Microsoft Defender pour Office 365 Guide des opérations de sécurité

Conseil

Saviez-vous que vous pouvez essayer gratuitement les fonctionnalités de Microsoft Defender pour Office 365 Plan 2 ? Utilisez la version d’évaluation de 90 jours de Defender pour Office 365 dans le hub d’évaluation du portail Microsoft Defender. Découvrez qui peut s’inscrire et les conditions d’essai sur Essayer Microsoft Defender pour Office 365.

Cet article fournit une vue d’ensemble des exigences et des tâches nécessaires au bon fonctionnement des Microsoft Defender pour Office 365 dans votre organization. Ces tâches permettent de s’assurer que votre centre d’opérations de sécurité (SOC) fournit une approche fiable et de haute qualité pour protéger, détecter et répondre aux menaces de sécurité liées aux e-mails et à la collaboration.

Le reste de ce guide décrit les activités requises pour le personnel SecOps. Les activités sont regroupées en tâches quotidiennes, hebdomadaires, mensuelles et ad hoc.

Un article complémentaire de ce guide fournit une vue d’ensemble de la gestion des incidents et des alertes Defender for Office 365.

Le Guide des opérations de sécurité Microsoft Defender XDR contient des informations supplémentaires que vous pouvez utiliser pour la planification et le développement.

Pour une vidéo sur les exigences et les tâches SecOps de Defender for Office 365, consultez https://youtu.be/eQanpq9N1Ps.

Activités quotidiennes

Surveiller la file d’attente des incidents Microsoft Defender XDR

La page Incidents du portail Microsoft Defender à l’adresse https://security.microsoft.com/incidents (également appelée file d’attente incidents) vous permet de gérer et de surveiller les événements à partir des sources suivantes dans Defender pour Office 365 :

Pour plus d’informations sur la file d’attente Incidents, consultez Hiérarchiser les incidents dans Microsoft Defender XDR.

Votre plan de triage pour la surveillance de la file d’attente des incidents doit utiliser l’ordre de priorité suivant pour les incidents :

  1. Un clic d’URL potentiellement malveillant a été détecté.
  2. L’utilisateur n’est pas autorisé à envoyer des e-mails.
  3. Modèles d’envoi d’e-mails suspects détectés.
  4. E-mail signalé par l’utilisateur comme malveillant ou comme tentative d’hameçonnage, et Plusieurs utilisateurs ont signalé l’e-mail comme malveillant ou comme tentative d’hameçonnage.
  5. Email messages contenant des fichiers malveillants supprimés après remise, Email messages contenant une URL malveillante supprimée après la remise et Email messages d’une campagne supprimés après la remise.
  6. Message d’hameçonnage remis en raison d’une dérogation ETR, Message d’hameçonnage remis parce que le dossier Courrier indésirable d’un utilisateur est désactivé, et Message d’hameçonnage remis en raison d’une stratégie d’autorisation d’adresse IP
  7. Les programmes malveillants ne sont pas zapés, car ZAP est désactivé et Phish n’est pas zapé car ZAP est désactivé.

La gestion des files d’attente d’incidents et les personnes responsables sont décrites dans le tableau suivant :

Activité Cadence Description Persona
Triez les incidents dans la file d’attente Incidents à l’adresse https://security.microsoft.com/incidents. Quotidien Vérifiez que tous les incidents de gravité moyenne et élevée de Defender pour Office 365 sont triés. Équipe des opérations de sécurité
Examiner et prendre des mesures de réponse sur les incidents. Quotidien Examinez tous les incidents et effectuez activement les actions de réponse recommandées ou manuelles. Équipe des opérations de sécurité
Résoudre les incidents. Quotidien Si l’incident a été corrigé, résolvez l’incident. La résolution de l’incident résout toutes les alertes actives liées et associées. Équipe des opérations de sécurité
Classifier les incidents. Quotidien Classifiez les incidents comme étant vrai ou faux. Pour les alertes vraies, spécifiez le type de menace. La classification des incidents et des alertes aide votre équipe de sécurité à voir les modèles de menace et à défendre votre organisation contre eux. Équipe des opérations de sécurité

Gérer les détections de faux positifs et de faux négatifs

Conseil

Dans Defender pour Office 365, vous gérez les faux positifs (bons messages marqués comme mauvais) et les faux négatifs (courrier incorrect autorisé) aux emplacements suivants :

La gestion des faux positifs et des faux négatifs ainsi que les rôles responsables sont décrits dans le tableau suivant :

Activité Cadence Description Persona
Signalez les faux positifs et les faux négatifs à Microsoft à l’adresse https://security.microsoft.com/reportsubmission. Quotidien Fournissez des signaux à Microsoft en signalant des détections de fichiers, d’URL et d’e-mails incorrects. Équipe des opérations de sécurité
Analysez les détails de la soumission de l’administrateur. Quotidien Comprenez les facteurs suivants pour les soumissions que vous soumettez à Microsoft :
  • Ce qui a provoqué le faux positif ou le faux négatif.
  • L’état de votre configuration Defender pour Office 365 au moment de la soumission.
  • Si vous devez apporter des modifications à votre configuration defender pour Office 365.
Équipe des opérations de sécurité

Administration de la sécurité
Ajoutez des entrées de blocage dans la liste d’autorisation/de blocage des locataires à https://security.microsoft.com/tenantAllowBlockList. Quotidien Utilisez la liste d’autorisation/de blocage des locataires pour ajouter, si nécessaire, des entrées de blocage pour des faux négatifs concernant des URL, des fichiers ou des expéditeurs. Équipe des opérations de sécurité
Retirer ce faux positif de la quarantaine. Quotidien Après que le destinataire a confirmé que le message a été mis en quarantaine par erreur, vous pouvez libérer le message ou approuver les demandes de libération pour les utilisateurs.

Pour contrôler ce que les utilisateurs peuvent faire à leurs propres messages mis en quarantaine (y compris la mise en production ou la demande de mise en production), consultez Stratégies de mise en quarantaine.
Équipe des opérations de sécurité

Équipe de messagerie

Passer en revue les campagnes de hameçonnage et de programmes malveillants qui ont entraîné la remise du courrier

Passez en revue les campagnes de hameçonnage et de programmes malveillants qui ont entraîné la remise du courrier, et prenez des mesures pour supprimer les messages malveillants des boîtes aux lettres utilisateur.

Activité Cadence Description Persona
Passez en revue les campagnes d’e-mail. Quotidien Passez en revue les campagnes d’e-mail qui ciblaient votre organization sur https://security.microsoft.com/campaigns. Concentrez-vous sur les campagnes qui ont entraîné la remise de messages aux destinataires.

Supprimez les messages de campagne présents dans les boîtes aux lettres des utilisateurs. La suppression des messages de campagnes n’est requise que lorsqu’une campagne comprend des e-mails qui n’ont pas déjà été traités par des actions issues d’incidents, la purge automatique à l’heure zéro (ZAP) ou une remédiation manuelle.
Équipe des opérations de sécurité

Activités hebdomadaires

Dans Defender pour Office 365, vous pouvez utiliser les rapports suivants pour passer en revue les tendances de détection des e-mails dans votre organization :

Activité Cadence Description Persona
Passez en revue les rapports de détection des e-mails à l’adresse suivante : Hebdomadaire Passez en revue les tendances de détection des e-mails pour les programmes malveillants, l’hameçonnage et le courrier indésirable par rapport aux bons e-mails. L’observation au fil du temps vous permet de voir les modèles de menace et de déterminer si vous devez ajuster vos stratégies Defender pour Office 365. Administration de la sécurité

Équipe des opérations de sécurité

Suivre et répondre aux menaces émergentes à l’aide de l’analytique des menaces

Utilisez l’analyse des menaces pour passer en revue les menaces actives et tendances.

Activité Cadence Description Persona
Consultez les menaces dans l’analyse des menaces à https://security.microsoft.com/threatanalytics3. Hebdomadaire L’analyse des menaces fournit une analyse détaillée, notamment les éléments suivants :
  • IOC.
  • Requêtes de traque concernant les acteurs malveillants actifs et leurs campagnes.
  • Techniques d’attaque populaires et nouvelles.
  • Vulnérabilités critiques.
  • Surfaces d’attaque courantes.
  • Programmes malveillants répandus.
Équipe des opérations de sécurité

Équipe de chasse aux menaces

Passer en revue les principaux utilisateurs ciblés pour les programmes malveillants et l’hameçonnage

Utilisez l’onglet Utilisateurs les plus ciblés (vue) dans la zone d’informations des affichages Tous les e-mails, Programmes malveillants et Hameçonnage dans Menace Explorer pour découvrir ou confirmer les utilisateurs qui sont les principales cibles des programmes malveillants et des e-mails d’hameçonnage.

Activité Cadence Description Persona
Passez en revue l’onglet Utilisateurs les plus ciblés dans Explorer menaces à l’adresse https://security.microsoft.com/threatexplorer. Hebdomadaire Utilisez les données des utilisateurs les plus ciblés pour décider si vous devez ajuster des stratégies ou des protections pour les utilisateurs identifiés. Ajoutez les utilisateurs concernés aux comptes prioritaires pour bénéficier des avantages suivants : Administration de la sécurité

Équipe des opérations de sécurité

Passez en revue les principaux programmes malveillants et campagnes d’hameçonnage qui ciblent vos organization

Les vues de campagne révèlent les attaques par programme malveillant et par hameçonnage contre votre organisation. Pour plus d’informations, consultez Vues de campagne dans Microsoft Defender pour Office 365.

Activité Cadence Description Persona
Utilisez les vues de campagne sur https://security.microsoft.com/campaigns pour passer en revue les programmes malveillants et les attaques par hameçonnage qui vous affectent. Hebdomadaire Découvrez les attaques et les techniques et ce que Defender pour Office 365 a pu identifier et bloquer.

Pour plus d’informations sur une campagne, utilisez Télécharger le rapport sur les menaces dans les affichages de campagne.
Équipe des opérations de sécurité

Activités ad hoc

Conseil

Pour obtenir un aperçu rapide de la façon d’examiner les messages électroniques dans Microsoft Defender pour Office 365, regardez cette courte vidéo : https://youtu.be/5hA7VfaMvqs.

Examen manuel et suppression des e-mails

Utilisez l’activité suivante pour examiner et supprimer manuellement les e-mails malveillants si nécessaire.

Activité Cadence Description Persona
Examinez et supprimez les e-mails incorrects dans Threat Explorer sur https://security.microsoft.com/threatexplorer en fonction des demandes des utilisateurs. Ad hoc Utilisez l’action Déclencher l’investigation dans Threat Explorer pour démarrer un playbook d’investigation et de réponse automatisé sur n’importe quel e-mail des 30 derniers jours. Le déclenchement manuel d’une investigation permet de gagner du temps et des efforts en incluant de manière centralisée :
  • Une enquête sur la cause racine.
  • Étapes pour identifier et mettre en corrélation les menaces.
  • Actions recommandées pour atténuer ces menaces.

Pour plus d’informations, consultez Exemple : un message d’hameçonnage signalé par l’utilisateur déclenche un guide pratique d’investigation

Vous pouvez également utiliser threat Explorer pour examiner manuellement les e-mails à l’aide de puissantes fonctionnalités de recherche et de filtrage et effectuer une action de réponse manuelle directement à partir du même endroit. Actions manuelles disponibles :
  • Accéder à la boîte de réception
  • Passer au courrier indésirable
  • Déplacer vers éléments supprimés
  • Suppression réversible
  • Suppression définitive.
Équipe des opérations de sécurité

Recherche proactive des menaces

Utilisez les activités suivantes pour rechercher de manière proactive les menaces entre les outils Defender for Office 365.

Activité Cadence Description Persona
Recherche régulière et proactive de menaces : . Ad hoc Recherchez les menaces à l’aide du Explorer des menaces et de la chasse avancée. Équipe des opérations de sécurité

Équipe de chasse aux menaces
Partager des requêtes de chasse. Ad hoc Partagez activement des requêtes fréquemment utilisées et utiles au sein de l’équipe de sécurité pour accélérer la recherche et la correction manuelles des menaces.

Utilisez les indicateurs de menace et les requêtes partagées dans la chasse avancée.
Équipe des opérations de sécurité

Équipe de chasse aux menaces
Créez des règles de détection personnalisées à l’adresse https://security.microsoft.com/custom_detection. Ad hoc Créez des règles de détection personnalisées pour surveiller de manière proactive les événements, les modèles et les menaces en fonction de Defender for Office 365 données dans la chasse avancée. Les règles de détection contiennent des requêtes de chasse avancées qui génèrent des alertes en fonction des critères de correspondance. Équipe des opérations de sécurité

Équipe de chasse aux menaces

Passer en revue les configurations de stratégie Defender pour Office 365

Passez en revue les activités de configuration de stratégie suivantes pour vous aider à maintenir la posture de sécurité de votre organisation.

Activité Cadence Description Persona
Passez en revue la configuration des stratégies Defender pour Office 365 à l’adresse https://security.microsoft.com/configurationAnalyzer. Ad hoc

Mensuel
Utilisez l’analyseur de configuration pour comparer vos paramètres de stratégie existants aux valeurs Standard ou Strict recommandées pour Defender pour Office 365. L’analyseur de configuration identifie les modifications accidentelles ou malveillantes qui peuvent réduire la posture de sécurité de votre organization.

Vous pouvez également utiliser l’outil ORCA basé sur PowerShell.
Administration de la sécurité

Équipe de messagerie
Consultez les substitutions de détection dans Defender pour Office 365 à l’adresse https://security.microsoft.com/reports/TPSMessageOverrideReportATP Ad hoc

Mensuel
Utilisez la >vue Répartition du graphique par raison de l’option Afficher les données par dérogation système dans le rapport d’état de la protection contre les menaces pour examiner les e-mails identifiés comme du hameçonnage, mais remis en raison de paramètres de stratégie ou de dérogation utilisateur.

Examinez de manière proactive, supprimez ou affinez les dérogations afin d’empêcher la distribution de messages électroniques identifiés comme malveillants.
Administration de la sécurité

Équipe de messagerie

Examiner les détections de falsification et d’usurpation d’identité

Utilisez l’activité suivante pour examiner les détections d’usurpation d’identité et les détections d’emprunt d’identité et ajuster le filtrage en fonction des besoins.

Activité Cadence Description Persona
Passez en revue les insights d'usurpation d’identité et les insights de détection d’emprunt d’identité à l’adresse . Ad hoc

Mensuel
Utilisez l’analyse de falsification et l’analyse d’usurpation d’identité pour ajuster le filtrage des détections de falsification et d’usurpation d’identité. Administration de la sécurité

Équipe de messagerie

Vérifier l’appartenance au compte prioritaire

Passez en revue régulièrement l’appartenance aux comptes prioritaires pour que les protections soient alignées sur les modifications de l’organisation.

Activité Cadence Description Persona
Vérifiez qui est défini comme compte prioritaire à l’adresse https://security.microsoft.com/securitysettings/userTags. Ad hoc Maintenez l’appartenance des comptes prioritaires à jour avec les modifications de l’organisation afin d’obtenir les avantages suivants pour ces utilisateurs :
  • Meilleure visibilité dans les rapports.
  • Filtrage des incidents et des alertes.
  • Heuristique personnalisée pour les modèles de flux de messagerie de l’exécutif (protection des comptes prioritaires).

Utilisez des étiquettes utilisateur personnalisées pour que d’autres utilisateurs obtiennent :
  • Meilleure visibilité dans les rapports.
  • Filtrage des incidents et des alertes.
Équipe des opérations de sécurité

Annexe : Defender for Office 365 outils, autorisations et intégration SIEM/SOAR

En savoir plus sur les Microsoft Defender pour les outils et processus Office 365

Les membres de l’équipe d’opérations de sécurité et de réponse doivent intégrer les outils et fonctionnalités Defender pour Office 365 dans les enquêtes et les processus de réponse existants. L’apprentissage des nouveaux outils et fonctionnalités peut prendre du temps, mais il s’agit d’une partie essentielle du processus d’intégration. Le moyen le plus simple pour les membres de SecOps et de l’équipe de sécurité de messagerie d’en savoir plus sur Defender pour Office 365 consiste à utiliser le contenu de formation disponible dans le cadre du contenu de formation Ninja sur https://aka.ms/mdoninja.

Le contenu de formation Ninja est structuré pour différents niveaux de connaissances (principes de base, intermédiaires et avancés) avec plusieurs modules par niveau.

De courtes vidéos pour des tâches spécifiques sont également disponibles dans la Microsoft Defender pour Office 365 chaîne YouTube.

Autorisations pour Defender pour les activités et les tâches Office 365

Les autorisations de gestion de Defender pour Office 365 dans le portail Microsoft Defender et PowerShell sont basées sur le modèle d’autorisations de contrôle d’accès en fonction du rôle (RBAC). RBAC est le même modèle d’autorisations que celui utilisé par la plupart des services Microsoft 365. Pour plus d’informations, consultez Autorisations dans le portail Microsoft Defender.

Remarque

Privileged Identity Management (PIM) dans Microsoft Entra ID est également un moyen d’attribuer les autorisations requises au personnel SecOps. Pour plus d’informations, consultez Privileged Identity Management (PIM) et pourquoi l’utiliser avec Microsoft Defender pour Office 365.

Les autorisations suivantes (rôles et groupes de rôles) sont disponibles dans Defender pour Office 365 et peuvent être utilisées pour accorder l’accès aux membres de l’équipe de sécurité :

  • Microsoft Defender le contrôle d’accès en fonction du rôle (RBAC) unifié : expérience de gestion des autorisations unique qui fournit un emplacement central permettant aux administrateurs de contrôler les autorisations utilisateur dans différentes solutions de sécurité. Pour plus d’informations, consultez Microsoft Defender RBAC unifié. Pour obtenir des autorisations spécifiques à Defender for Office 365, consultez les autorisations RBAC unifiées pour Defender for Office 365. Pour une configuration pas à pas, consultez Comment configurer le RBAC unifié pour Defender for Office 365.

    • Accès en lecture aux en-têtes des e-mails et des messages Teams : Opérations de sécurité/Données brutes (e-mail et collaboration)/Métadonnées des e-mails et de la collaboration (lecture).
    • Afficher un aperçu et télécharger des messages électroniques : Opérations de sécurité/Données brutes (e-mail & collaboration)/Email & contenu de collaboration (lecture).
    • Corriger les e-mails malveillants : opérations de sécurité/données de sécurité/Email & collaboration actions avancées (gérer).
  • Microsoft Entra ID : rôles centralisés qui attribuent des autorisations pour tous les services Microsoft 365, y compris Defender pour Office 365. Vous pouvez afficher les rôles Microsoft Entra et les utilisateurs affectés dans le portail Microsoft Defender, mais vous ne pouvez pas les gérer directement. Au lieu de cela, vous gérez Microsoft Entra rôles et membres sur https://aad.portal.azure.com/#view/Microsoft_AAD_IAM/RolesManagementMenuBlade/~/AllRoles/adminUnitObjectId//resourceScope/%2F. Les rôles les plus fréquents utilisés par les équipes de sécurité sont les suivants :

  • Exchange Online et Email & collaboration : rôles et groupes de rôles qui accordent des autorisations spécifiques à Microsoft Defender pour Office 365. Les rôles suivants ne sont pas disponibles dans Microsoft Entra ID, mais peuvent être importants pour les équipes de sécurité :

    • Rôle de prévisualisation (Email & collaboration) : Attribuer ce rôle aux membres de l’équipe qui doivent prévisualiser ou télécharger des messages email dans le cadre des activités d’enquête. Permet aux utilisateurs de prévisualiser et de télécharger des messages électroniques à partir de boîtes aux lettres dans le cloud à l’aide de Threat Explorer (Explorer) ou de Détections en temps réel et de la page de l’entité de message électronique.

      Par défaut, le rôle En préversion est attribué uniquement aux groupes de rôles suivants :

      • Enquêteur de données
      • Gestionnaire eDiscovery

      Vous pouvez ajouter des utilisateurs à ces groupes de rôles, ou vous pouvez créer un groupe de rôles avec le rôle Aperçu attribué et ajouter les utilisateurs au groupe de rôles personnalisé.

    • Rôle de recherche et de purge (Email & collaboration) : Approuver la suppression des messages malveillants comme recommandé par AIR ou prendre des mesures manuelles sur les messages dans des expériences de chasse comme Threat Explorer.

      Par défaut, le rôle Rechercher et vider est attribué uniquement aux groupes de rôles suivants :

      • Enquêteur de données
      • Gestion de l’organisation

      Vous pouvez ajouter des utilisateurs à ces groupes de rôles, ou vous pouvez créer un groupe de rôles avec le rôle Rechercher et vider attribué et ajouter les utilisateurs au groupe de rôles personnalisé.

    • Gestionnaire de la liste d’autorisation et de blocage du locataire (Exchange Online) : Gérez les entrées d’autorisation et de blocage dans la liste d’autorisation/de blocage du locataire. Le blocage des URL, des fichiers (à l’aide du hachage de fichier) ou des expéditeurs est une action de réponse utile à effectuer lors de l’examen des e-mails malveillants qui ont été remis.

      Par défaut, ce rôle est attribué uniquement au groupe de rôles Opérateur de sécurité dans Exchange Online, et non dans Microsoft Entra ID. L’appartenance au rôle Opérateur de sécurité dans Microsoft Entra IDne vous permet pas de gérer les entrées de la liste verte/bloquée du locataire.

      Les membres des rôles Administrateur de la sécurité ou Gestion de l’organisation dans Microsoft Entra ID ou les groupes de rôles correspondants dans Exchange Online sont en mesure de gérer les entrées dans la liste verte/bloquée du locataire.

Intégration SIEM/SOAR

Defender pour Office 365 expose la plupart de ses données via un ensemble d’API programmatiques. Ces API vous aident à automatiser les workflows et à utiliser pleinement les fonctionnalités de Defender pour Office 365. Les données sont disponibles via les API Microsoft Defender et peuvent être utilisées pour intégrer des Defender for Office 365 dans des solutions SIEM/SOAR existantes.

  • API d’incident : les alertes Defender for Office 365 et les enquêtes automatisées sont des parties actives des incidents dans Microsoft Defender. Les équipes de sécurité peuvent se concentrer sur les éléments critiques en regroupant l’étendue complète de l’attaque et toutes les ressources impactées.

  • API de streaming d’événements : permet l’expédition d’événements et d’alertes en temps réel dans un seul flux de données à mesure qu’ils se produisent. Les types d’événements pris en charge dans Defender pour Office 365 sont les suivants :

    Les événements contiennent les données du traitement de tous les e-mails (y compris les messages intra-organisation) au cours des 30 derniers jours.

  • API De repérage avancé : autorise la chasse aux menaces inter-produits.

  • API d’évaluation des menaces : peut être utilisée pour signaler le courrier indésirable, les URL d’hameçonnage ou les pièces jointes de programmes malveillants directement à Microsoft.

Pour connecter Defender pour Office 365 incidents et données brutes avec Microsoft Sentinel, vous pouvez utiliser le connecteur Microsoft Defender XDR (M365D)

Vous pouvez utiliser l’exemple « Hello World » suivant pour tester l’accès de l’API à Microsoft Defender API : Hello World pour Microsoft Defender XDR’API REST.

Pour plus d’informations sur l’intégration des outils SIEM, consultez Intégrer vos outils SIEM à Microsoft Defender XDR.

Résoudre les faux positifs et les faux négatifs dans Defender pour Office 365

Les messages signalés par l’utilisateur et les envois de messages électroniques par l’administrateur sont des signaux de renforcement positifs critiques pour nos systèmes de détection machine learning. Les soumissions nous aident à examiner, à trier, à apprendre rapidement et à atténuer les attaques. Le signalement actif de faux positifs et de faux négatifs est une activité importante qui fournit des commentaires à Defender pour Office 365 lorsque des erreurs sont commises lors de la détection.

Les organisations disposent de plusieurs options pour configurer les messages signalés par l’utilisateur. Selon la configuration, les équipes de sécurité peuvent être plus actives lorsque les utilisateurs envoient des faux positifs ou des faux négatifs à Microsoft :

  • Les messages signalés par l’utilisateur sont envoyés à Microsoft à des fins d’analyse lorsque les paramètres signalés par l’utilisateur sont configurés avec l’un des paramètres suivants :

    • Envoyez les messages signalés à : Microsoft uniquement.
    • Envoyez les messages signalés à : Microsoft et ma boîte aux lettres de création de rapports.

    Les membres des équipes de sécurité doivent effectuer des soumissions d’administrateur ad hoc lorsque l’équipe d’exploitation découvre des faux positifs ou des faux négatifs qui n’ont pas été signalés par les utilisateurs.

  • Lorsque les messages signalés par l’utilisateur sont configurés pour envoyer des messages uniquement à la boîte aux lettres de l’organization, les équipes de sécurité doivent activement envoyer des faux positifs et des faux négatifs signalés par l’utilisateur à Microsoft via des soumissions d’administrateur.

Lorsqu’un utilisateur signale un message comme hameçonnage, Defender pour Office 365 génère une alerte et l’alerte déclenche un playbook AIR. La logique d’incident met en corrélation ces informations avec d’autres alertes et événements lorsque cela est possible. Cette consolidation des informations permet aux équipes de sécurité de trier, d’examiner et de répondre aux messages signalés par les utilisateurs.

Conseil

Dans les organisations avec Defender pour Office 365 Plan 2 et Security Copilot, l’agent de triage de hameçonnage peut trier et classifier de manière autonome les e-mails de hameçonnage signalés par l’utilisateur à grande échelle, ce qui réduit le travail d’investigation répétitif et accélère la réponse.

Le pipeline de soumission du service suit un processus étroitement intégré lorsque les utilisateurs envoient des messages de signalement et lorsque les administrateurs soumettent des messages. Ce processus comprend les éléments suivants :

  • Réduction du bruit.
  • Triage automatisé.
  • Notation par les analystes de sécurité et les solutions basées sur le Machine Learning en partenariat humain.

Pour plus d’informations, consultez Microsoft Defender pour Office 365 blog - Signalement d’un e-mail dans Defender pour Office 365.

Les membres de l’équipe de sécurité peuvent effectuer des soumissions à partir de plusieurs emplacements dans le portail Microsoft Defender à l’adresse https://security.microsoft.com:

  • Soumission par l’administrateur: utilisez la page Soumissions pour soumettre à Microsoft les spams, les tentatives d’hameçonnage, les URL et les fichiers suspects.

  • Directement à partir de Threat Explorer à l’aide de l’une des actions de message suivantes :

    • Signaler comme propre
    • Signaler l’hameçonnage
    • Signaler les programmes malveillants
    • Signaler le courrier indésirable

    Vous pouvez sélectionner jusqu’à 10 messages pour effectuer une soumission en bloc. Les soumissions d’administration créées à l’aide de ces méthodes sont visibles sur les onglets correspondants de la page Soumissions.

Pour l’atténuation à court terme des faux négatifs, les équipes de sécurité peuvent gérer directement les entrées de bloc pour les fichiers, les URL, les domaines ou les adresses e-mail dans la liste d’autorisation/de blocage des locataires.

Pour atténuer à court terme les faux positifs, les équipes de sécurité ne peuvent pas gérer directement les entrées d’autorisation de domaines et d’adresses e-mail dans la liste Autoriser/Bloquer du locataire. Au lieu de cela, ils doivent utiliser les soumissions de l’administrateur pour signaler le message électronique en tant que faux positif. Pour obtenir des instructions, consultez Signaler un bon e-mail à Microsoft.

La mise en quarantaine dans Defender pour Office 365 contient des messages et des fichiers potentiellement dangereux ou indésirables. Les équipes de sécurité peuvent afficher, publier et supprimer tous les types de messages mis en quarantaine pour tous les utilisateurs. Cette fonctionnalité permet aux équipes de sécurité de répondre efficacement lorsqu’un fichier ou un message faux positif est mis en quarantaine.

Intégrer des outils de création de rapports non Microsoft aux messages signalés par les utilisateurs dans Defender pour Office 365

Si votre organization utilise un outil de création de rapports non-Microsoft qui permet aux utilisateurs de signaler en interne les e-mails suspects, vous pouvez intégrer l’outil aux fonctionnalités de message signalés par l’utilisateur de Defender pour Office 365. L’intégration d’un outil de signalement non-Microsoft aux capacités de signalement des messages par les utilisateurs de Defender for Office 365 offre les avantages suivants aux équipes de sécurité :

  • Intégration aux fonctionnalités AIR de Defender pour Office 365.
  • Triage simplifié.
  • Temps d’investigation et de réponse réduits.

Désignez la boîte aux lettres de création de rapports où les messages signalés par l’utilisateur sont envoyés sur la page Paramètres signalés par l’utilisateur dans le portail Microsoft Defender à l’adresse https://security.microsoft.com/securitysettings/userSubmission. Pour plus d’informations, consultez Paramètres signalés par l’utilisateur.

Remarque

Lorsqu’un message signalé par l’utilisateur arrive dans la boîte aux lettres de création de rapports, Defender pour Office 365 génère automatiquement l’alerte nommée Email signalée par l’utilisateur comme programme malveillant ou hameçonnage. L’alerte E-mail signalé par l’utilisateur comme contenant un programme malveillant ou de l’hameçonnage lance un playbook AIR. Le playbook exécute une série d’étapes automatisées d’investigation :

  • Collecter des données sur l’e-mail spécifié.
  • Collectez des données sur les menaces et les entités associées à cet e-mail (par exemple, les fichiers, les URL et les destinataires).
  • Fournissez les actions recommandées à l’équipe SecOps en fonction des résultats de l’enquête.

Les e-mails signalés par l’utilisateur en tant que programmes malveillants ou alertes de phish, les enquêtes automatisées et leurs actions recommandées sont automatiquement corrélées aux incidents dans Microsoft Defender. La corrélation des alertes, des enquêtes automatisées et des actions recommandées pour les incidents simplifie davantage le processus de triage et de réponse pour les équipes de sécurité. Si plusieurs utilisateurs signalent des messages identiques ou similaires, tous les utilisateurs et messages sont corrélés dans le même incident.

Les données des alertes et des enquêtes dans Defender for Office 365 sont automatiquement comparées aux alertes et enquêtes dans les autres produits Microsoft Defender :

  • Microsoft Defender pour point de terminaison
  • Microsoft Defender for Cloud Apps (Solution de protection pour applications Cloud)
  • Microsoft Defender pour Identity

Si une relation est découverte, le système crée un incident qui donne une visibilité pour l’ensemble de l’attaque.