Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La page d’alerte dans Microsoft Defender pour point de terminaison fournit un contexte complet à l’alerte, en combinant les signaux d’attaque et les alertes liées à l’alerte sélectionnée, pour construire un récit d’alerte détaillé.
Triez, enquêtez et prenez rapidement des mesures efficaces concernant les alertes qui affectent votre organisation. Comprendre pourquoi les alertes ont été déclenchées et leur impact à partir d’un emplacement. En savoir plus sur les alertes dans Examiner les alertes dans Microsoft Defender for Endpoint.
Premiers pas avec une alerte
Si vous sélectionnez le nom d'une alerte dans Defender pour point de terminaison, vous accédez à la page de l'alerte. Dans la page d’alerte, toutes les informations sont affichées dans le contexte de l’alerte sélectionnée. Chaque page d’alerte se compose de 4 sections :
- Le titre de l’alerte affiche le nom de l’alerte et est là pour vous rappeler quelle alerte a démarré votre investigation actuelle, quel que soit ce que vous avez sélectionné sur la page.
- Éléments affectés affiche des fiches pour les appareils et les utilisateurs affectés par cette alerte, sur lesquelles vous pouvez cliquer pour accéder à plus d’informations et à des actions.
- L’article de l’alerte affiche toutes les entités liées à l’alerte, interconnectées par une arborescence. L’alerte affichée dans le titre sera celle qui est active lorsque vous arrivez pour la première fois sur la page de l’alerte sélectionnée. Les entités de l’article d’alerte peuvent être étendues et cliquables pour fournir des informations supplémentaires et accélérer la réponse en vous permettant d’effectuer des actions directement dans le contexte de la page d’alerte. Utilisez l’article d’alerte pour commencer votre investigation. Découvrez comment procéder dans Examiner les alertes dans Microsoft Defender pour point de terminaison.
- Le volet d’informations affiche d’abord les détails de l’alerte sélectionnée, avec les détails et les actions liés à cette alerte. Si vous sélectionnez l’une des ressources ou entités affectées dans l’article d’alerte, le volet d’informations change pour fournir des informations contextuelles et des actions pour l’objet sélectionné.
Notez les status de détection de votre alerte.
Empêché : la tentative d’action suspecte a été évitée. Par exemple, un fichier n’a pas été écrit sur le disque ou exécuté.
Bloqué : un comportement suspect a été exécuté puis bloqué. Par exemple, un processus a été exécuté, mais parce qu’il présentait par la suite des comportements suspects, le processus a été arrêté.
Détection : une attaque a été détectée et est peut-être toujours active.
Vous pouvez ensuite également consulter les détails de l’examen automatisé dans le volet d’informations de votre alerte pour voir les actions déjà effectuées, ainsi que lire la description de l’alerte pour les actions recommandées.
D’autres informations disponibles dans le volet d’informations lorsque l’alerte s’ouvre incluent les techniques MITRE, la source et des détails contextuels supplémentaires.
Remarque
Si vous voyez un état d’alerte Type d’alerte non pris en charge, cela signifie que les fonctionnalités d’enquête automatisée ne peuvent pas prendre en charge cette alerte afin de mener une enquête automatisée. Toutefois, vous pouvez examiner ces alertes manuellement.
Examiner les ressources affectées
La sélection d’un appareil ou d’une carte utilisateur dans la section Ressources affectées bascule vers les détails de l’appareil ou de l’utilisateur dans le volet d’informations.
Pour les appareils, le volet d’informations affiche des informations sur l’appareil lui-même, comme domaine, système d’exploitation et adresse IP. Les alertes actives et les utilisateurs connectés sur cet appareil sont également disponibles. Vous pouvez prendre des mesures immédiates en isolant l’appareil, en limitant l’exécution de l’application ou en exécutant une analyse antivirus. Vous pouvez également collecter un package d’investigation, lancer une investigation automatisée ou accéder à la page de l’appareil pour examiner du point de vue de l’appareil.
Pour les utilisateurs, le volet détails affiche des informations détaillées sur l’utilisateur, telles que le nom SAM et le SID de l’utilisateur, ainsi que les types d’ouverture de session effectués par cet utilisateur et les alertes et incidents liés à cet utilisateur. Vous pouvez sélectionner Ouvrir la page utilisateur pour poursuivre l’investigation du point de vue de cet utilisateur.