Microsoft Defender pour point de terminaison sur Windows

Microsoft Defender pour point de terminaison sur Windows fournit une protection préventive, une détection post-violation, une investigation automatisée et une réponse pour les points de terminaison Windows.

Fonctionnalités de sécurité pour les environnements Windows

Le tableau suivant décrit les principales fonctionnalités de sécurité offertes par Microsoft Defender for Endpoint sur Windows.

Capability Description
Protection autonome Utilise l’automatisation pilotée par l’IA pour perturber les attaques actives et protéger de manière proactive des ressources à valeur élevée.
Protection de nouvelle génération Fournit une protection antivirus basée sur le comportement, fournie par le cloud et basée sur le machine learning avec réduction de la surface d’attaque.
Détection et réponse sur les terminaux (EDR) Offre une visibilité approfondie de l’activité des points de terminaison et permet une investigation et une réponse rapides aux attaques avancées.
Gestion des vulnérabilités Identifie les lacunes de sécurité et hiérarchise les actions de correction pour réduire en permanence l’exposition aux risques.
Examen et réponse automatisés Utilise des playbooks automatisés pour investiguer les alertes et appliquer des mesures correctives sans intervention manuelle.
Gestion et opérations simplifiées Simplifie le déploiement, la configuration et la gestion par le biais d’outils existants et du portail Defender.
Intégration et extensibilité transparentes Se connecte à des solutions SIEM, Power BI et à la suite de Defender plus large pour une visibilité unifiée.
Découverte des appareils et du réseau Recherche des points de terminaison non managés et des appareils réseau pour combler les lacunes de visibilité.

Protection autonome

Les fonctionnalités suivantes utilisent l’IA pour détecter et arrêter les attaques sans attendre l’action d’analyste.

Capability Description
Interruption automatique des attaques Identifie et contient des attaques actives en temps réel en isolant automatiquement les appareils compromis et en désactivant les comptes d’utilisateur compromis, en arrêtant le mouvement latéral avant l’intervention humaine.
Protection prédictive Utilise l’IA pour anticiper les menaces et protéger de manière proactive les ressources de grande valeur avant qu’une attaque ne les atteigne.

Protection de nouvelle génération

Protégez les terminaux Windows contre les logiciels malveillants et les menaces avancées grâce à des fonctionnalités de protection en temps réel, basées sur le comportement et alimentées par le cloud.

Capability Description
Antivirus de nouvelle génération Utilise des techniques fondées sur le comportement, fournies via le cloud et reposant sur l’apprentissage automatique pour détecter et bloquer les menaces.
Blocage comportemental et confinement Détecte et bloque les comportements malveillants et aide à contenir les appareils compromis.
Protection web Protège contre les sites web malveillants, les tentatives d’hameçonnage et les menaces basées sur le web.
Protection du réseau Bloque les connexions à des destinations réseau malveillantes.
Réduction de la surface d’attaque Réduit l’exposition aux techniques d’attaque courantes telles que le vol d’informations d’identification, l’exécution de programmes malveillants et l’utilisation non autorisée du stockage amovible, y compris les règles ASR et le contrôle d’appareil.
Protection contre les falsifications Protège les paramètres de sécurité critiques contre les modifications non autorisées.
Pare-feu La configuration active Defender pour la connectivité du service de point de terminaison.

Détection et réponse sur les terminaux (EDR)

Détectez, examinez et répondez aux attaques sophistiquées alimentées par l’analytique pilotée par l’IA, les détections comportementales et Microsoft Threat Intelligence.

Capability Description
Détection pilotée par l’IA Utilise l’IA et l’analytique avancée pour détecter et répondre aux menaces en temps réel.
Gestion centralisée Le portail Microsoft Defender sur https://security.microsoft.com fournit un emplacement central pour afficher les détections et gérer les appareils de votre organization.
Chasse avancée Active la chasse proactive des menaces en interrogeant les données d’événements brutes pour obtenir un aperçu plus approfondi des événements réseau.
Analyse des menaces Fournit des rapports de renseignements organisés sur les menaces actives et émergentes.
EDR en mode blocage Permet à Defender pour point de terminaison de bloquer et de corriger les menaces, même lorsque Microsoft Defender Antivirus s’exécute en mode passif.
Actions de réponse Inclut l’exécution d’analyses antivirus, l’isolation des appareils, la collecte de packages d’investigation et la collecte de fichiers pour une analyse approfondie.
Réponse dynamique Fournit des connexions shell à distance pour effectuer des investigations approfondies.
Notifications d’attaque de point de terminaison Fournit une chasse proactive et une hiérarchisation pour aider à identifier et à répondre aux menaces les plus critiques.

Gestion des vulnérabilités

Évaluez en permanence les vulnérabilités, les erreurs de configuration et la posture de sécurité pour réduire l’exposition aux risques et hiérarchiser la correction.

Capability Description
Gestion des vulnérabilités Offre une gestion des vulnérabilités basée sur les risques avec une hiérarchisation intelligente, une correction et un suivi pour vous aider à gérer et sécuriser vos appareils Windows.
Score d’exposition Fournit une vue complète de l’exposition des risques de votre organisation.
Recommandations de sécurité Fournit des conseils actionnables pour réduire les risques liés aux points de terminaison.
Suivi des corrections Suit les activités de correction et la réduction de l’exposition.
Inventaire logiciel Fournit une visibilité sur les logiciels installés sur vos appareils Windows.
Niveau de sécurité Microsoft pour les appareils Évalue la posture de sécurité et fournit des actions pour améliorer la sécurité globale.

Enquêtes et réponses automatisées

Lorsque des alertes se déclenchent, l’investigation et la réponse automatisées (AIR) exécutent des playbooks automatisés pour déterminer l’étendue, collecter des preuves et appliquer des actions de correction.

Capability Description
Investigation et réponse automatisées (AIR) Regroupe les alertes en incidents, exécute des scénarios d’investigation et applique des actions de remédiation telles que la mise en quarantaine de fichiers ou l’isolement des appareils.

Découverte des appareils et du réseau

Les appareils non gérés représentent des taches aveugles que les attaquants peuvent exploiter. La découverte vous aide à les identifier et à les mettre sous gestion.

Capability Description
Découverte d’appareils réseau et de point de terminaison Utilise la surveillance du réseau passif et les sondes actives pour identifier les points de terminaison non gérés, les appareils réseau et les appareils IoT sur le réseau d’entreprise.

Gestion et opérations simplifiées

Microsoft Defender for Endpoint sur Windows offre des fonctionnalités de gestion flexibles et centralisées conçues pour simplifier la configuration, la supervision et l’intégration à d’autres outils de sécurité dans Windows environnements.

Capability Description
intégration de Microsoft Intune S’intègre à vos outils de gestion existants, notamment Intune et stratégie de groupe.
Gestion des paramètres de sécurité Vous permet de gérer les stratégies de sécurité directement à partir du portail Microsoft Defender.
API de gestion Fournit un accès programmatique pour gérer les appareils, configurer des stratégies, interroger des données de vulnérabilité et récupérer les informations sur les menaces à grande échelle.
Intégrations de partenaires Permet l’intégration à des solutions de sécurité Microsoft et non Microsoft.

Intégration et extensibilité transparentes

Microsoft Defender for Endpoint sur Windows s’intègre aux outils et flux de travail de sécurité existants, s’étendant dans l’écosystème Microsoft Defender plus large pour une visibilité unifiée et des opérations de sécurité coordonnées.

Capability Description
Capteur comportemental léger Intégré au système d’exploitation, garantissant des performances stables et durables.
Intégration de l’API Permet des intégrations personnalisées, des workflows d’automatisation et une connectivité d’outil tiers via les API Defender.
Connecteurs SIEM Permet la connectivité avec des solutions SIEM pour la supervision centralisée et la réponse automatisée.
support pour Power BI Étend la visibilité grâce aux rapports Power BI et au contrôle d’accès basé sur les rôles (RBAC).

Conseil

Pour obtenir une comparaison détaillée des fonctionnalités prises en charge pour toutes les plateformes Defender pour point de terminaison (Windows, macOS et Linux), consultez Fonctionnalités de Defender pour point de terminaison.

Compatibilité des solutions antivirus

L’agent Microsoft Defender pour point de terminaison dépend de Microsoft Defender Antivirus pour certaines fonctionnalités, telles que l’analyse des fichiers. Pour une protection optimale, configurez les mises à jour de veille de sécurité et les mises à jour de plateforme pour les appareils intégrés, que Microsoft Defender Antivirus soit la solution anti-programme malveillant active ou non.

Important

La détection et réponse des terminaux (EDR) dans Microsoft Defender pour point de terminaison ne respecte pas les paramètres d’exclusion de Microsoft Defender Antivirus.

Lorsqu’un appareil intégré utilise un client anti-programme malveillant non Microsoft, Microsoft Defender Antivirus s’exécute en mode passif, continue de recevoir des mises à jour et msmpeng.exe reste en cours d’exécution. En mode passif, Microsoft Defender Antivirus n'effectue pas d'analyses de protection en temps réel, des analyses planifiées ou des analyses à la demande et ne remplace pas le client anti-programme malveillant non Microsoft. L'interface utilisateur de l'antivirus Microsoft Defender est désactivée et les utilisateurs ne peuvent pas exécuter d'analyses à la demande ni configurer la plupart des options (par exemple, les règles d'attaque Surface réduction (ASR), la protection réseau, les indicateurs, le filtrage de contenu web et l'accès contrôlé aux dossiers).

Pour plus d’informations, consultez Gérer les mises à jour de l’antivirus Microsoft Defender et appliquer des bases de référence et Microsoft Defender compatibilité antivirus.

Nouveautés de la dernière version

Pour en savoir plus sur les nouveautés de la sécurité des points de terminaison, consultez les dernières mises à jour dans What's new in Microsoft Defender for Endpoint.

Pour en savoir plus sur les dernières mises à jour Windows, consultez Nouveautés de Microsoft Defender for Endpoint sur Windows.