Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Defender XDR comprend de puissantes fonctionnalités d’interruption des attaques automatisées qui peuvent protéger votre environnement contre les attaques sophistiquées à fort impact.
Configurez les fonctionnalités d’interruption d’attaque automatique dans Microsoft Defender XDR. Avant de commencer, examinez les prérequis pour les licences, les autorisations et les exigences de configuration spécifiques au produit. Une fois que vous êtes tous configurés, vous pouvez afficher et gérer les actions d’endiguement dans Incidents et le Centre de notifications. Et, si nécessaire, vous pouvez apporter des modifications aux paramètres d’interruption d’attaque automatique.
Lorsque Microsoft Defender for Endpoint est déployé, la perturbation automatique des attaques peut contenir des appareils et utilisateurs non gérés ou isoler automatiquement une station de travail compromise du réseau. L’isolation automatique des appareils est actuellement en aperçu. Pour plus de détails sur chaque action de réponse, voir Actions de réponse automatisées.
Prérequis
Voici les conditions préalables à la configuration de l’interruption automatique des attaques dans Microsoft Defender :
| Besoin | Détails |
|---|---|
| Conditions d’abonnement | Un de ces abonnements :
Consultez Microsoft Defender XDR conditions de licence. |
| Configuration requise pour le déploiement |
|
| Autorisations | Pour configurer les fonctionnalités d’interruption d’attaque automatique, vous devez disposer de l’un des rôles suivants attribués dans Microsoft Entra ID (https://portal.azure.com) ou dans le Centre d’administration Microsoft 365 () :https://admin.microsoft.com
|
Prérequis de Microsoft Defender pour point de terminaison
Pour prendre en charge l’interruption automatique des attaques, Microsoft Defender for Endpoint nécessite une version minimale du client Sense et des paramètres d’automatisation appropriés pour vos groupes d’appareils.
Prérequis et garanties d’isolation automatique des appareils (aperçu)
L’isolation automatique des appareils fonctionne uniquement sur les stations de travail des utilisateurs finaux qui sont intégrées et gérées par Microsoft Defender pour point de terminaison. L’isolation bloque la plupart du trafic réseau tout en maintenant la connectivité aux services de sécurité Defender for Endpoint requis. L’action est attribuée aux dispositifs impliqués dans l’incident et est automatiquement annulée après une fenêtre temporelle définie. Les opérateurs de sécurité peuvent libérer l’appareil plus tôt.
Si les dispositifs isolés ont besoin d’accéder à des processus ou des destinations spécifiques, configurez des exclusions d’isolation sélective. Pour éviter que la perturbation automatique des attaques n’isole certains appareils, configurez les exclusions automatiques de perturbation des attaques.
Version minimale du client Sense (client MDE)
Le Sense Agent est le composant du capteur Microsoft Defender for Endpoint qui fonctionne sur chaque appareil. La version minimale de l’agent Sense requise pour que l’action Contain User fonctionne est la v10.8470. Vous pouvez identifier la version Sense Agent sur un appareil en exécutant les commandes PowerShell suivantes.
Pour vérifier que Microsoft Defender for Endpoint est installé et déterminer son chemin d’installation, interrogez le registre :
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"
Sinon, pour confirmer la version du capteur installée en lisant la version DLL MsSense depuis le registre, exécutez la commande suivante :
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"
Paramètre d’automatisation pour les appareils de votre organisation
Passez en revue les paramètres d’automatisation de vos stratégies de groupe d’appareils pour déterminer si les enquêtes automatisées s’exécutent et si les actions de correction sont effectuées automatiquement ou uniquement après l’approbation. Vous devez être administrateur général ou administrateur de la sécurité pour effectuer la procédure suivante :
Accédez au portail Microsoft Defender et connectez-vous.
Accédez à Système>Paramètres>Points de terminaison>Groupes d’appareils dans Autorisations.
Passez en revue vos stratégies de groupe d’appareils et examinez la colonne Niveau de correction . Complet : corriger automatiquement les menaces est le paramètre recommandé.
Vous pouvez également créer ou modifier vos groupes d’appareils pour définir le niveau de correction approprié pour chaque groupe. La sélection du niveau semi-automatisation permet de déclencher l’interruption automatique des attaques sans qu’il soit nécessaire d’approuver manuellement. Pour exclure un groupe d’appareils de l’isolement automatisé, vous pouvez définir son niveau d’automatisation sur aucune réponse automatisée. Ce paramètre n’est pas fortement recommandé et ne doit être effectué que pour un nombre limité d’appareils.
Remarque
L’interruption des attaques peut agir sur les appareils indépendamment de l’état de fonctionnement de l’antivirus Microsoft Defender d’un appareil. L’état d’exploitation de l’antivirus Microsoft Defender peut être actif, passif ou EDR Block Mode.
Conditions préalables de Microsoft Defender pour Identity
Pour prendre en charge l’interruption automatique des attaques, Microsoft Defender pour Identity nécessite l’audit du contrôleur de domaine et des comptes d’action correctement configurés.
Configurer l’audit dans les contrôleurs de domaine
Pour configurer l’audit sur les contrôleurs de domaine, consultez Configurer les stratégies d’audit des journaux d’événements Windows. Vérifiez que les événements d’audit requis sont configurés sur les contrôleurs de domaine où le Defender pour le capteur Identity est déployé.
Valider les comptes d’action
Defender for Identity vous permet d’effectuer des mesures de correction ciblant des comptes Active Directory locaux lorsqu’une identité est compromise. Pour effectuer ces actions, Defender pour Identity doit disposer des autorisations nécessaires. Par défaut, le capteur Defender pour Identity emprunte l’identité du compte LocalSystem du contrôleur de domaine et effectue les actions. Étant donné que cet emprunt d’identité de compte LocalSystem par défaut peut être modifié, vérifiez que Defender pour Identity dispose des autorisations requises ou utilise le compte LocalSystem par défaut.
Vous trouverez plus d’informations sur les comptes d’action dans Configurer les comptes d’action de Microsoft Defender pour Identity.
Le capteur Defender pour Identity doit être déployé sur le contrôleur de domaine où le compte Active Directory doit être désactivé.
Remarque
Si vous avez mis en place un processus automatisé pour activer ou bloquer un utilisateur, vérifiez si ce processus peut interférer avec la perturbation. Par exemple, s’il existe une automatisation en place pour vérifier et appliquer régulièrement que tous les employés actifs ont activé des comptes, cela peut activer involontairement les comptes qui ont été désactivés par une interruption d’attaque pendant la détection d’une attaque.
Microsoft Defender for Cloud Apps prérequis
Pour permettre l’interruption automatique des attaques, Microsoft Defender for Cloud Apps nécessite un connecteur Microsoft Office 365 correctement configuré.
connecteur Microsoft Office 365
Microsoft Defender for Cloud Apps doivent être connectés à Microsoft Office 365 via le connecteur. Pour vous connecter Defender for Cloud Apps, consultez Connecter Microsoft 365 à Microsoft Defender for Cloud Apps.
Important
Pour garantir une fonctionnalité complète de la fonctionnalité, il est obligatoire de configurer correctement le connecteur Microsoft 365. Lors de la configuration du connecteur Microsoft 365 dans Defender for Cloud Apps, toutes les cases doivent être cochées, y compris l’option d’activer les applications Microsoft Entra ID. L’échec de la sélection de toutes les options requises peut entraîner :
- Fonctionnalité partielle ou détériorée
- Incapacité à effectuer des actions critiques (telles que la gouvernance des applications ou les flux d’interruption)
- Probabilité accrue d’échecs d’opération
Prérequis de Microsoft Defender pour Office 365
Pour prendre en charge l’interruption automatique des attaques, Microsoft Defender for Office 365 nécessite des boîtes aux lettres hébergées dans Exchange Online et des événements de journalisation d’audit de boîte aux lettres spécifiques.
Emplacement des boîtes aux lettres
Les boîtes aux lettres doivent être hébergées dans Exchange Online.
Journalisation d’audit de la boîte aux lettres
Au minimum, auditez ces événements de boîte aux lettres : MailItemsAccessed, UpdateInboxRules, MoveToDeletedItems, SoftDelete et HardDelete.
Consultez Gérer l’audit des boîtes aux lettres pour en savoir plus sur la gestion de l’audit des boîtes aux lettres.
Prérequis de Microsoft Sentinel pour les plateformes externes (préversion)
Votre espace de travail analytique Microsoft Sentinel doit être connecté au portail des opérations de sécurité unifiée pour activer les actions d’interruption d’attaque pour Okta et AWS.
- Pour connaître les étapes d’intégration et de configuration d’Okta, consultez Activer les actions d’interruption d’attaque dans Okta avec Microsoft Sentinel.
- Pour connaître les étapes d’intégration et de configuration d’AWS, consultez Activer les actions d’interruption d’attaque sur AWS avec Microsoft Sentinel.