestion de la configuration des points> de terminaisonStratégies de>sécurité des points de terminaison. Ou, pour accéder directement à la page Stratégies de sécurité des points de terminaison, utilisez https://security.microsoft.com/policy-inventory Stratégies Windows.

  2. Dans la page Stratégies de sécurité du point de terminaison , vérifiez que l’onglet Stratégies Windows est sélectionné, puis sélectionnez Créer une stratégie

  3. Dans le menu volant Créer une stratégie qui s’ouvre, configurez les paramètres suivants :

    • Sélectionner une plateforme : Sélectionnez Windows.
    • Sélectionner le modèle : sélectionnez antivirus Microsoft Defender.

    Sélectionnez Créer une stratégie.

  4. L’assistant de création d’une nouvelle stratégie s’ouvre. Sur la page Bases, configurez les paramètres suivants :

    • Nom : entrez un nom unique pour la stratégie.
    • Description : entrez une description facultative.

    Sélectionnez Suivant

  5. Dans la page Paramètres de configuration , configurez les paramètres de la section Defender , comme décrit dans les tableaux suivants :

    • Protection en temps réel :

      Paramètre Valeur
      Autoriser la surveillance en temps réel Autorisé. Active et exécute le service de surveillance en temps réel. (Valeur par défaut)
      Direction du balayage en temps réel Surveiller tous les fichiers (bidirectionnels). (Valeur par défaut)
      Autoriser la surveillance du comportement Autorisé. Active la surveillance du comportement en temps réel (par défaut).
      Activer la protection à l’accès Autorisé. (Valeur par défaut)
      PUA Protection Protection PUA activée. Les éléments détectés sont bloqués. Ils apparaîtront dans l’histoire avec d’autres menaces.
    • Fonctionnalités de protection cloud :

      Paramètre Valeur
      Autoriser la protection cloud Autorisé. Active la protection cloud. (Valeur par défaut)
      Niveau de blocage du cloud Élevé
      Délai d’attente étendu dans le cloud Configuré, 50
      Envoyer des exemples de consentement Envoyer automatiquement tous les exemples

      Les mises à jour standard des informations de sécurité peuvent prendre des heures à être préparées et déployées. Notre service de protection fourni par le cloud peut fournir une protection mise à jour contre les menaces émergentes en quelques secondes. Pour plus d’informations, consultez Utiliser des technologies de nouvelle génération dans Microsoft Defender Antivirus via une protection fournie par le cloud.

    • Analyses :

      Paramètre Valeur
      Autoriser l’analyse des e-mails Autorisé. Active l’analyse des e-mails.
      Autoriser l’analyse de tous les fichiers et pièces jointes téléchargés Autorisé. (Valeur par défaut)
      Autoriser l’analyse des scripts Autorisé. (Valeur par défaut)
      Autoriser l’analyse des archives Autorisé. Analyse les fichiers d’archive. (Valeur par défaut)
      Autoriser l’analyse des fichiers réseau Autorisé. Analyse les fichiers réseau. (Valeur par défaut)
      Autoriser l’analyse complète des lecteurs amovibles Autorisé. Analyse les lecteurs amovibles.
    • Protection réseau :

      Paramètre Valeur
      Activer la protection réseau Activé (mode bloc)
      Autoriser le niveau inférieur de la protection réseau La protection réseau sera activée au niveau inférieur.
      Autoriser le traitement des datagrammes sur Win Server Le traitement des datagrammes sur Windows Server est activé.
      Désactiver l’analyse du DNS sur TCP L’analyse DNS sur TCP est activée (par défaut)
      Désactiver l’analyse HTTP L’analyse HTTP est activée (par défaut)
      Désactiver l’analyse SSH L’analyse SSH est activée (par défaut)
      Désactiver l’analyse TLS L’analyse est activée (par défaut)
    • Mises à jour de Security Intelligence :

      Paramètre Valeur
      Intervalle de mise à jour de la signature Configuré, 4
      Ordre de basculement de mise à jour des signatures
      1. Sélectionnez Ajouter pour autant de sources de secours que vous souhaitez spécifier.
      2. Entrez l’une des valeurs suivantes dans chaque zone dans l’ordre souhaité :
        • InternalDefinitionUpdateServer: Votre propre serveur WSUS avec les mises à jour de Microsoft Defender Antivirus autorisées.
        • MicrosoftUpdateServer: Mise à jour Microsoft.
        • MMPC : https://www.microsoft.com/wdsi/definitions

      Pour supprimer une source de substitution (renseignée ou vide), cochez la case située à côté de la zone, puis sélectionnez Supprimer.
    • Antivirus de l’administrateur local :

      Désactivez les paramètres AV de l’administrateur local, tels que les exclusions, et définissez les stratégies de la gestion des paramètres de sécurité Microsoft Defender pour point de terminaison, comme décrit dans le tableau suivant :

      Paramètre Valeur
      Désactiver la fusion de l’administrateur local Désactiver la fusion de l’administrateur local
    • Action par défaut de gravité des menaces :

      Paramètre Valeur
      Action de correction pour les menaces de gravité élevée Quarantaine. Déplacer les fichiers en quarantaine.
      Mesure corrective pour les menaces sévères Quarantaine. Déplacer les fichiers en quarantaine.
      Action de correction pour les menaces de faible gravité Quarantaine. Déplacer les fichiers en quarantaine.
      Action de correction pour les menaces de gravité modérée Quarantaine. Déplacer les fichiers en quarantaine.
    • Options de mise en quarantaine

      Paramètre Valeur
      Nombre de jours de conservation des logiciels malveillants nettoyés Configuré, 60
      Autoriser l’accès à l’interface utilisateur Autorisé. Permettre aux utilisateurs d’accéder à l’interface utilisateur. (Valeur par défaut)

    Lorsque vous avez terminé d’accéder à la page Paramètres de configuration , sélectionnez Suivant.

  6. Dans la page Affectations , cliquez dans la zone et sélectionnez l’une des valeurs suivantes :

    • Tous les utilisateurs ou Tous les appareils.
    • Lorsque vous recherchez et sélectionnez un ou plusieurs groupes disponibles, vous pouvez utiliser la valeur Type cible dans l’entrée de groupe pour Inclure ou Exclure les membres du groupe.

    Lorsque vous avez terminé sur la page Affectations , sélectionnez Suivant.

  7. Dans la page Vérifier + créer , passez en revue vos paramètres. Sélectionnez Précédent ou sélectionnez le nom de la page pour apporter des modifications.

    Lorsque vous avez terminé d’accéder à la page Vérifier + créer , sélectionnez Enregistrer.

Une fois la création de la stratégie terminée, vous accédez à la page de détails de la nouvelle stratégie.

Sélectionnez Stratégies de sécurité de point de terminaison en haut de la page pour revenir à la page Stratégies de sécurité des points de terminaison où la nouvelle stratégie est répertoriée avec la valeur Type de stratégie Microsoft Defender Antivirus.

Règles de réduction des surfaces d'attaque

Pour activer les règles de réduction de la surface d’attaque (ASR) à l’aide des stratégies de sécurité de point de terminaison, procédez comme suit :

  1. Dans le portail Microsoft Defender à l’adresse https://security.microsoft.com, accédez à Gestion de la configuration des points> de terminaisonStratégies de>sécurité des points de terminaison. Ou, pour accéder directement à la page Stratégies de sécurité des points de terminaison, utilisez https://security.microsoft.com/policy-inventory Stratégies Windows.

  2. Dans la page Stratégies de sécurité du point de terminaison , vérifiez que l’onglet Stratégies Windows est sélectionné, puis sélectionnez Créer une stratégie

  3. Dans le menu volant Créer une stratégie qui s’ouvre, configurez les paramètres suivants :

    • Sélectionner une plateforme : Sélectionnez Windows.
    • Sélectionnez le modèle : Sélectionnez Règles de réduction de la surface d’attaque.

    Sélectionnez Créer une stratégie.

  4. L’assistant de création d’une nouvelle stratégie s’ouvre. Sur la page Bases, configurez les paramètres suivants :

    • Nom : entrez un nom unique pour la stratégie.
    • Description : entrez une description facultative.

    Sélectionnez Suivant

  5. Dans la page Paramètres de configuration , configurez les paramètres en fonction des recommandations suivantes :

    Paramètre Valeur
    Bloquer le contenu exécutable du client de messagerie et de la messagerie web Bloquer
    Empêcher Adobe Reader de créer des processus enfants Bloquer
    Bloquer l’exécution de scripts potentiellement obfusqués Bloquer
    Bloquer l’abus de pilotes signés vulnérables exploités (appareil) Bloquer
    Bloquer les appels d’API Win32 à partir de macros Office Bloquer
    Bloquer l’exécution des fichiers exécutables, sauf s’ils répondent à un critère de prévalence, d’âge ou de liste de confiance Bloquer
    Empêcher les applications de communication Office de créer des processus enfants Bloquer
    Empêcher toutes les applications Office de créer des processus enfants Bloquer
    Bloquer l'utilisation d'outils système copiés ou usurpés Bloquer
    Empêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé Bloquer
    Bloquer le vol d’informations d’identification à partir du sous-système d’autorité de sécurité locale Windows Bloquer
    Bloquer la création de webshell pour les serveurs Bloquer
    Empêcher les applications Office de créer du contenu exécutable Bloquer
    Bloquer les processus non approuvés et non signés qui s’exécutent à partir d’USB Bloquer
    Empêcher les applications Office d’injecter du code dans d’autres processus Bloquer
    Bloquer la persistance via un abonnement aux événements WMI Bloquer
    Utiliser une protection avancée contre les rançongiciels Bloquer
    Bloquer les créations de processus provenant des commandes PSExec et WMI Bloquer (si vous avez Configuration Manager (anciennement SCCM) ou d’autres outils de gestion qui utilisent WMI, vous devrez peut-être le définir sur Audit au lieu de Bloquer)
    Empêcher le redémarrage de la machine en mode sans échec Bloquer
    Activer l’accès contrôlé aux dossiers Activé

Conseil

Si une règle bloque un comportement acceptable dans votre organisation, ajoutez les exclusions par règle nommées « Exclusions uniquement pour la réduction de la surface d’attaque ». En outre, remplacez la règle de Activé par Audit afin d’éviter les blocages indésirables.

  1. Dans la page Affectations , cliquez dans la zone et sélectionnez l’une des valeurs suivantes :

    • Tous les utilisateurs ou Tous les appareils.
    • Lorsque vous recherchez et sélectionnez un ou plusieurs groupes disponibles, vous pouvez utiliser la valeur Type cible dans l’entrée de groupe pour Inclure ou Exclure les membres du groupe.

    Lorsque vous avez terminé sur la page Affectations , sélectionnez Suivant.

  2. Dans la page Vérifier + créer , passez en revue vos paramètres. Sélectionnez Précédent ou sélectionnez le nom de la page pour apporter des modifications.

    Lorsque vous avez terminé d’accéder à la page Vérifier + créer , sélectionnez Enregistrer.

Une fois la création de la stratégie terminée, vous accédez à la page de détails de la nouvelle stratégie.

Sélectionnez Stratégies de sécurité de point de terminaison en haut de la page pour revenir à la page Stratégies de sécurité des points de terminaison où la nouvelle stratégie est répertoriée avec la valeur Type de stratégie Règles de réduction de la surface d’attaque.

Activer la protection contre les falsifications

Pour activer la protection contre les falsifications à l’aide de stratégies de sécurité de point de terminaison, procédez comme suit :

  1. Connectez-vous à Microsoft Defender XDR.

  2. Accédez à Points de terminaison > Gestion de la configuration > Stratégies de sécurité des points de terminaison > Stratégies Windows > Créer une stratégie.

  3. Sélectionnez Windows 10, Windows 11 et Windows Server dans la liste déroulante Sélectionner la plateforme.

  4. Sélectionnez Expérience de sécurité dans la liste déroulante Sélectionner un modèle .

  5. Sélectionnez Créer une stratégie. La page Créer une stratégie s’affiche .

  6. Dans la page Informations de base , entrez un nom et une description pour le profil dans les champs Nom et Description , respectivement.

  7. Sélectionnez Suivant.

  8. Dans la page Paramètres de configuration , développez les groupes de paramètres, puis sélectionnez les paramètres que vous souhaitez gérer avec ce profil.

  9. Définissez les stratégies pour les groupes de paramètres choisis en les configurant comme décrit dans le tableau suivant :

    Description Paramètre
    Protection contre les falsifications (Appareil) Activé

Vérifier la connectivité réseau Cloud Protection

La protection cloud (également appelée service de protection active Microsoft ou MAPS) est une fonctionnalité d’antivirus Microsoft Defender qui utilise le Machine Learning et l’analyse basés sur le cloud pour fournir une détection plus rapide des menaces. L’appareil doit être en mesure d’atteindre le service de protection cloud sur le réseau pour que cette fonctionnalité fonctionne correctement.

Vérifiez que la connectivité réseau Cloud Protection fonctionne pendant vos tests d’intrusion.

Condition préalable: Ouvrez l’invite de commandes en tant qu’administrateur (sélectionnez Exécuter en tant qu’administrateur) avant d’exécuter les commandes suivantes.

Conseil

La première commande bascule vers le répertoire de la dernière version de la <plateforme antimalware> dans %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si ce chemin n’existe pas, il passe à %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Pour plus d’informations, consultez Configurer et gérer Microsoft Defender Antivirus avec l’outil en ligne de commande MpCmdRun.

Vérifier la version de mise à jour de la plateforme

La dernière version « Platform Update » du canal de production (GA) est disponible dans le Catalogue Microsoft Update.

Pour vérifier la version de « Mise à jour de la plateforme » que vous avez installée, exécutez la commande suivante dans PowerShell avec les privilèges d’administrateur :

Get-MPComputerStatus | Format-Table AMProductVersion

Vérifier la version de la mise à jour de l’intelligence de sécurité

La dernière version de « Security Intelligence Update » est disponible dans Dernières mises à jour de veille de sécurité pour Microsoft Defender Antivirus et d’autres logiciels anti-programme malveillant Microsoft - Renseignement de sécurité Microsoft.

Pour vérifier quelle version de « Security Intelligence Update » est installée, exécutez la commande suivante dans PowerShell avec les privilèges d’administrateur :

Get-MPComputerStatus | Format-Table AntivirusSignatureVersion

Vérifier la version de la mise à jour du moteur

La dernière version de la « mise à jour du moteur d’analyse » est disponible à l’adresse suivante : Dernières mises à jour de veille de sécurité pour Microsoft Defender Antivirus et d’autres solutions antimalware Microsoft - Sécurité Microsoft Intelligence.

Pour vérifier quelle version de « Engine Update » est installée, exécutez la commande suivante dans PowerShell avec des privilèges d’administrateur :

Get-MPComputerStatus | Format-Table AMEngineVersion

Si vous constatez que vos paramètres ne prennent pas effet, vous risquez d’avoir un conflit. Pour plus d’informations sur la résolution des conflits, consultez Résoudre les problèmes Microsoft Defender paramètres antivirus.

Pour les soumissions de faux négatifs (FNs)

Un faux négatif (FN) se produit lorsque Microsoft Defender Antivirus ne détecte pas de fichier ou d'activité réellement malveillant. Si vous rencontrez une détection manquée pendant votre évaluation, envoyez le fichier non détecté à Microsoft pour l’analyse afin que la protection puisse être mise à jour.

Pour plus d’informations sur la façon d’effectuer des soumissions FN, consultez :