Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Overview
Les playbooks de classification des alertes vous permettent d’examiner et de classer rapidement les alertes pour les attaques connues et de prendre les mesures recommandées pour corriger l’attaque et protéger votre réseau. La classification des alertes permet également de classer correctement l’incident global.
En tant que chercheur en sécurité ou analyste du centre d’opérations de sécurité (SOC), vous devez avoir accès au portail Microsoft Defender pour pouvoir :
- Évaluez et passez en revue les alertes générées et les incidents associés. Voir examiner les alertes.
- Recherchez les données de signaux de sécurité de votre locataire et vérifiez la présence de menaces potentielles et d’activités suspectes. Voir chasse avancée.
Remarque
Vous pouvez faire part à Microsoft de vos commentaires sur les alertes classées comme vrais positifs ou faux positifs, non seulement à la fin de l’investigation, mais aussi au cours de celle-ci. Cela peut aider Microsoft dans l’analyse et la classification futures des événements de sécurité.
Classification des alertes pour Microsoft Defender for Office 365
Microsoft Defender pour Office 365 protège votre organization contre les menaces malveillantes posées par les e-mails, les liens (URL) et les outils de collaboration. Defender pour Office 365 inclut :
Stratégies de protection contre les menaces
Définissez des stratégies de protection contre les menaces pour définir le niveau de protection approprié pour votre organization.
Rapports
Affichez des rapports en temps réel pour surveiller les performances de Defender Office 365 dans votre organization.
Fonctionnalités d’investigation et de réponse aux menaces
Utilisez des outils de pointe pour examiner, comprendre, simuler et prévenir les menaces.
Fonctionnalités d’investigation et de réponse automatisées
Gagnez du temps et des efforts pour examiner et atténuer les menaces.
Les alertes Defender pour Office 365 peuvent être classées comme suit :
- Vrai positif (TP) pour les activités malveillantes confirmées.
- Faux positif (FP) pour une activité non malveillante confirmée.
Remarque
Microsoft Defender portail (portail Microsoft Defender) regroupe les fonctionnalités des portails de sécurité Microsoft existants. Le portail Microsoft Defender met l’accent sur l’accès rapide aux informations, la simplification des dispositions et le regroupement des informations associées pour faciliter l’utilisation.
Classification des alertes pour Microsoft Defender for Cloud Apps
Microsoft Defender for Cloud Apps est un Cloud Access Security Broker (CASB) qui prend en charge différents modes de déploiement, notamment la collecte de journaux, les connecteurs API et le proxy inverse. Il vous offre une visibilité riche, un contrôle sur le déplacement des données et des analyses sophistiquées pour identifier et combattre les cybermenaces sur l’ensemble de vos services cloud tiers et Microsoft.
Defender for Cloud Apps s’intègre en mode natif aux principales solutions Microsoft et est conçu pour les professionnels de la sécurité. Il offre un déploiement simple, une gestion centralisée et des fonctionnalités d’automatisation innovantes.
L’infrastructure Defender for Cloud Apps inclut la possibilité de protéger votre réseau contre les cybermenaces et les anomalies, de détecter les comportements inhabituels dans les applications cloud pour identifier les rançongiciels, les utilisateurs compromis ou les applications malveillantes. Il permet l’analyse de l’utilisation à haut risque et peut corriger automatiquement pour limiter le risque à vos organization.
Defender for Cloud Apps alertes peuvent être classées comme suit :
- TP pour activité malveillante confirmée.
- Vrai positif bénin (B-TP) pour les activités suspectes, mais pas malveillantes, telles qu’un test d’intrusion ou toute autre action suspecte autorisée.
- FP pour les activités non malveillantes confirmées.
Manuels de classification d’alerte disponibles
Consultez ces playbooks pour connaître les étapes permettant de classer plus rapidement les alertes pour les menaces suivantes :
- Activité suspecte de transfert d’e-mail
- Règles de manipulation de la boîte de réception suspectes
- Règles suspectes de transfert de la boîte de réception
- Adresses IP suspectes liées à l’activité de pulvérisation de mot de passe
- Attaques par pulvérisation de mot de passe
- Connecteurs Exchange malveillants
Pour plus d’informations sur la façon d’examiner les alertes avec le portail Microsoft Defender, consultez Examiner les alertes.
Conseil
Voulez-vous en savoir plus ? Collaborez avec la communauté Sécurité Microsoft dans notre communauté technique : Communauté technique Microsoft Defender XDR.