Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à :
- Microsoft Defender Experts MDR Plan 1
- Microsoft Defender Experts MDR Plan 2
Microsoft Defender Experts MDR est un service de détection et de réponse géré. Les analystes de la sécurité Microsoft gèrent votre file d’attente d’incidents 24h/24, trient et enquêtent sur les incidents en votre nom, et agissent ou guident votre équipe dans la réponse. Le service renforce votre centre d’opérations de sécurité (SOC) plutôt que de le remplacer, de sorte que votre équipe passe moins de temps sur le volume d’alertes et plus de temps sur les menaces qui affectent votre organisation.
Defender Experts MDR est disponible en deux plans. Plan 1 assure une détection et une réponse gérées pour vos charges de travail Microsoft Defender. Le Plan 2 inclut tout ce qu’il y a dans le Plan 1 et étend la même détection, enquête, réponse et chasse aux menaces dirigées par des experts à des télémétries non Microsoft sélectionnées que vous collectez dans Microsoft Sentinel.
Important
Microsoft Defender Experts MDR est vendu séparément d’autres produits Microsoft Defender. Les clients Microsoft Defender intéressés par l’achat de Defender Experts MDR comme offre autonome peuvent remplir le formulaire d’intérêt client.
Defender Experts MDR est également disponible dans le cadre de la Suite Microsoft Defender Experts. Les clients intéressés par la suite peuvent en savoir plus sur la page du service Defender Suite Experts et contacter l’équipe de sécurité Microsoft pour un suivi.
Note
Tous les services de réponse aux incidents offerts par Defender Experts sont proposés sous les conditions de service Defender Experts.
Quel plan vous convient le mieux
Les deux plans offrent le même modèle de service guidé par des experts. Ils diffèrent dans la télémétrie que les analystes de Defender Experts trient et enquêtent pour vous.
- Plan 1 assure une détection et une réponse gérées pour vos charges de travail Microsoft Defender. C'est le choix des organisations dont le centre d'opérations de sécurité travaille principalement à l'intérieur de Microsoft Defender.
- Le Plan 2 inclut tout ce qui est prévu dans le Plan 1 et étend le même service dirigé par des experts à certains services de télémétrie de sécurité non Microsoft que vous collectez dans Microsoft Sentinel. Il est conçu pour les organisations qui ont besoin d'une visibilité à la fois sur leurs environnements Microsoft et non-Microsoft. Le plan 2 nécessite Microsoft Sentinel.
Tip
Si vos opérations de sécurité sont centrées sur Microsoft Defender, commencez par le Plan 1. Si vous collectez également des signaux de sécurité provenant de systèmes critiques pour l’entreprise en dehors de l’écosystème Microsoft, tels que des pare-feux non-Microsoft, des fournisseurs d’identité ou des plateformes cloud, Plan 2 intègre cette télémétrie dans le même service géré dirigé par des experts.
Defender Experts MDR Plan 1
Le plan 1 se concentre sur votre télémétrie Microsoft Defender. Les analystes experts détectent les menaces grâce aux signaux de sécurité Microsoft Defender, gèrent votre file d’attente d’incidents et gèrent le triage, l’enquête et les conseils de réponse pour vos charges de travail Microsoft Defender.
Le Plan 1 comprend ces capacités :
- Détection et réponse gérées – Les analystes experts gèrent votre file d’attente d’incident Microsoft Defender et gèrent le triage et l’enquête en votre nom. Ils collaborent avec vous pour agir ou vous guider dans la réponse.
- Chasse proactive aux menaces – Microsoft Defender Experts Hunting est conçu pour étendre les capacités de chasse aux menaces de votre équipe et prioriser les menaces importantes.
- Demandez à Defender Experts – Sélectionnez Demander à Defender Experts sur le portail Microsoft Defender pour obtenir des conseils d’experts concernant un incident spécifique ou des notifications concernant un acteur d’un État-nation ou un vecteur d’attaque.
- Tableaux de bord et rapports en direct – Obtenez une vue transparente et sans bruit du travail effectué pour vous, accompagnée d’analyses détaillées.
- Contrôles proactifs – Rencontrez périodiquement votre équipe de prestation de services pour orienter votre expérience et améliorer votre posture de sécurité.
Plan 1 est le service précédemment proposé sous le nom de Defender Experts pour XDR, qui a ensuite été renommé Defender Experts MDR. Le service est le même ; seul le nom a changé.
Note
Les Security Delivery Experts (SDX) sont inclus dans le Plan 1 si votre service MDR Defender Experts est agréé pour 1500 sièges ou plus, des charges de travail cloud, ou les deux.
Pour les produits Microsoft Defender couverts par Plan 1 et les licences requises par chacun, voir Prérequis de couverture Service.
Note
L’enrichissement du signal réseau tiers est supprimé dans le Plan 1, à compter du 1er septembre 2026, et est fermé aux nouvelles habilitations. Si l’enrichissement est activé pour votre organisation, la couverture se poursuit jusqu’à votre prochain renouvellement et se termine au renouvellement. Une couverture menée par des experts sur la télémétrie non-Microsoft est assurée via Plan 2. Pour plus d’informations, voir le Plan MDR 2 de Defender Experts.
Defender Experts MDR Plan 2
Le Plan 2 inclut tout ce qu’il y a dans le Plan 1 et étend la même détection, enquête, réponse et chasse aux menaces dirigées par des experts à des télémétries non Microsoft sélectionnées que vous collectez dans Microsoft Sentinel. Microsoft Sentinel est un prérequis pour Plan 2.
Les attaquants restent rarement dans une seule pile technologique. Une enquête peut commencer sur un point de terminaison sécurisé par Microsoft, passer par un fournisseur d’identité non Microsoft, accéder à une plateforme cloud et générer des événements sur un pare-feu non-Microsoft. Microsoft Sentinel fournit la plateforme pour collecter et corréler cette télémétrie, et Defender Experts fournit l’enquête et la réponse dirigées par des experts.
En plus de tout ce qui est dans le Plan 1, le Plan 2 ajoute ces capacités :
- Détection et investigation de télémétrie tierce sélectionnée – Les analystes experts surveillent les alertes, trient et enquêtent sur les incidents, pour vos charges de travail Microsoft Defender et pour les charges tierces prises en charge dans Microsoft Sentinel.
- Contenu Microsoft Sentinel rédigé par des experts – Les experts Defender créent des règles d’analyse, des règles d’automatisation et des manuels d’orchestration, d’automatisation et de réponse (SOAR) de sécurité pour détecter, trier et répondre aux activités suspectes, et appliquer la suppression pour réduire le bruit. Cela inclut des détections de corrélation qui enchaînent les signaux d’identité, de point d’extrémité, de cloud, de réseau et d’e-mail vers des scénarios d’attaque de bout en bout plutôt que des alertes isolées.
- Conseils de réponse pour les produits tiers pris en charge – Pour les charges de travail Microsoft Defender, les experts Defender agissent ou fournissent une réponse guidée. Pour les produits tiers pris en charge, les experts Defender fournissent des conseils sur les actions de réponse à entreprendre.
- Surveillance de la santé Microsoft Sentinel – Les experts Defender surveillent l’état des connecteurs intégrés et du contenu Microsoft Sentinel qu’ils déployent, et vous notifient lorsqu’une action corrective est nécessaire pour maintenir la détection et la surveillance opérationnelles.
- Conseils sur l’optimisation des coûts Microsoft Sentinel – Les experts Defender évaluent et conseillent sur les mesures d’optimisation des coûts, telles que les politiques de rétention, la sélection des sources de données, les règles de collecte de données et les connecteurs intégrés, sans sacrifier la visibilité de la télémétrie.
- Expert dédié à la prestation de la sécurité – Defender Experts désigne un expert en prestation de sécurité qui gère l’ensemble de la relation de service, dirige la découverte de l’environnement, gère les escalades et fournit régulièrement des rapports et briefings.
Les rapports pour Plan 2 sont fournis à partir des rapports existants de Defender Experts et incluent des données de chasse et d’opérations tierces en plus de vos données Microsoft Defender.
Comme Plan 2 fonctionne avec des données Microsoft Sentinel, il nécessite un espace de travail Microsoft Sentinel et une configuration de support pour les sources que vous souhaitez couvrir. Pour ces besoins, consultez Avant de commencer à utiliser Defender Experts MDR.
Note
Le Plan MDR 2 de Defender Experts exige un minimum de 1 500 sièges agréés et est disponible dans les mêmes régions que le Plan MDR 1 de Defender Experts. Contactez votre équipe compte Microsoft pour confirmer la disponibilité de votre organisation.
Couverture par des sources tierces pour le Plan 2
En plus de la couverture Microsoft Defender incluse dans le Plan 1, le Plan 2 couvre ces sources non Microsoft :
| Catégorie | Source |
|---|---|
| Protection de l’identité | Okta |
| Email sécurité | Proofpoint TAP |
| Sécurité de l’infrastructure cloud | AWS CloudTrail |
| Sécurité de l’infrastructure cloud | AWS GuardDuty |
| Sécurité réseau et pare-feux | Pare-feu Palo Alto PAN-OS nouvelle génération |
| Sécurité réseau et pare-feux | Cisco ASA/Meraki |
| Sécurité réseau et pare-feux | Zscaler ZIA/ZPA |
| Sécurité réseau et pare-feux | Fortinet FortiGate |
Defender Experts évaluent l’ajout de nouvelles sources au cas par cas. Les modifications du périmètre sont reflétées dans cette documentation au fur et à mesure qu’elles deviennent disponibles.
Comparez le plan 1 et le plan 2
Utilisez cette comparaison pour voir ce que chaque plan couvre et en quoi les deux plans diffèrent.
| Capacité | Plan 1 | Plan 2 |
|---|---|---|
| Couverture | ||
| Charges de travail Microsoft Defender | Included | Included |
| Sources tierces via Microsoft Sentinel | Non inclus | Inclus pour les sources prises en compte |
| Opérations gérées | ||
| Surveillance des alertes | Charges de travail Microsoft Defender | Charges de travail Microsoft Defender et charges de travail tierces prises en charge |
| Triage et enquête des incidents | Charges de travail Microsoft Defender | Charges de travail Microsoft Defender et charges de travail tierces prises en charge |
| Réponse managée | Charges de travail Microsoft Defender : action ou réponse guidée | Charges de travail Microsoft Defender : action ou réponse guidée. Charges de travail tierces prises en charge : conseils de réponse |
| Recherche proactive de menaces | Included | Included |
| Demander aux experts Defender | Included | Included |
| Tableaux de bord et rapports en direct | Included | Included |
| Microsoft Sentinel | ||
| Microsoft Sentinel requis | No | Yes |
| Contenu Microsoft Sentinel rédigé par des experts | Non inclus | Included |
| Surveillance de la santé des connecteurs et conseils d’ajustement | Non inclus | Included |
| Orientation d’optimisation des coûts | Non inclus | Included |
| Engagement en service | ||
| Onboarding | Included | Included |
| Contrôles proactifs | Included | Included |
| Expert en livraison de sécurité | Pour les clients qualifiés | Included |
Limites de service
Savoir ce que le service ne fait pas est aussi important que savoir ce qu’il fait.
Plan 2 n’est pas un service géré de gestion de l’information et des événements de sécurité (SIEM). Defender Experts travaille sur les données prises en charge dans votre espace de travail Microsoft Sentinel et sur le contenu de détection que Defender Experts rédigère. Vous continuez à posséder votre déploiement Microsoft Sentinel, notamment :
- Déploiement et maintenance des connecteurs de données.
- Construire et exécuter des pipelines d’ingestion personnalisés.
- Migration de contenu depuis un autre SIEM.
- Créer et maintenir vos propres règles d’analyse et autres contenus.
- Gestion de la qualité des données, de la rétention, des autorisations et des coûts d’ingestion.
Aucun des deux plans ne couvre les charges de travail Microsoft Defender for Cloud. Les charges de travail cloud telles que le stockage, les conteneurs et les bases de données ne sont incluses dans aucun des deux plans. La couverture Plan 2 de la télémétrie multicloud via Microsoft Sentinel est distincte de la protection des charges de travail cloud. La détection et la réponse gérées pour les serveurs hybrides et multicloud sont disponibles séparément via Microsoft Defender Experts for Servers.
Aucun des deux plans n’est un engagement de réponse aux incidents. Defender Experts MDR ne fournit pas de services d'intervention en cas de compromission active. Pour cela, voir Microsoft Defender Experts Cybersecurity Incident Response.
Contenu connexe
- Avant de commencer à utiliser Defender Experts MDR
- Commencez avec Defender Experts MDR
- Informations générales sur le service MDR Defender Experts
Tip
Voulez-vous en savoir plus ? Collaborez avec la communauté Sécurité Microsoft dans notre communauté technique : Communauté technique Microsoft Defender XDR.