Defender pour les notifications d’identité dans Microsoft Defender

Remarque

Les notifications Defender for Identity sont actuellement prises en charge uniquement par la version 2.x du capteur Defender for Identity.

Microsoft Defender pour Identity fournit des notifications concernant des problèmes d’état de santé et des alertes de sécurité, soit par e-mail, soit vers un serveur Syslog.

Cet article explique comment configurer les notifications de Defender for Identity afin d’être informé de tout problème d’état ou de toute alerte de sécurité détecté.

Conseil

En plus des notifications par e-mail ou Syslog, nous recommandons aux administrateurs SOC d’utiliser Microsoft Sentinel pour afficher toutes les alertes dans un portail unique. Pour plus d’informations, consultez intégration Microsoft Defender XDR à Microsoft Sentinel. Pour intégrer d’autres outils SIEM, consultez Intégrer vos outils SIEM à Microsoft Defender XDR.

Configurer Notifications par e-mail

Utilisez la procédure suivante pour configurer les notifications par e-mail concernant les problèmes d’état de santé de Defender for Identity.

  1. Dans Microsoft Defender, sélectionnez Paramètres>d’identité.

  2. Sous Notifications, sélectionnez Notifications relatives aux problèmes d’état.

  3. Dans l’e-mail Ajouter un destinataire, entrez la ou les adresses de messagerie dans lesquelles vous souhaitez recevoir Notifications par e-mail, puis sélectionnez + Ajouter.

Chaque fois que Defender for Identity détecte un problème d'intégrité, les destinataires configurés reçoivent une notification par e-mail contenant les détails, ainsi qu'un lien vers Microsoft Defender XDR pour plus d'informations.

Remarque

Pour recevoir des Notifications par e-mail sur les incidents, utilisez la page Notifications Email sous Defender XDR Paramètres pour connaître les règles de notifications nouvelles et existantes. En savoir plus sur les notifications par e-mail d’incident dans Defender XDR.

Configurer les notifications Syslog

Vous pouvez configurer Defender for Identity pour envoyer des alertes d’intégrité et des événements de sécurité à un serveur Syslog par le biais d’un capteur configuré.

Les événements ne sont pas envoyés directement du service Defender pour Identity à votre serveur Syslog, mais uniquement par le biais du capteur.

Conseil

Si vous utilisez Syslog en mode TLS, installez les certificats requis sur le capteur désigné avant d’effectuer cette procédure.

Pour configurer les notifications Syslog :

  1. Dans Microsoft Defender XDR, sélectionnez Paramètres>Identités.

  2. Dans Notifications, sélectionnez Notifications Syslog, puis activez l’option Service Syslog.

  3. Sélectionnez Configurer le service pour ouvrir le volet service Syslog .

  4. Entrez les détails suivants :

    • Capteur : sélectionnez le capteur que vous souhaitez envoyer des notifications au serveur Syslog.
    • Point de terminaison de service et port : entrez l’adresse IP ou le nom de domaine complet (FQDN) du serveur Syslog, puis entrez le numéro de port. Vous ne pouvez configurer qu’un seul point de terminaison Syslog.
    • Transport : sélectionnez le protocole de transport (TCP ou UDP).
    • Format : sélectionnez le format (RFC 3164 ou RFC 5424).
  5. Sélectionnez Envoyer une notification SIEM de test et vérifiez que le message est reçu dans votre solution d’infrastructure Syslog.

  6. Une fois que vous avez confirmé que le test fonctionne, sélectionnez Enregistrer.

  7. Après avoir configuré le service Syslog, sélectionnez les types de notifications à envoyer à votre serveur Syslog, notamment :

    • Une nouvelle alerte de sécurité est détectée
    • Une alerte de sécurité existante est mise à jour
    • Un nouveau problème de santé est détecté

Création de scripts d’automatisation pour les journaux SIEM de Defender for Identity

Lorsque vous créez des scripts d’automatisation pour les logs SIEM de Defender for Identity, utilisez le champ ExternalId pour identifier le type d’alerte. Les noms des alertes peuvent changer au fil du temps, mais l’externalId de chaque alerte reste le même. Pour plus d’informations, consultez Informations de référence du journal SIEM de Defender pour Identity.

Écoutez les événements SIEM sur votre capteur autonome Defender for Identity.