Télécharger et planifier des rapports Defender pour Identity dans Microsoft Defender XDR (préversion)

Aperçu

Microsoft Defender XDR fournit des rapports Defender pour Identity, que vous pouvez générer à la demande ou configurer pour être envoyés régulièrement par e-mail. Cet article explique comment accéder aux rapports Defender for Identity dans Microsoft Defender XDR, les télécharger et les planifier. Les rapports disponibles couvrent les résumés d’activité système, les modifications apportées aux groupes sensibles et les mots de passe exposés en texte clair, ce qui vous aide à surveiller les risques liés à l’identité dans votre environnement.

Accéder aux rapports Defender pour Identity dans Microsoft Defender XDR

Pour accéder aux rapports Defender for Identity dans Microsoft Defender, dans le menu de navigation de gauche, sélectionnez Rapports>Identités>Gestion des rapports.

Les rapports disponibles sont les suivants :

Nom du rapport Description
Résumé Présente un tableau de bord de votre status système, notamment :

- Résumé : résumé de l’activité réseau détectée
- Problèmes d’état ouverts : répertorie les problèmes d’état de Defender for Identity dont vous devez vous occuper.

Les activités suspectes et les problèmes d’état sont répertoriés par type.
Modification des groupes sensibles Répertorie chaque fois qu’une modification est apportée à des groupes sensibles, tels que des administrateurs, ou à des comptes ou groupes étiquetés manuellement.

Si vous utilisez des capteurs autonomes Defender pour Identity, assurez-vous que les événements sont transférés de vos contrôleurs de domaine aux capteurs autonomes afin de recevoir un rapport complet sur vos groupes sensibles.
Mots de passe exposés en texte clair Répertorie tous les mots de passe d’ordinateur source et de compte détectés par Defender pour Identity en texte clair.

Remarque : certains services utilisent le protocole LDAP non sécurisé pour envoyer des informations d’identification de compte en texte brut. Cela peut même se produire pour les comptes sensibles. Les attaquants qui surveillent le trafic réseau peuvent intercepter et réutiliser ces informations d’identification à des fins malveillantes.

Générer un rapport à la demande

Pour générer un rapport à la demande :

  1. Dans Microsoft Defender XDR, sélectionnez Rapports>Identités>Gestion des rapports.

  2. Dans la page Rapports d’identités , sélectionnez un rapport, puis sélectionnez Télécharger.

  3. Dans le volet de téléchargement du rapport qui s’affiche à droite, définissez une période pour votre rapport, puis sélectionnez Télécharger le rapport.

Votre rapport est téléchargé par votre navigateur, où vous pouvez l’ouvrir ou l’enregistrer. Les rapports téléchargés incluent un maximum de 100 000 lignes.

Planifier un rapport par e-mail

Pour définir une planification pour qu’un rapport vous soit envoyé par e-mail :

  1. Dans Microsoft Defender XDR, sélectionnez Rapports>Identités>Gestion des rapports.

  2. Dans la page Rapports d’identités , sélectionnez un rapport, puis sélectionnez Planifier le rapport.

  3. Utilisez l’assistant pour renseigner les informations suivantes :

    1. Dans la page Définir la planification, définissez les conditions dans lesquelles vous souhaitez envoyer le rapport et l’heure à laquelle vous souhaitez l’envoyer.

      Votre rapport est envoyé en fonction de vos paramètres de fuseau horaire Microsoft Defender (local ou UTC). Pour plus d’informations, consultez Définir le fuseau horaire pour Microsoft Defender.

    2. Dans la page Destinataires , entrez et ajoutez des adresses e-mail pour toute personne que vous souhaitez recevoir le rapport. Sélectionnez Suivant pour terminer la planification.

    3. La page Terminer affiche un message de confirmation. Sélectionnez Fermer pour fermer l’Assistant.

Une fois la planification configurée, pour modifier l’heure ou les destinataires programmés, répétez les étapes de Pour définir un planning pour un rapport qui vous sera envoyé par email.

Supprimer tous les rapports planifiés

Pour supprimer un rapport planifié et l’empêcher d’être envoyé :

Avertissement

La réinitialisation de la planification arrête la remise future des e-mails pour ce rapport jusqu’à ce que vous configuriez une nouvelle planification.

  1. Dans Microsoft Defender XDR, sélectionnez Rapports>Identités>Gestion des rapports.

  2. Dans la page Rapports d’identités , sélectionnez le rapport que vous souhaitez arrêter d’envoyer, puis sélectionnez Réinitialiser la planification.

  3. Dans le message de confirmation, sélectionnez Réinitialiser pour terminer le processus.