Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment configurer Microsoft Defender pour Identity pour les exclusions de détection dans Microsoft Defender.
Microsoft Defender pour Identity permet d’exclure des adresses IP, des ordinateurs, des domaines ou des utilisateurs spécifiques d’un certain nombre de détections.
Par exemple, une alerte de reconnaissance DNS peut être déclenchée par un analyseur de sécurité qui utilise DNS comme mécanisme d’analyse. La création d’une exclusion permet à Microsoft Defender pour Identity d’ignorer ce type d’analyseurs et de réduire les faux positifs.
Remarque
Nous vous recommandons de paramétrer une alerte dans Microsoft Defender XDR au lieu d’utiliser des exclusions. Les règles de réglage des alertes autorisent des conditions plus précises que les exclusions et vous permettent de passer en revue les alertes qui ont été paramétrées.
Parmi les domaines les plus courants avec des alertes de communication suspecte sur DNS , nous avons observé les domaines qui ont été le plus fréquemment exclus de l’alerte. Ces domaines sont ajoutés à la liste des exclusions par défaut, mais vous avez la possibilité de les supprimer.
Important
À mesure que les détections de Defender for Identity passent au moteur de détection Microsoft Defender XDR, les exclusions de détection existantes ne sont pas automatiquement transférées. Après un mouvement de détection, les exclusions précédemment configurées cessent de s’appliquer, et les alertes qui étaient auparavant supprimées peuvent réapparaître. Pour préserver votre réglage, recréez un réglage équivalent en utilisant les règles d’alerte du portail Microsoft Defender.
Comment ajouter des exclusions de détection
Pour ajouter des exclusions de détection, procédez comme suit.
Remarque
Lorsque vous remplacez une exclusion par une règle d’ajustement d’alerte, trouvez la détection de l’entité exclue. Ensuite, mappe-le au détecteur correspondant en réglage d’alerte. Après avoir créé la règle, vérifiez que le détecteur apparaît sous réglage d’alerte sur le portail Microsoft Defender. Cela confirme que le champ d’alerte est correct.
Connectez-vous au portail Microsoft Defender
Accédez àParamètres>, puis Identités.
Sélectionnez Entités exclues. Vous pouvez définir des exclusions à l’aide de deux méthodes : Exclusions par règle de détection et Entités exclues globales.
Exclusions par règle de détection
Pour configurer des exclusions pour une règle de détection spécifique, procédez comme suit :
Sélectionnez Exclusions par règle de détection.
Pour chaque détection que vous souhaitez configurer, procédez comme suit :
Sélectionnez une règle de détection dans la liste.
Afficher les détails de la règle de détection.
Pour ajouter une exclusion, sélectionnez le bouton Entités exclues .
Choisissez le type d’exclusion, tel que les utilisateurs, les appareils, les domaines ou les adresses IP. Chaque règle prend en charge différents types d’entités. Dans cet exemple, les choix sont Exclure les appareils et Exclure les adresses IP.
Après avoir choisi le type d’exclusion, sélectionnez le + bouton pour ajouter l’exclusion.
Sélectionnez + Ajouter pour ajouter l’entité exclue à la liste.
Sélectionnez Exclure les adresses IP (dans cet exemple) pour terminer l’exclusion.
Après avoir ajouté des exclusions, vous pouvez les exporter ou les retirer. Retourner au bouton Entités exclues . Dans cet exemple, sélectionnez Exclure les appareils. Pour exporter la liste, sélectionnez le bouton flèche vers le bas.
Pour supprimer une exclusion, sélectionnez l’exclusion et sélectionnez l’icône de corbeille. Supprimer une exclusion la supprime immédiatement et peut faire reprendre les alertes associées.
Entités exclues globales
Vous pouvez également configurer les exclusions en utilisant des entités exclues globales. Les exclusions globales permettent d’exclure certaines entités (adresses IP, sous-réseaux, appareils ou domaines) de toutes les détections Defender for Identity. Par exemple, si vous excluez un appareil, l’exclusion ne s’applique qu’aux détections utilisant l’identification des appareils.
Sélectionnez Entités exclues globales pour afficher les catégories d’entités que vous pouvez exclure.
Choisissez un type d’exclusion. Dans cet exemple, nous avons sélectionné Exclure des domaines.
Un volet s’ouvre dans lequel vous pouvez ajouter un domaine à exclure. Ajoutez le domaine que vous souhaitez exclure.
Le domaine est ajouté à la liste. Sélectionnez Exclure des domaines pour terminer l’exclusion.
Vous verrez ensuite le domaine dans la liste des entités à exclure de toutes les règles de détection. Vous pouvez exporter la liste ou supprimer les entités en les choisissant et en sélectionnant le bouton Supprimer .