Recommandations de sécurité

Remarque

La section Gestion des vulnérabilités dans le portail Microsoft Defender se trouve désormais sous Gestion des expositions. Avec cette modification, vous pouvez désormais utiliser et gérer les données d’exposition de sécurité et les données de vulnérabilité dans un emplacement unifié, afin d’améliorer vos fonctionnalités de gestion des vulnérabilités existantes. En savoir plus.

Ces modifications sont pertinentes pour les clients en préversion (Microsoft Defender XDR + Microsoft Defender pour Identity option d’aperçu).

Important

Le modèle de scoring pour les recommandations a été mis à jour avec le nouveau modèle de score d’exposition. Vous pouvez remarquer des modifications dans l’ordre de priorité et les valeurs d’impact. Ce comportement est attendu pendant la période de transition. En savoir plus sur le nouveau score d’exposition.

Les faiblesses de cybersécurité identifiées dans votre organization sont mappées à des recommandations de sécurité exploitables et hiérarchisées en fonction de leur impact. Des recommandations classées par ordre de priorité permettent de réduire le temps nécessaire à l'atténuation ou à la correction des vulnérabilités et à la mise en conformité.

Chaque recommandation de sécurité inclut des étapes de correction actionnables. Pour faciliter la gestion des tâches, la recommandation peut également être envoyée à l’aide de Microsoft Intune et Microsoft Endpoint Configuration Manager. Lorsque le paysage des menaces change, la recommandation change également à mesure qu’elle collecte en continu des informations à partir de votre environnement.

Conseil

Pour obtenir des Notifications par e-mail sur les nouveaux événements de vulnérabilité, consultez Configurer des Notifications par e-mail de vulnérabilité dans Microsoft Defender pour point de terminaison.

Remarque

La précision de l’évaluation dépend de la réussite de la collecte de données par Defender for Endpoint. Le mode de langage restreint de PowerShell, AppLocker, WDAC ou des stratégies similaires de contrôle des applications peuvent restreindre les scripts de collecte requis de Defender for Endpoint et nuire à la précision de l’évaluation. Pour savoir comment configurer des règles d’autorisation pour autoriser l’exécution de ces scripts, consultez Autoriser les scripts Microsoft Defender for Endpoint avec le contrôle des scripts WDAC.

Mode de fonctionnement

Chaque appareil de la organization est noté en fonction de trois facteurs importants pour aider les clients à se concentrer sur les bonnes choses au bon moment.

  • Menace : caractéristiques des vulnérabilités et des attaques dans les appareils et l’historique des violations de votre organisation. En fonction de ces facteurs, les recommandations de sécurité affichent les liens correspondants vers les alertes actives, les campagnes de menaces en cours et leurs rapports d’analyse des menaces correspondants.
  • Probabilité de violation : posture de sécurité et résilience de votre organization face aux menaces.
  • Valeur métier : les ressources, les processus critiques et les propriétés intellectuelles de votre organization.

Remarque

Avec le nouveau score d’exposition, le modèle de scoring intègre également les données de prédiction d’exploitation (EPSS) et les facteurs de contexte d’actifs tels que l’état internet et la criticité des ressources. Ces facteurs supplémentaires sont reflétés dans les scores d’impact des recommandations.

Dans le portail Microsoft Defender, effectuez l’une des opérations suivantes :

  • Si vous êtes un client Microsoft Defender XDR + Microsoft Defender pour Identity en préversion, vous pouvez afficher les recommandations dans l’une des pages suivantes :
    • Sélectionnez Gestion de l’exposition>Recommandations.
    • Consultez les principales recommandations de sécurité dans la page Gestion de l’exposition>Gestion des vulnérabilités>Vue d’ensemble, sous Principales recommandations relatives aux points de terminaison.
  • Si vous êtes un client existant, vous pouvez afficher les recommandations dans l’une des pages suivantes :
    • Accédez à Points de terminaison>Gestion des vulnérabilités>Recommandations.
    • Consultez les principales recommandations de sécurité sur la page Gestion des vulnérabilités>Tableau de bord, sous Principales recommandations de sécurité.

Principales recommandations en matière de sécurité

Remarque

Cette section décrit l’expérience Gestion des vulnérabilités Microsoft Defender pour les clients qui utilisent la préversion Microsoft Defender XDR + Microsoft Defender pour Identity. Cette expérience s’inscrit dans le cadre de l’intégration de Gestion des vulnérabilités Microsoft Defender à Gestion de l’exposition de Sécurité Microsoft. En savoir plus.

En tant qu’administrateur de la sécurité, vous pouvez examiner les points suivants :

L’objectif est de réduire l’exposition de votre organization aux vulnérabilités et d’augmenter la sécurité des appareils de votre organization afin d’être plus résiliente contre les attaques contre les menaces de cybersécurité. La liste des principales recommandations de sécurité peut vous aider à atteindre cet objectif.

Dans la page Vue d’ensemble , les recommandations des principaux points de terminaison répertorient les opportunités d’amélioration classées par ordre de priorité en fonction des facteurs importants mentionnés dans la section précédente : menace, probabilité de violation et valeur. La sélection d’une recommandation vous permet d’accéder à la page des recommandations de sécurité avec plus de détails.

Vue d’ensemble des recommandations de sécurité

Dans la page Recommandations, vous pouvez afficher les recommandations de sécurité de votre organization, le nombre de faiblesses détectées, les composants associés, les insights sur les menaces, le nombre d’appareils exposés, les status d’appareils, le type de correction, les activités de correction et les balises associées. Vous pouvez également voir comment votre score d’exposition et votre degré de sécurisation pour les appareils changent lorsque les recommandations sont implémentées.

Si vous êtes un client Microsoft Defender XDR + Microsoft Defender pour Identity en préversion, ces informations s’affichent sous la section Vulnérabilités de la page Recommandations.

La couleur du graphique Appareils exposés change à mesure que la tendance change. Si le nombre d’appareils exposés augmente, la couleur devient rouge. En cas de diminution du nombre d’appareils exposés, la couleur du graphe devient verte.

Remarque

La gestion des vulnérabilités montre les appareils qui étaient en cours d’utilisation au cours des 30 derniers jours. Cela diffère de l’état de l’appareil dans Defender pour point de terminaison, où un appareil a le statut Inactive s’il ne communique pas avec le service pendant plus de sept jours.

Capture d’écran du tableau de bord de gestion des vulnérabilités avec les recommandations de sécurité mises en évidence.

Icônes

Les icônes utiles appellent également rapidement votre attention sur :

  • flèche atteignant une cible d’alertes actives possibles
  • exploits publics associés à red bug
  • informations sur les recommandations d’ampoules

Impact

La colonne Impact affiche l’impact potentiel sur votre score d’exposition et le degré de sécurisation des appareils une fois qu’une recommandation est implémentée. Vous devez hiérarchiser les éléments qui réduisent votre score d’exposition et augmentent votre degré de sécurisation pour les appareils.

  • La réduction potentielle de votre score d’exposition s’affiche comme suit : . Un score d’exposition inférieur signifie que les appareils sont moins vulnérables à l’exploitation.

  • L’augmentation prévue de votre degré de sécurisation pour les appareils s’affiche comme suit : . Un degré de sécurité plus élevé pour les appareils signifie que vos points de terminaison sont plus résilients contre les attaques de cybersécurité.

Considérations relatives à l’impact

  • Avec le nouveau modèle de score d’exposition, les valeurs d’impact indiquées sur les recommandations sont plus précises. Le nouveau modèle calcule l’impact par ressource et par vulnérabilité, de sorte que la réduction du score prédite reflète étroitement la réduction réelle que vous voyez après la correction.

  • Le modèle est conçu pour être plus précis, mais il n’est pas garanti que le mouvement du score d’exposition soit monotone. Dans un recalcul quotidien, les vulnérabilités nouvellement découvertes peuvent compenser les réductions par rapport à la correction terminée.

  • Cette transition affecte uniquement les calculs de score d’exposition. Cela ne change pas la façon dont le degré de sécurisation Microsoft pour les appareils est calculé.

  • Une fois qu’une action de correction est effectuée, le nouveau score d’exposition recalcule quotidiennement. Comptez jusqu’à 24 heures pour que les valeurs de score et d’impact mises à jour soient reflétées. Étant donné que le score d’exposition tient compte de plusieurs facteurs, notamment les nouvelles corrections et les vulnérabilités nouvellement découvertes, la réduction réelle du score peut différer légèrement de l’impact prédit.

  • Lorsque vous appliquez des exceptions de recommandation, la colonne Appareils exposés peut également afficher des données antérieures à l’application des exceptions, y compris les appareils qui appartiennent à des groupes d’appareils couverts par une exception active basée sur un groupe d’appareils. Pour plus d’informations, consultez Appareils exposés et impact après les exceptions.

Explorer les options de recommandation de sécurité

  1. Sélectionnez la recommandation de sécurité que vous souhaitez examiner ou traiter dans la liste.

    Exemple de page de volet de recommandation de sécurité.

  2. Dans le menu déroulant, vous pouvez choisir l’une des options suivantes :

    • Ouvrir la page du logiciel : ouvrez la page du logiciel pour obtenir plus de contexte sur le logiciel et la façon dont il est distribué. Les informations peuvent inclure le contexte des menaces, les recommandations associées, les faiblesses découvertes, le nombre d’appareils exposés, les vulnérabilités découvertes, les noms et les détails des appareils sur lesquels le logiciel est installé et la distribution de versions.

    • Options de correction : envoyez une demande de correction pour ouvrir un ticket dans Microsoft Intune pour que votre administrateur informatique le récupère et l’adresse. Suivez l’activité de correction dans la page correction.

    • Options d’exception : envoyez une exception, fournissez une justification et définissez la durée de l’exception si vous ne parvenez pas encore à résoudre le problème.

Remarque

Lorsqu’une modification logicielle est apportée sur un appareil, il faut généralement 2 heures pour que les données soient reflétées dans le portail de sécurité. Toutefois, cela peut parfois prendre plus de temps. Les modifications de configuration peuvent prendre entre 4 et 24 heures.

Examiner les modifications dans l’exposition ou l’impact de l’appareil

En cas d’augmentation importante du nombre d’appareils exposés ou d’une forte augmentation de l’impact sur votre score d’exposition organization et le degré de sécurisation des appareils, cette recommandation de sécurité mérite d’être étudiée.

  1. Sélectionnez une recommandation, puis sélectionnez Ouvrir la page du logiciel.

  2. Sélectionnez l’onglet Chronologie d’événements pour afficher tous les événements ayant un impact sur ce logiciel, tels que les nouvelles vulnérabilités ou les nouvelles attaques publiques. En savoir plus sur les chronologie d’événements.

  3. Décidez comment gérer la hausse ou l’exposition de votre organisation, par exemple en soumettant une demande de correction.

Conseil

Si vous voyez des modifications inattendues dans les valeurs d’impact de recommandation ou l’ordre de priorité, cela peut être dû à la transition vers le nouveau modèle de score d’exposition. Le nouveau modèle prend en compte des facteurs supplémentaires tels que les données de prédiction d’exploitation et le contexte des ressources. Passez en revue les valeurs d’impact mises à jour, car elles prédisent désormais plus précisément la réduction réelle du score à partir de la correction.

Recommandations sur les appareils

Pour afficher la liste des recommandations de sécurité qui s’appliquent à un appareil, procédez comme suit :

  1. Accédez au menu de navigation Inventaire des appareils via Ressources>Appareils , puis sélectionnez un appareil.

  2. Sélectionnez l’onglet Recommandations de sécurité pour afficher la liste des recommandations de sécurité pour l’appareil.

    Capture d’écran de la page d’inventaire des certificats

Remarque

Si la Microsoft Defender pour l’intégration IoT est activée dans Defender pour point de terminaison, les recommandations pour les appareils IoT d’entreprise qui apparaissent sous l’onglet Appareils IoT s’affichent sur la page recommandations de sécurité. Pour plus d’informations, consultez Activer la sécurité IoT d’entreprise avec Defender pour point de terminaison.

Considérations relatives aux recommandations de configuration de la sécurité

Les recommandations de sécurité reflètent les appareils qui correspondent aux critères de recommandation pendant la fenêtre d’évaluation des recommandations. L’exposition, la configuration et l’état de l’appareil peuvent changer au fil du temps, et les expériences Defender peuvent s’actualiser à des moments différents. Par conséquent, les appareils exposés dans une recommandation peuvent différer temporairement des derniers résultats de l’inventaire des appareils.

Pour les recommandations basées sur des données également visibles dans l’inventaire des appareils, utilisez l’inventaire des appareils pour valider les dernières status au niveau de l’appareil et appliquer les filtres qui correspondent au scénario de recommandation. Par exemple, lorsque vous passez en revue la recommandation Réduire l’exposition Internet entrante inutile sur les appareils accessibles sur Internet , utilisez le filtre accessible sur Internet et un filtre de temps approprié, tel que Les 30 derniers jours, pour aligner plus étroitement les résultats de l’inventaire des appareils avec l’étendue de la recommandation.

Si un appareil a été récemment corrigé, ou si son exposition ou sa configuration a récemment changé, laissez à la recommandation le temps de refléter le dernier état.

Demander une correction

La fonctionnalité de correction de gestion des vulnérabilités comble l’écart entre les administrateurs de la sécurité et les administrateurs informatiques via le flux de travail de demande de correction. Les administrateurs de sécurité comme vous peuvent demander à l’administrateur informatique de corriger une vulnérabilité à partir de la page Recommandations de sécurité pour Intune. En savoir plus sur les options de correction

Comment demander une correction

  1. Sélectionnez une recommandation de sécurité pour laquelle vous souhaitez demander une correction, puis sélectionnez Options de correction.

  2. Remplissez le formulaire et sélectionnez Envoyer la demande.

  3. Pour afficher la status de votre demande de correction, accédez à la page Correction.

Pour plus d’informations, consultez En savoir plus sur la façon de demander une correction.

Déposer une exception

En guise d’alternative à une demande de correction lorsqu’une recommandation n’est pas pertinente pour le moment, vous pouvez créer des exceptions pour les recommandations. En savoir plus sur les exceptions

Seuls les utilisateurs disposant des autorisations appropriées peuvent ajouter des exceptions (voir Microsoft Defender contrôle d’accès en fonction du rôle unifié (RBAC)).

Lorsqu’une exception est créée pour une recommandation, la recommandation n’est plus active. L’état de la recommandation passe à l’exception complète ou partielle (par groupe d’appareils).

Remarque

Lorsque vous appliquez des exceptions de recommandation, la colonne Appareils exposés peut également afficher des données antérieures à l’application des exceptions, y compris les appareils qui appartiennent à des groupes d’appareils couverts par une exception active basée sur un groupe d’appareils. Pour plus d’informations, consultez Appareils exposés et impact après les exceptions.

Comment créer une exception

  1. Sélectionnez la recommandation de sécurité pour laquelle vous souhaitez créer une exception, puis sélectionnez Options d’exception.

    Montrant où se trouvent les options d’exception dans un menu volant de recommandation de sécurité.

  2. Remplissez le formulaire et envoyez-le.

Pour afficher toutes les exceptions, consultez Afficher toutes les exceptions.

Pour créer des exceptions, consultez Créer une exception.

Imprécision du rapport

Vous pouvez signaler un faux positif lorsque vous voyez des informations de recommandation de sécurité vagues, inexactes, incomplètes ou déjà corrigées.

  1. Dans le portail Microsoft Defender, ouvrez une recommandation de sécurité.

  2. Sélectionnez les trois points en regard de la recommandation de sécurité que vous souhaitez signaler, puis sélectionnez Signaler une inexactitude.

  3. Dans le volet volant, sélectionnez la catégorie d’inexactitude dans le menu déroulant, renseignez votre adresse e-mail et les détails concernant l’inexactitude.

  4. Sélectionnez Envoyer. Vos commentaires sont immédiatement envoyés aux experts en gestion des vulnérabilités.