Évaluations de la posture de sécurité dans Microsoft Defender pour Identity

En règle générale, les organisations de toutes tailles ont une visibilité limitée pour savoir si leurs applications et services locaux et cloud peuvent introduire une vulnérabilité de sécurité à leur organization. Le problème de visibilité limitée est particulièrement vrai en ce qui concerne l’utilisation de composants non pris en charge ou obsolètes.

Même si votre entreprise peut investir beaucoup de temps et d’efforts dans le renforcement des identités et de l’infrastructure d’identité (comme Active Directory, Active Directory Connect) en tant que projet en cours, il est facile de ne pas tenir compte des erreurs de configuration courantes et de l’utilisation de composants hérités qui représentent l’un des plus grands risques de menace pour votre organization.

Les recherches de sécurité Microsoft révèlent que la plupart des attaques d’identité utilisent des erreurs de configuration courantes dans Active Directory et l’utilisation continue de composants hérités (tels que le protocole NTLMv1) pour compromettre les identités et violer correctement vos organization. Pour lutter efficacement contre ces erreurs de configuration et ces risques hérités, Microsoft Defender pour Identity offre désormais des évaluations proactives de la sécurité des identités pour détecter et recommander des actions dans vos configurations Active Directory locales.

Que fournissent les évaluations de sécurité de Defender pour Identity ?

Les évaluations de la posture de sécurité de Defender pour Identity sont disponibles dans microsoft Secure Score et fournissent les informations suivantes :

  • Détections et données contextuelles sur les composants exploitables connus et les configurations incorrectes, ainsi que les chemins d’accès appropriés pour la correction.

  • Surveillance active de vos identités locales et cloud et de votre infrastructure d’identité, en observant les points faibles avec le capteur Defender pour Identity existant.

  • Des rapports d’évaluation précis de la posture de sécurité actuelle de votre organisation, pour permettre des réponses rapides et le suivi des effets dans un cycle continu.

Niveau de sécurité Microsoft est une mesure de la posture de sécurité d’un organization, avec un nombre plus élevé indiquant davantage d’actions recommandées effectuées. Il se trouve à l’adresse https://security.microsoft.com/securescore du portail Microsoft Defender.

Catégorisation des évaluations de la posture de sécurité de Defender for Identity

Les évaluations de la posture de sécurité de Defender for Identity comportent six catégories clés. Chaque catégorie traite des risques spécifiques liés à la sécurité des identités et fournit des conseils de correction.

  • Sécurité hybride : identifie les configurations incorrectes dans les environnements qui intègrent des fournisseurs d’identité locaux (par exemple, Active Directory) et cloud (par exemple, id Microsoft Entra, Okta). Évalue les risques liés à la synchronisation, à l’authentification et à l’autorisation sur les plateformes.
  • Infrastructure d’identité : détecte les erreurs de configuration et les vulnérabilités dans les composants d’identité de base, y compris les contrôleurs de domaine.
  • Certificats : Évalue Active Directory Certificate Services (AD CS), le service d'infrastructure de certificats de Microsoft, pour détecter les failles de sécurité, telles que des modèles de certificats mal configurés ou des paramètres faibles de l'autorité de certification. L’identification et la résolution de ces problèmes permettent d’empêcher les accès non autorisés qui pourraient résulter de vulnérabilités liées aux certificats.
  • Stratégie de groupe : analyse les configurations stratégie de groupe pour identifier les paramètres susceptibles d’autoriser l’escalade des privilèges ou le mouvement latéral non autorisé au sein du réseau. La garantie de paramètres de stratégie de groupe sécurisés permet de maintenir des contrôles d’accès et des configurations système appropriés.
  • Comptes : passe en revue les utilisateurs, les appareils et les groupes pour identifier les risques de sécurité tels que les mots de passe faibles, les comptes inactifs ou les autorisations incorrectes.
  • Identités cloud : évalue les configurations d’identité cloud dans les comptes Okta pour identifier les failles de sécurité, telles que les paramètres MFA manquants ou les comptes Okta privilégiés, et fournit des conseils de correction.

Prerequisites

  • Vous devez disposer d’une licence Defender pour Identity pour afficher les évaluations de la posture de sécurité de Defender pour Identity dans microsoft Secure Score.
  • Bien que les évaluations de modèles de certificat soient disponibles pour tous les clients disposant d’AD CS installé dans leur environnement, les évaluations par autorité de certification ne sont accessibles qu’aux clients ayant installé un capteur sur un serveur AD CS.
  • Les recommandations de sécurité hybride ne seront disponibles que si Microsoft Defender pour le capteur d’identité est installé sur les serveurs exécutant les services Microsoft Entra Connect.

Pour plus d’informations, consultez Configuration de capteurs pour AD FS, AD CS et Microsoft Entra Connect.

Évaluations de la posture de sécurité d’Access Defender pour Identity

Vous pouvez afficher les évaluations de la posture de sécurité de Defender for Identity dans le tableau de bord Niveau de sécurité Microsoft du portail Microsoft Defender.

Pour accéder aux évaluations de la posture de sécurité des identités :

  1. Ouvrez le tableau de bord Niveau de sécurité Microsoft.

  2. Sélectionnez l’onglet Actions recommandées . Vous pouvez rechercher une action recommandée particulière ou filtrer les résultats (par exemple, par catégorie Identité).

    Capture d’écran de l’onglet Actions recommandées dans Niveau de sécurité Microsoft montrant les évaluations de la posture de sécurité des identités.

  3. Pour plus d’informations, sélectionnez l’évaluation.

    Capture d’écran de la liste des évaluations avec une évaluation spécifique de la posture de sécurité sélectionnée pour une vue détaillée.

Remarque

Bien que les évaluations soient mises à jour en quasi-temps réel, les scores et les états sont mis à jour toutes les 24 heures. Bien que la liste des entités concernées soit mise à jour quelques minutes après l’implémentation des recommandations, le status peut encore prendre du temps avant d’être marqué comme Terminé.