Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Certaines informations contenues dans cet article concernent un produit en version préliminaire, qui peut être considérablement modifié avant sa commercialisation. Microsoft n’offre aucune garantie, explicite ou implicite, concernant les informations fournies ici.
Répondre rapidement aux attaques détectées en isolant les appareils ou en collectant un package d’investigation. Après avoir effectué une action sur des appareils, vous pouvez consulter les détails de l’activité dans le Centre de notifications.
Les actions de réponse s’exécutent en haut d’une page d’appareil spécifique et incluent :
- Gérer des balises
- Lancer une investigation automatisée
- Lancer une session de réponse en direct
- Collecter le dossier d’investigation
- Exécuter une analyse antivirus
- Restreindre l’exécution des applications
- Isoler l’appareil
- Isoler l’appareil
- Consulter un spécialiste des menaces
- Centre de notifications
Remarque
Microsoft Defender for Endpoint Plan 1 inclut uniquement les actions de réponse manuelle suivantes :
- Exécuter une analyse antivirus
- Isoler l’appareil
- Arrêter et mettre en quarantaine un fichier
- Ajouter un indicateur pour bloquer ou autoriser un fichier
Microsoft Defender pour entreprises n’inclut pas l’action « Arrêter et mettre en quarantaine un fichier » pour l’instant.
Votre abonnement doit inclure Defender pour point de terminaison Plan 2 pour avoir toutes les actions de réponse décrites dans cet article.
Vous pouvez trouver des pages d’appareil à partir de l’une des vues suivantes :
- File d’attente des alertes : sélectionnez le nom de l’appareil en regard de l’icône de l’appareil dans la file d’attente des alertes.
- Liste des appareils : sélectionnez l’en-tête du nom de l’appareil dans la liste des appareils.
- Zone de recherche : sélectionnez Appareil dans le menu déroulant et entrez le nom de l’appareil.
Important
Pour plus d’informations sur la disponibilité et la prise en charge de chaque action de réponse, consultez la configuration minimale requise du système d’exploitation prise en charge dans la configuration minimale requise pour Microsoft Defender for Endpoint.
Certaines actions de réponse à fort impact peuvent être limitées sur les ressources à valeur élevée pour éviter toute interruption potentielle de l’activité. Pour plus d’informations, consultez Restreindre les actions de réponse sur les ressources à valeur élevée.
Gérer des balises
Ajoutez ou gérez des étiquettes pour créer une affiliation de groupe logique. Les balises d’appareil prennent en charge le mappage approprié du réseau, ce qui vous permet d’attacher différentes balises pour capturer le contexte et d’activer la création de liste dynamique dans le cadre d’un incident.
Pour plus d’informations sur l’étiquetage des appareils, consultez Créer et gérer des étiquettes d’appareil.
Lancer une investigation automatisée
Vous pouvez démarrer une nouvelle enquête automatisée sur l’appareil si nécessaire. Pendant qu’une investigation s’exécute, toute autre alerte de l’appareil est ajoutée à cette investigation jusqu’à ce qu’elle se termine. Si la même menace apparaît sur d’autres appareils, ces appareils sont également ajoutés.
Pour plus d’informations sur les investigations automatisées, consultez Vue d’ensemble des enquêtes automatisées.
Lancer une session de réponse en direct
La réponse dynamique vous donne un accès instantané à un appareil via une connexion shell distante. La réponse en direct vous permet d’effectuer un travail d’investigation approfondi et d’agir rapidement pour contenir des menaces en temps réel.
La réponse dynamique vous permet de collecter des données d’investigation, d’exécuter des scripts, d’envoyer des entités suspectes à des fins d’analyse, de corriger les menaces et de rechercher les menaces émergentes.
Pour plus d’informations sur la réponse en direct, consultez Examiner les entités sur les appareils grâce à la réponse en direct.
Remarque
La réponse dynamique peut être limitée sur les appareils intégrés en tant que ressources à valeur élevée, en fonction des actions de réponse sélectives définies lors de l’intégration de l’appareil. Si la réponse en direct n’est pas disponible pour un appareil, passez en revue la configuration des actions de réponse sélectives de l’appareil.
Collecter le dossier d’investigation depuis les appareils
Dans le cadre du processus d’investigation ou de réponse, vous pouvez collecter un package d’investigation à partir d’un appareil. En collectant le package d’investigation, vous pouvez identifier l’état actuel de l’appareil et mieux comprendre les outils et techniques utilisés par l’attaquant.
Pour télécharger le package (dossier compressé) et examiner les événements qui se sont produits sur un appareil, procédez comme suit :
Sélectionnez Collecter le package d’investigation dans la ligne d’actions de réponse en haut de la page de l’appareil.
Spécifiez dans la zone de texte pourquoi vous souhaitez effectuer cette action. Sélectionner Confirmer.
Le fichier zip est téléchargé.
Vous pouvez également utiliser cette autre procédure :
Sélectionnez Collecter le package d’investigation dans la sections d’actions de réponse sur la page de l’appareil.
Ajoutez des commentaires, puis sélectionnez Confirmer.
Sélectionnez Centre de notifications dans la section Actions de réponse de la page de l’appareil.
Sélectionnez Package de collection disponible pour télécharger le package de regroupement.
Remarque
La collecte du package d’investigation peut échouer si l’appareil cible a un niveau de batterie faible ou se trouve sur une connexion limitée.
Contenu du package d’investigation pour les appareils Windows
Pour les appareils Windows, le package contient les dossiers décrits dans le tableau suivant :
| Dossier | Description |
|---|---|
| Autoruns | Contient un ensemble de fichiers qui représentent chacun le contenu du registre d’un point d’entrée de démarrage automatique (ASEP) connu pour aider à identifier la persistance de l’attaquant sur l’appareil. Si la clé de Registre est introuvable, le fichier contient le message suivant : « ERREUR : Le système n’a pas pu trouver la clé ou la valeur de Registre spécifiée. » |
| Programmes installés | Ce fichier .CSV contient la liste des programmes installés qui peuvent aider à identifier ce qui est actuellement installé sur l’appareil. Pour plus d’informations, consultez Win32_Product classe. |
| Connexions réseau | Ce dossier contient un ensemble de points de données liés aux informations de connectivité qui peuvent aider à identifier la connectivité aux URL suspectes, à l’infrastructure de commande et de contrôle (C&C) de l’attaquant, à tout mouvement latéral ou aux connexions distantes. - ActiveNetConnections.txt: affiche les statistiques de protocole et les connexions réseau TCP/IP actuelles. Vous permet de rechercher une connectivité suspecte établie par un processus.- Arp.txt: affiche les tables de cache ARP (Address Resolution Protocol) actuelles pour toutes les interfaces. Le cache ARP peut révéler d’autres hôtes sur un réseau qui ont été compromis ou des systèmes suspects sur le réseau susceptibles d’être utilisés pour exécuter une attaque interne.- DnsCache.txt: affiche le contenu du cache du programme de résolution du client DNS, qui inclut les deux entrées préchargées à partir du fichier Hosts local et tous les enregistrements de ressources récemment obtenus pour les requêtes de nom résolues par l’ordinateur. L’examen du cache DNS peut vous aider à identifier les connexions suspectes.- IpConfig.txt: affiche la configuration TCP/IP complète pour toutes les cartes. Les adaptateurs peuvent représenter des interfaces physiques, telles que des adaptateurs réseau installés, ou des interfaces logiques, telles que des connexions d’accès à distance.- FirewallExecutionLog.txt Et pfirewall.logLe pfirewall.log fichier doit exister dans %windir%\system32\logfiles\firewall\pfirewall.log. Il est inclus dans le package d’investigation. Pour plus d’informations sur la création du fichier journal du pare-feu, consultez Configurer le Pare-feu Windows avec le journal de sécurité avancé. |
| Fichiers de prérécupération | Les fichiers de prérécupération Windows sont conçus pour accélérer le processus de démarrage de l’application. Il peut être utilisé pour suivre tous les fichiers récemment utilisés dans le système et rechercher des traces pour les applications qui peuvent être supprimées, mais qui se trouvent toujours dans la liste des fichiers de prérécupération. - Prefetch folder: contient une copie des fichiers de prélecture provenant de %SystemRoot%\Prefetch. Nous vous recommandons de télécharger une visionneuse de fichiers de prérécupération pour afficher les fichiers de prérécupération.- PrefetchFilesList.txt: contient la liste de tous les fichiers copiés qui peuvent être utilisés pour vérifier s’il y a eu des échecs de copie dans le dossier Prefetch. |
| Processus | Contient un fichier .CSV répertoriant les processus en cours d’exécution sur l’appareil. Cette liste de processus peut être utile lors de l’identification d’un processus suspect et de son état. |
| Tâches planifiées | Contient un fichier .CSV répertoriant les tâches planifiées, qui peut être utilisé pour identifier les routines effectuées automatiquement sur un appareil choisi afin de rechercher le code suspect qui a été configuré pour s’exécuter automatiquement. |
| Journal des événements de sécurité | Contient le journal des événements de sécurité, qui contient des enregistrements d’activité de connexion ou de déconnexion, ou d’autres événements liés à la sécurité spécifiés par la stratégie d’audit du système. Ouvrez le fichier journal des événements à l’aide de l’Observateur d’événements. |
| Services | Contient un fichier .CSV qui répertorie les services et leurs états. |
| Sessions Windows Server Message Block (SMB) | Répertorie l’accès partagé aux fichiers, aux imprimantes et aux ports série, ainsi qu’aux communications diverses entre les nœuds d’un réseau. L’examen des données de session SMB peut aider à identifier l’exfiltration des données ou le déplacement latéral. Contient des fichiers pour SMBInboundSessions et SMBOutboundSession. S’il n’y a aucune session (entrante ou sortante), vous obtenez un fichier texte qui vous indique qu’aucune session SMB n’est trouvée. |
| Informations système | Contient un SystemInformation.txt fichier qui répertorie les informations système telles que la version du système d’exploitation et les cartes réseau. |
| Répertoires temporaires | Contient un ensemble de fichiers texte qui répertorie les fichiers situés dans %Temp% pour chaque utilisateur du système. Cela peut aider à suivre les fichiers suspects qu’un attaquant a pu supprimer sur le système. Si le fichier contient le message suivant : « Le système ne trouve pas le chemin spécifié », cela signifie qu’il n’y a pas de répertoire temporaire pour cet utilisateur, et peut être dû au fait que l’utilisateur ne s’est pas connecté au système. |
| Utilisateurs et groupes | Fournit une liste de fichiers qui représentent chacun un groupe et ses membres. |
| WdSupportLogs | Fournit les MpCmdRunLog.txt et MPSupportFiles.cab. Ce dossier est créé uniquement sur Windows 10 version 1709 ou ultérieure avec le correctif cumulatif de février 2020 ou des versions plus récentes installées : - Win10 1709 (RS3) Build 16299.1717 : KB4537816 - Win10 1803 (RS4) Build 17134.1345 : KB4537795 - Win10 1809 (RS5) Build 17763.1075 : KB4537818 - Win10 1903/1909 (19h1/19h2) Builds 18362.693 et 18363.693 : KB4535996 |
| CollectionSummaryReport.xls | Le fichier CollectionSummaryReport.xls est un résumé de la collection de packages d’investigation. Il contient la liste des points de données, la commande utilisée pour extraire les données, l’état d’exécution et le code d’erreur en cas d’échec. Vous pouvez utiliser ce rapport pour déterminer si le package inclut toutes les données attendues et identifier s’il y a eu des erreurs. |
Contenu du package d’investigation pour les appareils Mac et Linux
Le tableau suivant répertorie le contenu des packages de regroupement pour les appareils Mac et Linux :
| Objet | macOS | Linux |
|---|---|---|
| Applications | Liste de toutes les applications installées | Non applicable |
| Volume de disque | - Quantité d’espace libre - Liste de tous les volumes de disque montés - Liste de toutes les partitions |
- Quantité d’espace libre - Liste de tous les volumes de disque montés - Liste de toutes les partitions |
| Fichier | Liste de tous les fichiers ouverts avec les processus correspondants utilisant ces fichiers | Liste de tous les fichiers ouverts avec les processus correspondants utilisant ces fichiers |
| Historique | Historique du shell | Non applicable |
| Modules du noyau | Tous les modules chargés | Non applicable |
| Connexions réseau | - Connexions actives - Connexions d’écoute actives - Table ARP - Règles de pare-feu - Configuration de l’interface - Paramètres du proxy - Paramètres VPN |
- Connexions actives - Connexions d’écoute actives - Table ARP - Règles de pare-feu - Liste d’adresses IP - Paramètres du proxy |
| Processus | Liste de tous les processus en cours d’exécution | Liste de tous les processus en cours d’exécution |
| Services et tâches planifiées | -Certificats - Profils de configuration - Informations matérielles |
- Détails du processeur - Informations matérielles - Informations sur le système d’exploitation |
| Informations sur la sécurité du système | - Informations d’intégrité EFI (Extensible Firmware Interface) - Statut du pare-feu - Informations sur l’outil de suppression de programmes malveillants (MRT) - État de la protection de l’intégrité du système (SIP) |
Non applicable |
| Utilisateurs et groupes | - Historique des connexions -Sudoers |
- Historique des connexions -Sudoers |
Exécuter l’analyse antivirus Microsoft Defender sur les appareils
Dans le cadre du processus d’investigation ou de réponse, vous pouvez lancer à distance une analyse antivirus pour aider à identifier et corriger les programmes malveillants susceptibles d’être présents sur un appareil compromis.
Important
- L’action d’analyse antivirus distante est prise en charge pour macOS et Linux pour la version cliente 101.98.84 et ultérieure. Vous pouvez également utiliser la réponse en direct pour exécuter l’action. Pour plus d’informations sur la réponse en direct, consultez Examiner les entités sur les appareils à l’aide de la réponse en direct.
- Une analyse antivirus Microsoft Defender peut s’exécuter avec d’autres solutions antivirus, que Microsoft Defender Antivirus soit la solution antivirus active ou non. Microsoft Defender antivirus peut être en mode passif. Pour plus d’informations, consultez la compatibilité de Microsoft Defender Antivirus.
Une fois que vous avez sélectionné Exécuter l’analyse antivirus, sélectionnez le type d’analyse que vous souhaitez exécuter (rapide ou complet) et ajoutez un commentaire avant de confirmer l’analyse.
Le Centre de notifications affiche les détails de l’analyse antivirus. La chronologie de l’appareil inclut un nouvel événement qui montre qu’une action d’analyse a été envoyée sur l’appareil. Microsoft Defender alertes antivirus affichent toutes les menaces détectées pendant l’analyse.
Remarque
Lors du déclenchement d’une analyse à l’aide de l’action de réponse de Microsoft Defender for Endpoint, la valeur de Microsoft Defender Antivirus ScanAvgCPULoadFactor s’applique et limite l’impact de l’analyse sur le processeur.
Si ScanAvgCPULoadFactor n’est pas configuré, la valeur par défaut est une limite de 50 % de charge processeur maximale pendant une analyse.
Pour plus d’informations, consultez Configurer des types d’analyse avancés pour Microsoft Defender Antivirus.
Restreindre l’exécution des applications
En plus de contenir une attaque en arrêtant les processus malveillants, vous pouvez également verrouiller un appareil et empêcher l’exécution de tentatives ultérieures de programmes potentiellement malveillants.
Important
- Restreindre l’exécution de l’application est disponible pour les appareils sur Windows 10, version 1709 ou ultérieure, Windows 11 et Windows Server 2019 ou version ultérieure.
- Restreindre l’exécution de l’application est disponible si votre organisation utilise Microsoft Defender Antivirus.
- La restriction de l’exécution des applications doit respecter les formats de stratégie d’intégrité du code de Windows Defender Application Control ainsi que les exigences de signature. Pour plus d’informations, consultez Formats de stratégie d’intégrité du code et signature.
Pour restreindre l’exécution d’une application, une stratégie d’intégrité du code est appliquée. Cette stratégie autorise uniquement les fichiers à s'exécuter s'ils sont signés par un certificat émis par Microsoft. Autoriser uniquement les fichiers signés Microsoft permet d’empêcher les attaquants de contrôler les appareils compromis.
Remarque
Vous pouvez annuler la restriction de l’exécution des applications à tout moment. Le bouton de la page de l’appareil change pour indiquer Supprimer les restrictions d’application, puis vous sélectionnez Supprimer les restrictions d’application, tapez un commentaire, puis sélectionnez Confirmer.
Une fois que vous avez sélectionné Restreindre l’exécution de l’application sur la page de l’appareil, tapez un commentaire et sélectionnez Confirmer. Le Centre de notifications affiche les détails de restriction de l’application et la chronologie de l’appareil inclut un nouvel événement.
Notification de l’utilisateur de l’appareil pour la restriction d’application
Lorsqu’une application est restreinte, la notification suivante s’affiche pour informer l’utilisateur qu’une application ne peut pas s’exécuter :
Remarque
La notification n’est pas disponible sur Windows Server 2016 et Windows Server 2012 R2.
Isoler les appareils du réseau
En fonction de la gravité de l’attaque et de la sensibilité de l’appareil, vous pouvez isoler l’appareil du réseau. L’isolation des appareils peut aider à empêcher l’attaquant de contrôler l’appareil compromis et à effectuer d’autres activités telles que l’exfiltration de données et le mouvement latéral.
Points importants à garder à l’esprit :
Dans les environnements qui utilisent des proxys web (y compris la configuration automatique du proxy (PAC), WPAD ou des configurations de proxy statiques/directes), les appareils peuvent ne pas être en mesure de récupérer à partir de l’isolement réseau. Dans ce cas, utilisez l’isolation sélective. Lors de l’utilisation de l’isolation sélective, les paramètres d’exclusion ne sont pas nécessaires pour éviter ce scénario.
L’isolement des appareils du réseau est pris en charge sur macOS à partir de la version 101.98.84 du client. Vous pouvez également utiliser la réponse en direct pour exécuter l’action. Pour plus d’informations sur la réponse en direct, consultez Examiner les entités sur les appareils à l’aide de la réponse en direct.
L’isolation complète est disponible pour les appareils exécutant Windows 11, Windows 10, version 1703 ou ultérieure, Windows Server 2012 R2 et versions ultérieures, et Azure système d’exploitation Stack HCI, version 23H2 et ultérieure.
L’isolation des appareils du réseau est prise en charge lorsque Defender s’exécute en mode passif sur tous les systèmes d’exploitation Windows, macOS et Linux versions prises en charge.
Vous pouvez utiliser la fonctionnalité d’isolation d’appareil sur toutes les Microsoft Defender pour point de terminaison prises en charge sur Linux répertoriées dans Configuration système requise. Vérifiez que les conditions préalables suivantes sont activées :
iptablesip6tables- Noyau Linux avec
CONFIG_NETFILTER,CONFIG_IP_NF_IPTABLESetCONFIG_IP_NF_MATCH_OWNERpour les versions du noyau antérieures à 5.x etCONFIG_NETFILTER_XT_MATCH_OWNERà partir du noyau 5.x.
L’isolation sélective est disponible pour les appareils s’exécutant sur Windows 11, Windows 10 version 1703 ou ultérieure, Windows Server 2012 R2 et versions ultérieures, Azure système d’exploitation Stack HCI, version 23H2 et ultérieure, et macOS. Pour plus d’informations sur l’isolation sélective, consultez Exclusions d’isolation.
Lors de l’isolation d’un appareil, seuls certains processus et destinations sont autorisés. Par conséquent, les appareils qui se trouvent derrière un tunnel VPN complet ne pourront pas atteindre le service cloud Microsoft Defender pour point de terminaison une fois l’appareil isolé. Nous vous recommandons d’utiliser un VPN à tunneling fractionné pour le trafic lié à la protection basée sur le cloud de Microsoft Defender for Endpoint et de Microsoft Defender Antivirus.
La fonctionnalité prend en charge la connexion VPN.
Vous devez avoir au moins le rôle
Active remediation actionsattribué. Pour plus d’informations, consultez Créer et gérer des rôles.Vous devez avoir accès à l’appareil en fonction des paramètres du groupe d’appareils. Pour plus d’informations, consultez Créer et gérer des groupes d’appareils.
Les exclusions, telles que le courrier électronique, les applications de messagerie et d’autres applications pour l’isolation sur macOS et Linux, ne sont pas prises en charge.
Un appareil isolé est supprimé de l’isolement lorsqu’un administrateur modifie ou ajoute une nouvelle
iptablerègle à l’appareil isolé.L’isolation d’un serveur s’exécutant sur Microsoft Hyper-V bloque le trafic réseau vers toutes les machines virtuelles enfants du serveur.
L’isolation de l’appareil est automatiquement levée après sept jours.
La fonctionnalité d’isolation de l’appareil déconnecte l’appareil compromis du réseau tout en conservant la connectivité au service Defender pour point de terminaison, qui continue de surveiller l’appareil. Sur Windows 10 version 1709 ou ultérieure, vous pouvez utiliser l’isolation sélective pour mieux contrôler le niveau d’isolation réseau. Vous pouvez également choisir d’activer la connectivité Outlook et Microsoft Teams.
Remarque
Vous pouvez reconnecter l’appareil au réseau à tout moment. Le bouton de la page de l’appareil change pour indiquer Libérer de l’isolation. À ce stade, vous pouvez effectuer les mêmes étapes que l’isolation de l’appareil.
Si un appareil est inactif ou hors connexion lorsqu’une action d’isolation est soumise, Microsoft Defender for Endpoint réessaie de mettre en œuvre l’isolation pendant une durée maximale de trois jours. Si l’appareil ne se reconnecte pas pendant ce temps, l’isolation ne sera pas retentée et les administrateurs doivent réémettre l’action d’isolation une fois l’appareil actif.
Une fois que vous avez sélectionné Isoler l’appareil sur la page de l’appareil, tapez un commentaire et sélectionnez Confirmer. Le Centre de notifications affiche les informations d’analyse et la chronologie de l’appareil inclut un nouvel événement.
Remarque
La notification n’est pas disponible sur les plateformes non Windows.
Isoler l’appareil - Interruption automatique des attaques (préversion)
Lorsqu’un appareil de votre organisation risque d’être compromis, Microsoft Defender for Endpoint peut l’isoler automatiquement dans le cadre de l’interruption automatique des attaques. L’isolation automatique permet de réduire davantage l’impact sur l’organisation et de limiter le mouvement latéral de l’attaquant. Il permet également d’éviter l’exfiltration des données et la propagation des ransomwares. Lorsqu’un appareil est isolé automatiquement :
- L’appareil compromis est déconnecté du réseau, ce qui réduit le risque d’impact supplémentaire sur le organization.
- L’appareil conserve la connectivité au service Microsoft Defender pour point de terminaison, qui continue à surveiller l’appareil.
Remarque
L’isolation automatique des appareils fonctionne uniquement sur les stations de travail des utilisateurs finaux qui sont intégrées et gérées par Microsoft Defender pour point de terminaison.
Pour isoler manuellement un appareil, consultez Isoler des appareils du réseau.
Afficher les actions d’isolation automatique des appareils
Une fois l’isolation automatique appliquée, vous pouvez passer en revue l’action et son status dans le portail Defender :
Ouvrez l’incident approprié et passez en revue l’onglet Activités .
Ouvrez la page de l’appareil affecté et confirmez le status d’isolation de l’appareil.
Ouvrez le Centre de notifications pour passer en revue l’historique des actions et l’état actuel.
Protections et impact sur l’entreprise
Avant de déployer ou de répondre à l’isolation automatique des appareils, tenez compte des points suivants :
- Action délimitée : l’isolation cible des appareils spécifiques impliqués dans l’incident plutôt que dans l’ensemble de l’environnement.
- Isolation limitée dans le temps : l’isolation est automatiquement annulée après une fenêtre de temps définie. Vous pouvez également lever l’isolement plus tôt après avoir terminé l’investigation et la remédiation.
- Contrôle client : les opérateurs de sécurité peuvent examiner le contexte de l’incident et prendre des mesures de suivi, notamment libérer l’isolation lorsqu’il est possible de le faire en toute sécurité.
Exclusions de l’isolation et de l’interruption automatique des attaques
Il existe deux types d’exclusions pertinentes pour l’isolation automatique des appareils :
- Exclusions d’isolation sélective : définissez les processus et les destinations réseau qui restent accessibles sur un appareil isolé. Utilisez-les pour conserver les communications critiques (par exemple, les outils de gestion ou les applications métier) pendant que l’appareil est isolé. Les exclusions d’isolation sélectives sont disponibles pour les appareils s’exécutant sur Windows 11, Windows 10 version 1703 ou ultérieure, Windows Server 2012 R2 et versions ultérieures, Azure Stack système d’exploitation HCI, version 23H2 et ultérieure, et macOS.
- Exclusions d’interruption d’attaque automatique : définissez les appareils ou entités qui sont entièrement exclus des actions d’interruption automatique. Utilisez-les pour empêcher l’isolement des appareils critiques pour l’entreprise.
Remarque
Lorsqu’une règle d’exclusion d’isolation est définie, l’interruption automatique des attaques utilise l’isolation sélective par défaut et isole l’appareil en fonction des règles d’exclusion d’isolation configurées.
Si un appareil isolé automatiquement est critique pour l’entreprise, donnez la priorité à la validation rapide et à la coordination des parties prenantes. Ne levez l’isolement qu’après avoir vérifié que les mesures appropriées de confinement et de remédiation sont en place. Envisagez d’utiliser des exclusions d’interruption d’attaque automatique pour réduire la probabilité d’isoler les appareils qui ne peuvent pas tolérer l’interruption.
Confirmer l’isolation automatique des appareils
Pour vérifier que l’isolation automatique des appareils a été appliquée, procédez comme suit :
- Ouvrez l’incident pertinent généré par l’interruption automatique des attaques dans le portail Microsoft Defender.
- Passez en revue l’onglet Activité ou le Centre de notifications pour voir quelles actions de réponse automatisées ont été appliquées.
- Ouvrez la page de l’appareil affecté et vérifiez que le statut de l’appareil indique qu’il est isolé.
- Si l’action d’isolement apparaît comme ayant échoué ou en attente, vérifiez que l’appareil est en ligne et qu’il peut communiquer avec Defender for Endpoint. Vous pouvez réessayer à partir du panneau d’action de l’appareil, le cas échéant.
- Si un appareil semble isolé, mais que vous ne pouvez pas collecter de données d’investigation, vérifiez que votre méthode d’investigation (par exemple, réponse en direct) est prise en charge pour cet appareil et ce scénario. Vérifiez également que les points de terminaison de service requis sont accessibles dans votre configuration réseau. Pour plus d’informations, consultez Examiner les entités sur les appareils à l’aide de la réponse en direct et Configurer la connectivité des appareils et les paramètres de proxy dans Microsoft Defender pour point de terminaison.
Libérer un appareil de l’isolation automatique
Vous pouvez libérer l’appareil de l’isolement à tout moment après avoir atténué le risque et terminé l’examen :
- Sélectionnez l’appareil dans l’Inventaire des appareils ou ouvrez la page de l’appareil.
- Sélectionnez Libérer à partir de l’isolation dans le menu Action.
Pour plus d’informations sur la libération d’appareils, consultez Isoler les appareils du réseau.
Remarque
Si l’isolation est levée de manière inattendue, vérifiez si une fenêtre d’annulation temporaire s’applique dans votre environnement et consultez l’historique des actions pour l’événement de levée.
Exclure des appareils de l’isolement automatique
Vous pouvez exclure certains appareils de l’isolation automatique des dispositifs en utilisant des applications de politique et des exclusions. Créez un nouveau tag de dispositif ou utilisez un tag existant, assignez le tag aux appareils que vous souhaitez exclure, puis configurez l’application de politique pour exclure l’action Isoler l’appareil pour ce tag.
Pour des instructions détaillées, voir Applications et exclusions de stratégie (version préliminaire).
Lorsque la perturbation automatique d’attaque identifie un périphérique exclu comme compromis, l’action Isoler l’appareil n’est pas effectuée. L’action apparaît avec un statut Sauté dans le centre d’action, et l’appareil continue de fonctionner normalement.
Important
Si vous effectuez une simulation de violation et d’attaque (BAS) ou un autre exercice de validation de sécurité, vous pourriez vouloir exclure temporairement l’action Isoler le dispositif . Cette exclusion permet à l’attaque simulée de se dérouler sans isoler automatiquement les dispositifs concernés.
Libérer de force l’appareil de l’isolement
La fonctionnalité d’isolation des appareils est un outil précieux pour protéger les appareils contre les menaces externes. Toutefois, il existe des cas où des appareils isolés ne répondent plus.
Il existe un script téléchargeable pour les cas où des appareils isolés ne répondent plus, que vous pouvez exécuter pour les sortir de l’isolement de force. Le script est disponible via un lien sur la page de l’appareil dans le portail Microsoft Defender.
Remarque
- Les utilisateurs disposant des autorisations Administrateur et Gérer les paramètres de sécurité dans le Centre de sécurité peuvent retirer de force des appareils de l’isolement.
- Le script est valide uniquement pour l’appareil spécifique.
- Le script expire dans trois jours.
Pour libérer de force l’appareil de l’isolement :
Sur la page de l’appareil, sélectionnez Télécharger le script pour forcer la sortie de l’isolement d’un appareil dans le menu des actions.
Dans le volet de droite, sélectionnez Télécharger le script.
Exigences minimales pour le déverrouillage forcé de l’appareil
Pour libérer de force un appareil de l’isolement, l’appareil doit exécuter Windows. Les versions suivantes sont prises en charge :
- Windows 10 21H2 et 22H2 avec KB5023773.
- Windows 11 version 21H2, toutes les éditions avec KB5023774.
- Windows 11 version 22H2, toutes les éditions avec KB5023778.
Notification de l’utilisateur de l’appareil pour l’isolation
Lorsqu’un appareil est isolé, la notification suivante s’affiche pour informer l’utilisateur que l’appareil est isolé du réseau :
Remarque
La notification n’est pas disponible sur les plateformes non Windows.
Contenir des ressources critiques
Lorsqu’une ressource critique est compromise et utilisée pour propager les menaces, l’arrêt de la propagation peut être difficile. Ces ressources doivent rester opérationnelles pour éviter toute perte de productivité. Defender for Endpoint inclut la ressource critique de manière granulaire. Elle empêche l’attaque de se propager tout en maintenant l’actif en fonctionnement.
Grâce à l’interruption automatique des attaques, Defender for Endpoint signale un appareil malveillant et identifie son rôle. Il applique ensuite une politique de mise en correspondance pour contenir l’actif critique. Ce confinement bloque uniquement des ports spécifiques et certains sens de communication.
Vous pouvez identifier les ressources critiques par la balise de ressource critique sur l’appareil ou la page IP. Le confinement des appareils prend en charge les types d’actifs critiques tels que les contrôleurs de domaine, les serveurs DNS et les serveurs DHCP.
Isoler les appareils du réseau
Lorsque vous trouvez un appareil non géré compromis ou peut être compromis, vous pouvez le contenir à partir du réseau. Cela empêche l’attaque de se déplacer latéralement. Lorsque vous isolez un appareil, tous les appareils intégrés à Defender for Endpoint bloquent les communications entrantes et sortantes avec cet appareil. L’isolement permet de protéger les appareils à proximité tandis que l’analyste de sécurité trouve et corrige la menace.
Remarque
Le blocage des communications entrantes et sortantes avec un appareil mis en confinement est pris en charge sur les appareils Windows 10 et Windows Server 2019 ou version ultérieure intégrés à Microsoft Defender pour point de terminaison.
Une fois les appareils isolés, nous vous recommandons d’analyser et de neutraliser la menace présente sur les appareils isolés dès que possible. Après la remédiation, vous devez retirer les appareils du confinement.
Guide pratique pour contenir un appareil
Pour contenir un appareil à partir de la page Inventaire des appareils, procédez comme suit :
Accédez à la page Inventaire des appareils et sélectionnez l’appareil à contenir.
Sélectionnez Isoler l’appareil dans le menu des actions du volet de l’appareil.
Dans la fenêtre contextuelle contenant l’appareil, tapez un commentaire, puis sélectionnez Confirmer.
Important
Le fait de contenir un grand nombre d’appareils peut entraîner des problèmes de performance sur les appareils intégrés à Microsoft Defender for Endpoint. Pour éviter tout problème, Microsoft recommande de contenir jusqu’à 100 appareils à tout moment.
Contenir un appareil à partir de la page de l’appareil
Un appareil peut également être contenu à partir de la page de l’appareil en sélectionnant Contenir l’appareil dans la barre d’action :
Remarque
Il peut s’écouler jusqu’à 5 minutes avant que les détails concernant un appareil nouvellement mis en confinement n’atteignent les appareils intégrés à Microsoft Defender pour point de terminaison.
Important
- Si un appareil autonome change son adresse IP, tous les appareils Microsoft Defender pour point de terminaison intégrés le reconnaissent et commencent à bloquer les communications avec la nouvelle adresse IP. L’adresse IP d’origine n’est plus bloquée (cela peut prendre jusqu’à 5 minutes pour voir ces modifications).
- Dans les cas où l’adresse IP de l’appareil contenu est utilisée par un autre appareil sur le réseau, un avertissement s’affiche tout en contenant l’appareil avec un lien vers la chasse avancée (avec une requête préremplie). Cela offre une visibilité sur d’autres appareils utilisant la même adresse IP pour vous aider à prendre une décision consciente si vous souhaitez continuer à contenir l’appareil.
- Dans les cas où l’appareil mis en quarantaine est un équipement réseau, un avertissement s’affiche indiquant que la mise en quarantaine peut entraîner des problèmes de connectivité réseau (par exemple, la mise en quarantaine d’un routeur qui fait office de passerelle par défaut). À ce stade, vous pouvez choisir de contenir ou non l’appareil.
Après avoir isolé un appareil, si le comportement ne correspond pas à celui attendu, vérifiez que le service Moteur de filtrage de base (BFE) est activé sur les appareils intégrés à Defender for Endpoint.
Arrêter de contenir un appareil
Vous pouvez arrêter de contenir un appareil à tout moment.
Sélectionnez l’appareil dans l’Inventaire des appareils ou ouvrez la page de l’appareil.
Sélectionnez Libérer du confinement dans le menu des actions. La libération à partir de l’isolement restaure la connexion de l’appareil au réseau.
Contenir les adresses IP des appareils non découverts
Important
Certaines informations contenues dans cet article concernent le produit pré-publié, qui peut être considérablement modifié avant sa commercialisation. Microsoft n’offre aucune garantie, explicite ou implicite, concernant les informations fournies ici.
Defender pour point de terminaison peut également contenir des adresses IP liées aux appareils qui ne sont pas découverts ou non intégrés. Contenant une adresse IP empêche les attaquants de propager des attaques sur d’autres appareils. Lorsqu’une adresse IP est contenue, tous les appareils intégrés bloquent le trafic entrant et sortant avec les appareils qui utilisent cette adresse IP.
Remarque
Le blocage des communications entrantes et sortantes avec un appareil « contenu » est pris en charge sur les appareils inscrits à Defender for Endpoint sous Windows 10, Windows 11, Windows Server 2012 R2 et Windows Server 2016.
Le confinement d’une adresse IP associée à des appareils non découverts ou non intégrés à Microsoft Defender for Endpoint s’effectue automatiquement grâce à l’interruption automatique des attaques. La stratégie Contain IP bloque automatiquement une adresse IP malveillante lorsque Defender pour point de terminaison détecte l’adresse IP à associer à un appareil non découvert ou à un appareil non intégré.
Un message indiquant que l’action est appliquée s’affiche sur l’incident, l’appareil ou la page IP applicable. Voici un exemple.
Une fois qu’une adresse IP a été isolée, vous pouvez afficher l’action dans la vue Historique du Centre de gestion des actions. Vous pouvez voir quand l’action s’est produite et identifier les adresses IP contenues.
Si une adresse IP autonome fait partie d’un incident, un indicateur est présent sur le graphique de l’incident et sur l’onglet Preuve et réponse de l’incident. Voici un exemple.
Vous pouvez interrompre l’isolement d’une adresse IP à tout moment. Pour arrêter l’endiguement, sélectionnez l’action Contenir l’adresse IP dans le centre de notifications. Dans le menu volant, sélectionnez Annuler. Cette action restaure la connexion de l’adresse IP au réseau.
Isoler un utilisateur du réseau
Lorsqu’une identité de votre réseau est susceptible d’être compromise, vous devez empêcher cette identité d’accéder au réseau et à différents points de terminaison. Defender for Endpoint peut isoler une identité, en lui bloquant l’accès, et contribuer ainsi à prévenir les attaques, notamment les rançongiciels. Lorsqu’une identité est contenue, tous les appareils pris en charge intégrés à Defender for Endpoint bloquent le trafic entrant sur les protocoles liés à l’attaque (ouvertures de session réseau, RPC, SMB, RDP). Les appareils terminent également les sessions distantes en cours et déconnectent les connexions RDP existantes, y compris tous les processus associés. Le trafic légitime continue de circuler normalement. Le confinement d’une identité peut contribuer considérablement à réduire l’impact d’une attaque. Lorsqu’une identité est contenue, les analystes des opérations de sécurité disposent de temps supplémentaire pour localiser, identifier et corriger la menace pour l’identité compromise. Une fois contenu par une interruption d’attaque automatique, un utilisateur est automatiquement supprimé de l’isolement dans les cinq prochains jours.
Contenir les notes importantes de l’utilisateur
- Microsoft Defender for Endpoint applique le confinement de l’utilisateur au niveau du point de terminaison et ne désactive pas le compte auprès du fournisseur d’identité. Defender pour point de terminaison bloque l’utilisation par les attaquants des identités compromises sur les appareils protégés et limite l’accès basé sur l’authentification, l’accès au système de fichiers et les chemins de communication réseau. Cette action applique des contrôles à un niveau granulaire, de sorte que Microsoft peut cibler l’activité liée aux attaques et préserver une communication métier normale dans la mesure du possible.
- Lorsque l’action d’isolement de l’utilisateur est déclenchée par le bouclier prédictif (version préliminaire), elle applique les restrictions de manière plus sélective, en se concentrant sur les utilisateurs identifiés comme présentant un risque élevé grâce à une logique de prédiction. L’action de confinement de l’utilisateur dans le cadre de la protection prédictive empêche l’ouverture de nouvelles sessions plutôt que de mettre fin aux sessions existantes.
- Bien que la fonctionnalité de protection prédictive dans son ensemble soit en préversion, cette action est en disponibilité générale, à la fois lorsqu’elle est déclenchée par une interruption d’attaque et une protection prédictive.
- Le blocage des communications entrantes avec un utilisateur « contenu » est pris en charge sur les appareils Windows 10 et 11 intégrés à Microsoft Defender for Endpoint (version de Sense 8740 et ultérieure), les appareils Windows Server 2019 et versions ultérieures, ainsi que les serveurs Windows Server 2012 R2 et 2016 avec l’agent moderne.
- Important : une fois que l’action Isoler l’utilisateur est appliquée à un contrôleur de domaine, cela déclenche une mise à jour de l’objet de stratégie de groupe de la stratégie Contrôleurs de domaine par défaut. Une modification d’un objet de stratégie de groupe déclenche une synchronisation sur l’ensemble des contrôleurs de domaine de votre environnement. Il s’agit d’un comportement attendu et, si vous surveillez votre environnement afin de détecter les modifications des GPO AD, vous pourriez être averti de ces modifications. L’annulation de l’action Isoler l’utilisateur rétablit les modifications des GPO dans leur état précédent, ce qui déclenchera alors une nouvelle synchronisation des GPO AD dans votre environnement. En savoir plus sur la fusion des stratégies de sécurité sur les contrôleurs de domaine.
Guide pratique pour contenir un utilisateur
Actuellement, l’isolation des utilisateurs n’est disponible automatiquement que grâce à l’interruption automatique des attaques. Lorsque Microsoft détecte qu’un utilisateur est compromis, une stratégie « Contenir l’utilisateur » est automatiquement définie.
Afficher les actions utilisateur contenues
Une fois qu’un utilisateur est contenu, vous pouvez afficher l’action dans l’affichage Historique du Centre de notifications. Dans la vue Historique du Centre de notifications, vous pouvez voir quand l’action s’est produite et quels utilisateurs de votre organisation ont été isolés :
En outre, une fois qu’une identité est considérée comme « contenue », cet utilisateur est bloqué par Defender for Endpoint et ne peut effectuer aucun déplacement latéral malveillant ni aucun chiffrement à distance sur un appareil pris en charge et intégré à Defender for Endpoint, ou depuis celui-ci. Ces blocs s’affichent sous forme d’alertes pour vous aider à voir rapidement les appareils que l’utilisateur compromis a tenté d’accéder et les techniques d’attaque potentielle :
Pour afficher l’état actuel de l’action utilisateur « Contain » et d’autres actions, consultez Suivre l’état de l’action dans l’onglet Activités (préversion).
Annuler les actions de l’utilisateur
Conseil
L’annulation des actions de confinement des utilisateurs nécessite d’être membre du rôle Administrateur général* dans les autorisations Microsoft Entra.
* Microsoft défend fermement le principe des privilèges minimum. L’attribution de comptes uniquement les autorisations minimales nécessaires à l’exécution de leurs tâches permet de réduire les risques de sécurité et renforce la protection globale de votre organization. Administrateur général est un rôle hautement privilégié que vous devez limiter aux scénarios d’urgence ou lorsque vous ne pouvez pas utiliser un autre rôle.
Vous pouvez lever les blocages et les mesures de confinement appliqués à un utilisateur à tout moment :
Sélectionnez l’action Contenir l’utilisateur dans le centre de notifications. Dans le volet latéral, sélectionnez Annuler.
Sélectionnez l’utilisateur à partir de l’inventaire utilisateur, du volet latéral de la page Incident ou du volet côté alerte, puis sélectionnez Annuler.
Cette action restaure la connexion de l’utilisateur au réseau.
Capacités d’investigation avec Contain User
Une fois qu’un utilisateur est contenu, vous pouvez examiner la menace potentielle en affichant les actions bloquées par l’utilisateur compromis. Dans la vue chronologie de l’appareil, vous pouvez voir des informations sur des événements spécifiques, notamment la granularité du protocole et de l’interface, ainsi que la technique MITRE appropriée associée.
En outre, vous pouvez étendre l’investigation à l’aide de la chasse avancée. Recherchez tout type d’action commençant par contain dans la DeviceEvents table. Ensuite, vous pouvez afficher tous les différents événements de blocage singuliers par rapport à Contenir un utilisateur dans votre organisation, approfondir le contexte de chaque bloc et extraire les différentes entités et techniques associées à ces événements.
Durcissement des GPO - Protection prédictive (Aperçu)
La fonctionnalité de bouclier prédictif (version préliminaire) permet à Microsoft Defender pour point de terminaison d’appliquer l’action de renforcement GPO. Le durcissement des GPO bloque temporairement les nouvelles stratégies GPO sur les appareils à haut risque. Cela permet d’éviter la compromission en limitant les modifications apportées aux paramètres clés.
Pour obtenir de meilleurs résultats à partir d’une protection prédictive, utilisez le capteur Microsoft Defender pour Identity. Pour plus d’informations, consultez Enrichir la protection prédictive avec Microsoft Defender pour Identity.
Une fois l’action appliquée, vous pouvez afficher son impact dans le graphe des incidents, la suivre dans le Centre de gestion des actions et mener une investigation à l’aide de la recherche avancée. Pour plus d’informations, consultez Gérer les actions de protection prédictives.
Renforcement de Safeboot - protection prédictive (préversion)
Dans le cadre de la fonctionnalité de protection prédictive (version préliminaire), Microsoft Defender pour point de terminaison applique automatiquement l’action de renforcement Safeboot. Le renforcement sécurisé des démarrages permet de protéger les appareils contre toute compromission en appliquant des paramètres de démarrage plus stricts sur les appareils dont le risque de compromission est élevé.
Pour enrichir les actions de protection prédictive, nous vous recommandons d’utiliser le capteur Microsoft Defender pour Identity dans votre environnement. Pour plus d’informations, consultez Enrichir la protection prédictive avec Microsoft Defender pour Identity.
Une fois l’action appliquée, vous pouvez afficher son impact dans le graphe de l’incident, suivre les actions dans le Centre de notifications et d’actions, et approfondir l’investigation à l’aide de la recherche avancée. Pour plus d’informations, consultez Gérer les actions de protection prédictives.
Pour afficher l’état actuel de l’action de renforcement de SafeBoot et d’autres actions, consultez Suivre l’état de l’action dans l’onglet Activités (Aperçu).
Consulter un spécialiste des menaces
Vous pouvez consulter un expert en Microsoft menace pour obtenir plus d’informations sur un appareil compromis ou potentiellement compromis. Spécialistes des menaces Microsoft collaborent directement avec vous depuis le portail Defender afin de vous apporter une réponse rapide et précise. Les experts vous aident à comprendre les menaces complexes, les alertes d’attaque ciblées et le renseignement sur les menaces affichés sur votre tableau de bord du portail.
Voir Configurer et gérer les notifications d’attaque sur les points de terminaison pour plus de détails.
Vérifier les détails et les status de l’activité
Le Centre de notifications (https://security.microsoft.com/action-center) fournit des informations sur les actions effectuées sur un appareil ou un fichier. Vous pouvez afficher les détails suivants :
- Collection de packages d’investigation
- Analyse antivirus
- Restriction d’application
- Isolation de l’appareil
Tous les autres détails associés sont également affichés, par exemple la date/heure de soumission, l’envoi de l’utilisateur et si l’action a réussi ou échoué.
L’onglet Activités de la page Incident affiche les détails et les status des actions qui ont été effectuées dans le cadre de la réponse à l’incident. Pour plus d’informations, consultez Suivre l’action status dans l’onglet Activités (préversion) .