Configurer l’interruption automatique des attaques dans Microsoft Defender XDR

Microsoft Defender XDR comprend de puissantes fonctionnalités d’interruption des attaques automatisées qui peuvent protéger votre environnement contre les attaques sophistiquées à fort impact.

Configurez les fonctionnalités d’interruption d’attaque automatique dans Microsoft Defender XDR. Avant de commencer, examinez les prérequis pour les licences, les autorisations et les exigences de configuration spécifiques au produit. Une fois que vous êtes tous configurés, vous pouvez afficher et gérer les actions d’endiguement dans Incidents et le Centre de notifications. Et, si nécessaire, vous pouvez apporter des modifications aux paramètres d’interruption d’attaque automatique.

Lorsque Microsoft Defender for Endpoint est déployé, la perturbation automatique des attaques peut contenir des appareils et utilisateurs non gérés ou isoler automatiquement une station de travail compromise du réseau. L’isolation automatique des appareils est actuellement en aperçu. Pour plus de détails sur chaque action de réponse, voir Actions de réponse automatisées.

Prérequis

Voici les conditions préalables à la configuration de l’interruption automatique des attaques dans Microsoft Defender :

Besoin Détails
Conditions d’abonnement Un de ces abonnements :
  • Microsoft 365 E5 ou A5
  • Microsoft 365 E3 avec le module complémentaire Suite Microsoft Defender
  • Microsoft 365 E3 avec le module complémentaire Enterprise Mobility + Security E5
  • Microsoft 365 A3 avec le module complémentaire Microsoft 365 A5 Security
  • Windows 10 Entreprise E5 ou A5
  • Windows 11 Entreprise E5 ou A5
  • Enterprise Mobility + Security (EMS) E5 ou A5
  • Office 365 E5 ou A5
  • Microsoft Defender pour point de terminaison (Plan 2)
  • Microsoft Defender pour Identity
  • Microsoft Defender for Cloud Apps (Solution de protection pour applications Cloud)
  • Defender pour Office 365 (Plan 2)
  • Microsoft Defender pour les PME

Consultez Microsoft Defender XDR conditions de licence.

Configuration requise pour le déploiement
  • Déploiement de produits Defender (par exemple, Defender pour point de terminaison, Defender for Office 365, Defender pour Identity et Defender for Cloud Apps)
    • Plus le déploiement est large, plus la protection est étendue. Par exemple, si un signal Microsoft Defender for Cloud Apps est utilisé dans une certaine détection, ce produit est requis pour détecter le scénario d’attaque spécifique approprié.
    • De même, chaque produit Defender doit être déployé pour exécuter ses actions de réponse automatisées. Par exemple, Microsoft Defender for Endpoint doit contenir un appareil non géré ou isoler une station de travail embarquée.
  • Microsoft Defender for Endpoint device discovery est réglé sur Découverte standard pour l’action automatique Contener l’appareil.
  • Pour les actions d'interruption des attaques sur des plateformes externes telles qu'Okta ou AWS (préversion) : espace de travail d'analyse Microsoft Sentinel connecté au portail unifié des opérations de sécurité, avec le connecteur du fournisseur concerné déployé.
Autorisations Pour configurer les fonctionnalités d’interruption d’attaque automatique, vous devez disposer de l’un des rôles suivants attribués dans Microsoft Entra ID (https://portal.azure.com) ou dans le Centre d’administration Microsoft 365 () :https://admin.microsoft.com
  • Administrateur général
  • Administrateur de sécurité
  • Administrateur d’utilisateurs
  • Administrateur d’authentification
  • Administrateur d’authentification privilégié
  • Rédacteurs d'annuaires
  • Administrateur du support technique
  • Opérateur de sécurité
Pour utiliser les fonctionnalités d’investigation et de réponse automatisées, telles que l’examen, l’approbation ou le rejet des actions en attente, consultez Autorisations requises pour les tâches du centre de notifications.

Prérequis de Microsoft Defender pour point de terminaison

Pour prendre en charge l’interruption automatique des attaques, Microsoft Defender for Endpoint nécessite une version minimale du client Sense et des paramètres d’automatisation appropriés pour vos groupes d’appareils.

Prérequis et garanties d’isolation automatique des appareils (aperçu)

L’isolation automatique des appareils fonctionne uniquement sur les stations de travail des utilisateurs finaux qui sont intégrées et gérées par Microsoft Defender pour point de terminaison. L’isolation bloque la plupart du trafic réseau tout en maintenant la connectivité aux services de sécurité Defender for Endpoint requis. L’action est attribuée aux dispositifs impliqués dans l’incident et est automatiquement annulée après une fenêtre temporelle définie. Les opérateurs de sécurité peuvent libérer l’appareil plus tôt.

Si les dispositifs isolés ont besoin d’accéder à des processus ou des destinations spécifiques, configurez des exclusions d’isolation sélective. Pour éviter que la perturbation automatique des attaques n’isole certains appareils, configurez les exclusions automatiques de perturbation des attaques.

Version minimale du client Sense (client MDE)

Le Sense Agent est le composant du capteur Microsoft Defender for Endpoint qui fonctionne sur chaque appareil. La version minimale de l’agent Sense requise pour que l’action Contain User fonctionne est la v10.8470. Vous pouvez identifier la version Sense Agent sur un appareil en exécutant les commandes PowerShell suivantes.

Pour vérifier que Microsoft Defender for Endpoint est installé et déterminer son chemin d’installation, interrogez le registre :

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"

Sinon, pour confirmer la version du capteur installée en lisant la version DLL MsSense depuis le registre, exécutez la commande suivante :

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"

Paramètre d’automatisation pour les appareils de votre organisation

Passez en revue les paramètres d’automatisation de vos stratégies de groupe d’appareils pour déterminer si les enquêtes automatisées s’exécutent et si les actions de correction sont effectuées automatiquement ou uniquement après l’approbation. Vous devez être administrateur général ou administrateur de la sécurité pour effectuer la procédure suivante :

  1. Accédez au portail Microsoft Defender et connectez-vous.

  2. Accédez à Système>Paramètres>Points de terminaison>Groupes d’appareils dans Autorisations.

  3. Passez en revue vos stratégies de groupe d’appareils et examinez la colonne Niveau de correction . Complet : corriger automatiquement les menaces est le paramètre recommandé.

Vous pouvez également créer ou modifier vos groupes d’appareils pour définir le niveau de correction approprié pour chaque groupe. La sélection du niveau semi-automatisation permet de déclencher l’interruption automatique des attaques sans qu’il soit nécessaire d’approuver manuellement. Pour exclure un groupe d’appareils de l’isolement automatisé, vous pouvez définir son niveau d’automatisation sur aucune réponse automatisée. Ce paramètre n’est pas fortement recommandé et ne doit être effectué que pour un nombre limité d’appareils.

Remarque

L’interruption des attaques peut agir sur les appareils indépendamment de l’état de fonctionnement de l’antivirus Microsoft Defender d’un appareil. L’état d’exploitation de l’antivirus Microsoft Defender peut être actif, passif ou EDR Block Mode.

Conditions préalables de Microsoft Defender pour Identity

Pour prendre en charge l’interruption automatique des attaques, Microsoft Defender pour Identity nécessite l’audit du contrôleur de domaine et des comptes d’action correctement configurés.

Configurer l’audit dans les contrôleurs de domaine

Pour configurer l’audit sur les contrôleurs de domaine, consultez Configurer les stratégies d’audit des journaux d’événements Windows. Vérifiez que les événements d’audit requis sont configurés sur les contrôleurs de domaine où le Defender pour le capteur Identity est déployé.

Valider les comptes d’action

Defender for Identity vous permet d’effectuer des mesures de correction ciblant des comptes Active Directory locaux lorsqu’une identité est compromise. Pour effectuer ces actions, Defender pour Identity doit disposer des autorisations nécessaires. Par défaut, le capteur Defender pour Identity emprunte l’identité du compte LocalSystem du contrôleur de domaine et effectue les actions. Étant donné que cet emprunt d’identité de compte LocalSystem par défaut peut être modifié, vérifiez que Defender pour Identity dispose des autorisations requises ou utilise le compte LocalSystem par défaut.

Vous trouverez plus d’informations sur les comptes d’action dans Configurer les comptes d’action de Microsoft Defender pour Identity.

Le capteur Defender pour Identity doit être déployé sur le contrôleur de domaine où le compte Active Directory doit être désactivé.

Remarque

Si vous avez mis en place un processus automatisé pour activer ou bloquer un utilisateur, vérifiez si ce processus peut interférer avec la perturbation. Par exemple, s’il existe une automatisation en place pour vérifier et appliquer régulièrement que tous les employés actifs ont activé des comptes, cela peut activer involontairement les comptes qui ont été désactivés par une interruption d’attaque pendant la détection d’une attaque.

Microsoft Defender for Cloud Apps prérequis

Pour permettre l’interruption automatique des attaques, Microsoft Defender for Cloud Apps nécessite un connecteur Microsoft Office 365 correctement configuré.

connecteur Microsoft Office 365

Microsoft Defender for Cloud Apps doivent être connectés à Microsoft Office 365 via le connecteur. Pour vous connecter Defender for Cloud Apps, consultez Connecter Microsoft 365 à Microsoft Defender for Cloud Apps.

Important

Pour garantir une fonctionnalité complète de la fonctionnalité, il est obligatoire de configurer correctement le connecteur Microsoft 365. Lors de la configuration du connecteur Microsoft 365 dans Defender for Cloud Apps, toutes les cases doivent être cochées, y compris l’option d’activer les applications Microsoft Entra ID. L’échec de la sélection de toutes les options requises peut entraîner :

  • Fonctionnalité partielle ou détériorée
  • Incapacité à effectuer des actions critiques (telles que la gouvernance des applications ou les flux d’interruption)
  • Probabilité accrue d’échecs d’opération

Prérequis de Microsoft Defender pour Office 365

Pour prendre en charge l’interruption automatique des attaques, Microsoft Defender for Office 365 nécessite des boîtes aux lettres hébergées dans Exchange Online et des événements de journalisation d’audit de boîte aux lettres spécifiques.

Emplacement des boîtes aux lettres

Les boîtes aux lettres doivent être hébergées dans Exchange Online.

Journalisation d’audit de la boîte aux lettres

Au minimum, auditez ces événements de boîte aux lettres : MailItemsAccessed, UpdateInboxRules, MoveToDeletedItems, SoftDelete et HardDelete.

Consultez Gérer l’audit des boîtes aux lettres pour en savoir plus sur la gestion de l’audit des boîtes aux lettres.

Prérequis de Microsoft Sentinel pour les plateformes externes (préversion)

Votre espace de travail analytique Microsoft Sentinel doit être connecté au portail des opérations de sécurité unifiée pour activer les actions d’interruption d’attaque pour Okta et AWS.

Étapes suivantes