Configurez Defender pour les exclusions de détection d’identité dans Microsoft Defender

Cet article explique comment configurer Microsoft Defender pour Identity pour les exclusions de détection dans Microsoft Defender.

Microsoft Defender pour Identity permet d’exclure des adresses IP, des ordinateurs, des domaines ou des utilisateurs spécifiques d’un certain nombre de détections.

Par exemple, une alerte de reconnaissance DNS peut être déclenchée par un analyseur de sécurité qui utilise DNS comme mécanisme d’analyse. La création d’une exclusion permet à Microsoft Defender pour Identity d’ignorer ce type d’analyseurs et de réduire les faux positifs.

Remarque

  • Nous vous recommandons de paramétrer une alerte dans Microsoft Defender XDR au lieu d’utiliser des exclusions. Les règles de réglage des alertes autorisent des conditions plus précises que les exclusions et vous permettent de passer en revue les alertes qui ont été paramétrées.

  • Parmi les domaines les plus courants avec des alertes de communication suspecte sur DNS , nous avons observé les domaines qui ont été le plus fréquemment exclus de l’alerte. Ces domaines sont ajoutés à la liste des exclusions par défaut, mais vous avez la possibilité de les supprimer.

Important

À mesure que les détections de Defender for Identity passent au moteur de détection Microsoft Defender XDR, les exclusions de détection existantes ne sont pas automatiquement transférées. Après un mouvement de détection, les exclusions précédemment configurées cessent de s’appliquer, et les alertes qui étaient auparavant supprimées peuvent réapparaître. Pour préserver votre réglage, recréez un réglage équivalent en utilisant les règles d’alerte du portail Microsoft Defender.

Comment ajouter des exclusions de détection

Pour ajouter des exclusions de détection, procédez comme suit.

Remarque

Lorsque vous remplacez une exclusion par une règle d’ajustement d’alerte, trouvez la détection de l’entité exclue. Ensuite, mappe-le au détecteur correspondant en réglage d’alerte. Après avoir créé la règle, vérifiez que le détecteur apparaît sous réglage d’alerte sur le portail Microsoft Defender. Cela confirme que le champ d’alerte est correct.

  1. Connectez-vous au portail Microsoft Defender

  2. Accédez àParamètres>, puis Identités.

    Capture d’écran montrant la page des paramètres des identités dans le portail Microsoft Defender.

  3. Sélectionnez Entités exclues. Vous pouvez définir des exclusions à l’aide de deux méthodes : Exclusions par règle de détection et Entités exclues globales.

    Capture d’écran de la liste des entités exclues.

Exclusions par règle de détection

Pour configurer des exclusions pour une règle de détection spécifique, procédez comme suit :

  1. Sélectionnez Exclusions par règle de détection.

    Capture d’écran de l’option exclusions par règle de détection.

  2. Pour chaque détection que vous souhaitez configurer, procédez comme suit :

    1. Sélectionnez une règle de détection dans la liste.

    2. Afficher les détails de la règle de détection.

      Capture d’écran des détails de la règle de détection.

    3. Pour ajouter une exclusion, sélectionnez le bouton Entités exclues .

    4. Choisissez le type d’exclusion, tel que les utilisateurs, les appareils, les domaines ou les adresses IP. Chaque règle prend en charge différents types d’entités. Dans cet exemple, les choix sont Exclure les appareils et Exclure les adresses IP.

      Capture d’écran montrant les options permettant d’exclure des appareils ou des adresses IP.

    5. Après avoir choisi le type d’exclusion, sélectionnez le + bouton pour ajouter l’exclusion.

      Capture d’écran du bouton Ajouter une exclusion.

    6. Sélectionnez + Ajouter pour ajouter l’entité exclue à la liste.

      Capture d’écran montrant comment ajouter une entité à exclure.

    7. Sélectionnez Exclure les adresses IP (dans cet exemple) pour terminer l’exclusion.

      Capture d’écran montrant l’exclusion des adresses IP.

    8. Après avoir ajouté des exclusions, vous pouvez les exporter ou les retirer. Retourner au bouton Entités exclues . Dans cet exemple, sélectionnez Exclure les appareils. Pour exporter la liste, sélectionnez le bouton flèche vers le bas.

      Capture d’écran montrant comment revenir à l’exclusion d’appareils.

    9. Pour supprimer une exclusion, sélectionnez l’exclusion et sélectionnez l’icône de corbeille. Supprimer une exclusion la supprime immédiatement et peut faire reprendre les alertes associées.

      Capture d’écran montrant comment supprimer une exclusion.

Entités exclues globales

Vous pouvez également configurer les exclusions en utilisant des entités exclues globales. Les exclusions globales permettent d’exclure certaines entités (adresses IP, sous-réseaux, appareils ou domaines) de toutes les détections Defender for Identity. Par exemple, si vous excluez un appareil, l’exclusion ne s’applique qu’aux détections utilisant l’identification des appareils.

  1. Sélectionnez Entités exclues globales pour afficher les catégories d’entités que vous pouvez exclure.

    Capture d’écran montrant les entités globales exclues.

  2. Choisissez un type d’exclusion. Dans cet exemple, nous avons sélectionné Exclure des domaines.

    Capture d’écran montrant l’option d’exclusion de domaines.

  3. Un volet s’ouvre dans lequel vous pouvez ajouter un domaine à exclure. Ajoutez le domaine que vous souhaitez exclure.

    Capture d’écran montrant comment ajouter un domaine à exclure.

  4. Le domaine est ajouté à la liste. Sélectionnez Exclure des domaines pour terminer l’exclusion.

    Capture d’écran montrant comment exclure des domaines.

  5. Vous verrez ensuite le domaine dans la liste des entités à exclure de toutes les règles de détection. Vous pouvez exporter la liste ou supprimer les entités en les choisissant et en sélectionnant le bouton Supprimer .

    Capture d’écran montrant la liste des entrées globales exclues.

Étapes suivantes