Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Utilisez des politiques d’exclusion pour empêcher la perturbation automatique des attaques dans Microsoft Defender XDR d’appliquer des réponses sélectionnées à des actifs spécifiques.
Les politiques de perturbation automatique des attaques et d’exclusion travaillent ensemble pour contenir les menaces cybernétiques actives. La perturbation automatique des attaques est une capacité intégrée, alimentée par l’IA, qui analyse l’intention de l’attaquant et identifie les actifs compromis. Il peut isoler les appareils ou désactiver les comptes utilisateurs pour stopper une attaque en cours. Les politiques d’exclusion permettent aux équipes de sécurité d’exempter des actifs ou actions spécifiques de ces réponses. Par exemple, vous pouvez empêcher que les serveurs critiques soient isolés ou que les comptes critiques ne soient désactivés afin d’éviter des perturbations non intentionnelles de l’entreprise. Vous pouvez supprimer les exclusions à tout moment pour inclure à nouveau des éléments dans les réponses automatisées.
Prudence
Il n’est pas recommandé d’exclure des ressources des réponses automatisées. Il peut réduire l’efficacité de l’interruption automatique des attaques dans la protection de votre environnement contre les attaques sophistiquées et à fort impact.
Prérequis
Les autorisations requises pour gérer les exclusions de perturbation des attaques dépendent du fait que le contrôle d’accès en fonction du rôle (RBAC) unifié de Microsoft Defender XDR est activé pour la charge de travail concernée.
Exclusions de périphériques
Le tableau suivant liste les autorisations nécessaires pour gérer les exclusions d’appareils.
| RBAC unifié pour les points de terminaison | Autorisation requise |
|---|---|
| Désactivé | Rôle Administrateur de sécurité ou Administrateur général dans Microsoft Entra ID ou le Microsoft 365 admin center. |
| Activé | Rôle Microsoft Entra global Opérateur de sécurité (ou supérieur), ou autorisation Paramètres de sécurité principaux (gérer) dans le RBAC unifié. |
Pour plus d’informations sur l’activation du RBAC unifié, voir Activer Microsoft Defender XDR Unified RBAC.
Exclusions d'identités
Le tableau suivant liste les autorisations nécessaires pour gérer les exclusions d’identité.
| RBAC unifié pour les identités ou les points de terminaison | Autorisation requise |
|---|---|
| Désactivé (identités et points de terminaison) | Rôle Administrateur de sécurité ou Administrateur général dans Microsoft Entra ID ou le Microsoft 365 admin center. |
| Activé (pour les identités ou les points de terminaison) | Rôle Microsoft Entra global Opérateur de sécurité (ou supérieur), ou autorisation Paramètres de sécurité principaux (gérer) dans le RBAC unifié. |
Note
Un lecteur de sécurité peut afficher les exclusions et les balises, mais ne peut pas les modifier.
Types et approches d’exclusion
Vous pouvez exclure des ressources spécifiques ou configurer des règles basées sur des stratégies générales en fonction de vos besoins opérationnels.
Exclure les ressources
Les exclusions de compte d’utilisateur empêchent la désactivation automatique des identités utilisateur spécifiques lorsqu’une attaque est détectée. Utilisez-le pour les comptes de service, les comptes d’administrateur d’urgence ou les identités qui prennent en charge les processus métier critiques.
Les exclusions de groupes d’appareils vous permettent de définir des niveaux d’automatisation pour les groupes d’appareils, en contrôlant si et comment les appareils répondent aux menaces détectées. Utilisez-le pour équilibrer la sécurité avec la continuité d’activité pour l’infrastructure critique, les systèmes hérités ou les appareils exécutant des applications stratégiques.
Les exclusions d’adresses IP empêchent les adresses IP ou plages spécifiques d’être contenues automatiquement. Utilisez-le pour les plages d’adresses IP d’infrastructure critiques, les systèmes hérités ou les services externes sur lesquels votre organisation s’appuie.
Exclure des comptes d’utilisateur
Excluez les comptes d’utilisateur pour empêcher les comptes de service critiques, les comptes d’administrateur d’urgence ou les identités prenant en charge les processus métier critiques d’être automatiquement désactivés lors d’une attaque. Cela permet de maintenir la continuité des activités pour les fonctions essentielles, tandis que les actions d’interruption continuent sur d’autres comptes compromis.
Pour exclure un compte d’utilisateur des réponses automatisées :
Accédez au portail Microsoft Defender et connectez-vous.
Accédez à Paramètres>Microsoft Defender XDR.
Pour exclure un ou plusieurs comptes d’utilisateur des réponses automatisées, procédez comme suit :
Sous Réponse automatisée, sélectionnez Identités.
Sélectionnez Ajouter une exclusion d’utilisateur. Un volet déroulant s’affiche.
Dans le volet volant, entrez les noms des comptes d’utilisateur dans la zone Sélectionner des utilisateurs et sélectionnez les comptes d’utilisateur que vous souhaitez exclure.
Sélectionnez Exclure des utilisateurs pour enregistrer l’exclusion.
Exclure des groupes d’appareils
Excluez les groupes d’appareils afin de protéger l’infrastructure critique, les systèmes hérités ou les appareils exécutant des applications critiques de tout confinement ou isolement automatique. Cette approche vous permet de maintenir l’interruption activée pour la plupart de votre environnement tout en dégrémentant des groupes d’appareils spécifiques qui nécessitent une gestion différente en raison de dépendances opérationnelles.
Prudence
L’exclusion des groupes d’appareils des réponses automatisées a également un impact sur les actions d’investigation et de réponse automatisées .
Pour exclure un groupe d’appareils des réponses automatisées :
Accédez au portail Microsoft Defender et connectez-vous.
Accédez à Paramètres>Microsoft Defender XDR.
Sous Réponses automatisées, sélectionnez Appareils.
Sous l’onglet Groupes d’appareils, choisissez un groupe d’appareils en cochant la case en regard du nom du groupe dans la liste pour configurer les paramètres d’automatisation des interruptions d’attaque.
Dans le volet volant, sélectionnez le niveau d’automatisation approprié pour le groupe d’appareils. Vous pouvez choisir parmi l’un des niveaux d’automatisation suivants appropriés pour votre groupe d’appareils :
- Complet - remédier automatiquement aux menaces : Isoler automatiquement les appareils lorsqu’une menace est détectée.
- Semi - nécessite une approbation pour les dossiers principaux : examinez automatiquement les appareils lorsqu’une alerte est reçue et appliquez des actions de correction, sauf aux éléments dans les dossiers système principaux. Les actions de correction pour les dossiers principaux nécessitent une approbation.
- Semi - nécessite une approbation pour les dossiers non temporaires : examinez et appliquez automatiquement des corrections aux actions dans les dossiers temporaires et de téléchargement lorsqu’une alerte est reçue. Toutes les autres actions de correction nécessitent une approbation.
- Semi - nécessite une approbation pour tous les dossiers : examinez automatiquement les appareils lorsqu’une alerte est reçue. Toutes les actions de correction nécessitent une approbation.
- Aucune réponse automatisée : aucune investigation ou réponse automatisée n’est effectuée pour les appareils de ce groupe.
Sélectionnez Enregistrer pour enregistrer le niveau d’automatisation du groupe d’appareils.
Exclure des adresses IP
Excluez les adresses IP pour empêcher les plages d’adresses IP d’infrastructure critiques, les systèmes hérités ou les services externes d’être bloqués automatiquement. Cette approche est utile pour protéger les ressources réseau dont dépend votre organisation, mais elle n’a peut-être pas la possibilité de répondre à l’endiguement automatisé.
Pour exclure une adresse IP des réponses automatisées :
Accédez au portail Microsoft Defender et connectez-vous.
Accédez à Paramètres>Microsoft Defender XDR.
Sous Réponses automatisées, sélectionnez Appareils.
Dans l’onglet Application de la Politique , sélectionnez Exclure IP pour exclure une adresse IP.
Dans le volet volant, entrez l’adresse IP/la plage d’adresses IP/le sous-réseau IP que vous souhaitez exclure. Vous pouvez ajouter plusieurs adresses IP et sous-réseaux IP en les séparant par une virgule.
Ajoutez un nom et une note pour l’exclusion. Sélectionnez Créer pour enregistrer l’exclusion.
Applications et exclusions de stratégies (préversion)
Lorsque l’interruption automatique des attaques détecte avec une confiance élevée qu’un utilisateur ou un appareil est compromis, elle applique automatiquement des stratégies de confinement aux appareils gérés de votre organisation. Ces stratégies aident à contenir la menace et à l’empêcher de se propager dans votre environnement.
Les exclusions d’applications de politique vous donnent un contrôle granulaire sur la manière dont les politiques d’application automatique des interruptions d’attaque sont appliquées dans votre environnement. Ils permettent de définir des appareils qui ne devraient pas bénéficier de politiques de perturbation spécifiques. Cette flexibilité protège les systèmes sensibles, opérationnellement critiques ou basés sur les exceptions sans désactiver complètement la perturbation automatique des attaques.
L’application de stratégies et les exclusions vous permettent de :
- Gérer les protections pour plusieurs appareils en tant que groupe à l’aide de balises dynamiques
- Conserver la plupart des contrôles d’interruption actifs tout en désactivant de manière sélective des protections spécifiques
- Maintenez un contrôle centralisé sur les paramètres de la stratégie de perturbation activés ou exclus pour chaque groupe d’appareils étiqueté
Commencez par créer un tag ou utilisez un tag existant pour définir les appareils. Créez ensuite une règle qui s’applique à cette balise. Par exemple, vous pouvez créer une balise pour tous les serveurs d’un service spécifique, puis créer une application de stratégie qui s’applique à cette balise. Par défaut, tous les contrôles de stratégie sont activés. En configurant une application de politique pour les appareils balisés, vous pouvez maintenir la perturbation activée et n’exclure que des contrôles spécifiques pour ce groupe.
Créer une balise
Créez une balise pour regrouper des appareils pour une application de stratégie.
Pour créer une balise, accédez à la gestion des règles de ressource dans le portail Microsoft Defender, puis sélectionnez Créer une balise. Fournissez un nom et une description pour la balise, puis définissez des règles dynamiques pour inclure automatiquement des appareils dans la balise en fonction des propriétés de l’appareil, telles que le type d’appareil, le système d’exploitation ou d’autres attributs.
Créer une demande de politique
Accédez au portail Microsoft Defender et connectez-vous.
Accédez à Paramètres>Microsoft Defender XDR.
Pour créer une règle d’application de politique pour les appareils balisés, suivez ces étapes :
Sous Réponses automatisées, sélectionnez Appareils.
Dans l’onglet Application de stratégie , sélectionnez Créer une règle.
Fournissez un nom et une description pour la stratégie, puis sélectionnez Suivant.
Sélectionnez un tag auquel appliquer la politique, puis sélectionnez Suivant.
Configurez les contrôles de perturbation que vous souhaitez désactiver pour les appareils tagués, puis sélectionnez Suivant.
Examinez et envoyez l'application de stratégie.
Supprimer les exclusions
La suppression d’une exclusion permet d’inclure à nouveau la ressource dans les réponses automatisées pour une interruption d’attaque. Lorsqu’une exclusion est supprimée, la ressource n’est plus exclue des réponses automatisées et peut être automatiquement contenue si elle est impliquée dans une attaque qui déclenche une interruption d’attaque.
Dans le portail Microsoft Defender, accédez à Paramètres>Microsoft Defender XDR>Réponse automatisée. Utilisez ensuite l’onglet approprié pour supprimer une exclusion :
- Accédez à la page Identités . Sélectionnez le compte d’utilisateur que vous souhaitez supprimer de la liste, puis sélectionnez Supprimer.
- Accédez à la page Appareils et accédez à l’onglet Adresses IP . Sélectionnez l’adresse IP que vous souhaitez supprimer de la liste, puis sélectionnez Supprimer l’exclusion.
- Les exclusions de groupe d’appareils peuvent être configurées sous l’onglet Groupes d’appareils . Sélectionnez le groupe d’appareils que vous souhaitez configurer dans la liste et choisissez l’exclusion appropriée dans le volet volant. Sélectionnez Enregistrer pour enregistrer l’exclusion.
Pour modifier ou supprimer une application de stratégie, accédez à l’onglet Application de stratégie et sélectionnez la balise avec l’application de stratégie à supprimer. Sélectionnez Modifier ou supprimer.
Désactivation de la neutralisation automatique des attaques
La désactivation de l’interruption des attaques peut augmenter considérablement le risque de sécurité. Au lieu de se désinscrire complètement, envisagez d’exclure des entités spécifiques pour limiter les réponses automatisées uniquement pour certains actifs.
Si vous devez vous désinscrire de la perturbation des attaques, ouvrez une demande de support dans le portail Microsoft Defender avec l’objet Attack disruption opt-out. Dans votre demande, précisez que vous souhaitez vous désinscrire de la perturbation des attaques et incluez une brève explication de votre décision. Ces commentaires nous aident à améliorer la fonctionnalité et à mieux comprendre les besoins des clients. En vous désengageant, vous recevez toujours des alertes liées à l’interruption des attaques, mais aucune action automatisée n’est effectuée.
Contenu connexe
Pour plus d’informations sur l’interruption des attaques, consultez l’article suivant :
Conseil
Voulez-vous en savoir plus ? Collaborez avec la communauté Sécurité Microsoft dans notre communauté technique : Communauté technique Microsoft Defender XDR.