Page d’entité d’adresse IP dans Microsoft Defender

La page d’entité d’adresse IP du portail Microsoft Defender vous permet d’examiner les communications possibles entre vos appareils et les adresses IP externes.

L’identification de tous les appareils dans le organization qui ont communiqué avec une adresse IP suspecte ou connue malveillante, comme les serveurs de commande et de contrôle (C2), permet de déterminer l’étendue potentielle de la violation, les fichiers associés et les appareils infectés.

Vous trouverez des informations dans les sections suivantes dans la page d’entité d’adresse IP :

Important

Microsoft Sentinel est généralement disponible dans le portail Microsoft Defender, avec ou sans Microsoft Defender XDR ou une licence E5. Pour plus d’informations, consultez Microsoft Sentinel dans le portail Microsoft Defender.

Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender.

Si vous utilisez actuellement Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender dès maintenant pour garantir une transition fluide et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender. Pour plus d’informations, consultez Transition de votre environnement Microsoft Sentinel vers le portail Defender et Planification de votre déplacement vers Microsoft Defender portail pour tous les clients Microsoft Sentinel (blog).

Vue d’ensemble

Dans le volet gauche, la page Vue d’ensemble fournit un résumé des détails IP (le cas échéant).

Section Détails
Informations de sécurité
  • Incidents ouverts
  • Alertes actives
  • Détails de l’adresse IP
  • Organisation (ISP)
  • ASN
  • Pays/Région, État, Ville
  • Transporteur
  • Latitude et longitude
  • Code postal
  • Sur la gauche figure également un panneau affichant l’activité des journaux (heure de première/dernière détection, source de données) provenant de plusieurs sources de journaux, ainsi qu’un autre panneau affichant une liste des hôtes consignés collectés à partir des tables de pulsations d’Azure Monitoring Agent.

    Le corps principal de la page Vue d’ensemble contient des cartes de tableau de bord montrant un nombre d’incidents et d’alertes (regroupés par gravité) contenant l’adresse IP, ainsi qu’un graphique de la prévalence de l’adresse IP dans le organization sur la période indiquée.

    Incidents et alertes

    La page Incidents et alertes affiche une liste d’incidents et d’alertes qui incluent l’adresse IP dans le cadre de leur article. Ces incidents et alertes proviennent d’un certain nombre de sources de détection Microsoft Defender, y compris, si elles sont intégrées, Microsoft Sentinel. Cette liste est une version filtrée de la file d’attente des incidents et affiche une brève description de l’incident ou de l’alerte, sa gravité (élevée, moyenne, faible, informationnelle), son status dans la file d’attente (nouveau, en cours, résolu), sa classification (non définie, fausse alerte, vraie alerte), l’état d’investigation, la catégorie, la personne affectée pour y répondre et la dernière activité observée.

    Vous pouvez personnaliser les colonnes affichées pour chaque élément. Vous pouvez également filtrer les alertes par gravité, status ou toute autre colonne dans l’affichage.

    La colonne ressources affectées fait référence à l’ensemble des utilisateurs, des applications et des autres entités référencées dans l’incident ou l’alerte.

    Lorsqu’un incident ou une alerte est sélectionné, un volet contextuel s’affiche. À partir de ce panneau, vous pouvez gérer l’incident ou l’alerte et afficher plus de détails tels que le numéro d’incident/d’alerte et les appareils associés. Plusieurs alertes peuvent être sélectionnées à la fois.

    Pour afficher une vue complète d’un incident ou d’une alerte, sélectionnez son titre.

    Éléments observés dans l’organisation

    La section Observé dans organization fournit la liste des appareils qui ont une connexion avec cette adresse IP et les détails du dernier événement pour chaque appareil (la liste est limitée à 100 appareils).

    Renseignements sur les menaces

    L’onglet Threat Intelligence Insights affiche les données d’enrichissement de Microsoft Threat Intelligence directement sur la page d’entité d’adresse IP. Ces enrichissements fournissent des renseignements globalement observés pour vous aider à évaluer le risque d’une adresse IP pendant une enquête.

    Pour obtenir une vue d’ensemble générale des enrichissements d’entités, consultez Afficher le renseignement sur les menaces dans les pages d’entité.

    Réputation

    La section réputation affiche une évaluation des risques pour l'adresse IP en fonction des règles et informations de détection de Microsoft. Le score de réputation indique si l’adresse IP est connue pour être malveillante, suspecte ou bénigne, aidant les analystes à hiérarchiser rapidement leur enquête.

    Rapports sur les menaces attribuées

    Lorsque Microsoft a lié l’adresse IP à un acteur ou une campagne de menace connu, cette section affiche les rapports d’analyse des menaces associés. Ces rapports fournissent un contexte sur les tactiques, techniques et procédures de l’acteur de menace.

    Relations d’infrastructure

    La section relations d’infrastructure fournit des données détaillées sur l’adresse IP, notamment :

    Jeu de données Description
    Enregistrements DNS Données de résolution DNS historiques et actuelles associées à l’adresse IP.
    Informations WHOIS Détails de l’inscription pour l’adresse IP, y compris l’enregistrement, les dates et le bureau d’enregistrement.
    Paires d’hôtes Relations entre les hôtes en fonction des connexions observées dans le contenu web.
    Sous-domaines Sous-domaines connus qui se résolvent à l’adresse IP.
    Certificats TLS/SSL Détails du certificat, y compris l’émetteur, la validité et les autres noms d’objet.
    Services Les services réseau détectés s’exécutant sur l’adresse IP.
    Composants Technologies web et infrastructures identifiées sur l’adresse IP.
    Trackers Les codes d’analyse web et de suivi observés sur l’adresse IP.
    Cookies Noms de cookies observés dans les réponses provenant de l’adresse IP.

    Événements sentinelles

    Si votre organisation a intégré Microsoft Sentinel au portail Defender, cet onglet supplémentaire se trouve sur la page de l’entité d’adresse IP. Cet onglet importe la page d’entité IP à partir de Microsoft Sentinel.

    Chronologie Sentinel

    Cette chronologie affiche les alertes associées à l’entité d’adresse IP. Ces alertes incluent celles affichées sous l’onglet Incidents et alertes et celles créées par Microsoft Sentinel à partir de sources de données tierces et non-Microsoft.

    Cette chronologie montre également les investigations enregistrées dans les favoris d’autres investigations qui font référence à cette entité IP, les événements d’activité IP provenant de sources de données externes, ainsi que les comportements inhabituels détectés par les règles d’anomalies de Microsoft Sentinel.

    Insights

    Les analyses d’entité sont des requêtes définies par les chercheurs en sécurité de Microsoft pour vous aider à mener vos investigations plus rapidement et plus efficacement. Ces insights posent automatiquement les grandes questions sur votre entité IP, en fournissant des informations de sécurité précieuses sous la forme de données tabulaires et de graphiques. Les insights incluent des données provenant de diverses sources de renseignement sur les menaces IP, l’inspection du trafic réseau, etc., et incluent des algorithmes de Machine Learning avancés pour détecter les comportements anormaux.

    Voici quelques-uns des insights présentés :

    • réputation de Microsoft Defender Threat Intelligence
    • Adresse IP totale du virus.
    • Adresse IP future enregistrée.
    • Adresse IP anomali
    • AbuseIPDB.
    • Les anomalies sont comptabilisées par adresse IP.
    • Inspection du trafic réseau.
    • Connexions à distance d’adresse IP avec correspondance TI.
    • Connexions à distance par adresse IP
    • Cette adresse IP a une correspondance TI.
    • Insights Watchlist (préversion).

    Les insights sont basés sur les sources de données suivantes :

    • Syslog (Linux)
    • ÉvénementDeSécurité (Windows)
    • Journaux d’audit (Microsoft Entra ID)
    • SigninLogs (Microsoft Entra ID)
    • OfficeActivity (Office 365)
    • BehaviorAnalytics (Microsoft Sentinel UEBA)
    • Battement de cœur (l'agent Azure Monitor)
    • CommonSecurityLog (Microsoft Sentinel)

    Si vous souhaitez explorer plus en détail l’un des insights de ce panneau, sélectionnez le lien qui les accompagne. Le lien vous redirige vers la page Recherche avancée, qui affiche la requête sous-jacente à l’information, ainsi que ses résultats bruts. Vous pouvez modifier la requête ou explorer les résultats pour étendre votre investigation ou simplement satisfaire votre curiosité.

    Actions de réponse

    Les actions de réponse offrent des raccourcis pour analyser, examiner et se défendre contre les menaces.

    Les actions de réponse s’exécutent en haut d’une page d’entité IP spécifique et incluent :

    Opération Description
    Ajouter un indicateur Ouvre un assistant vous permettant d’ajouter cette adresse IP comme indicateur de compromission (IoC) à votre base de connaissances sur le renseignement sur les menaces.
    Ouvrir les paramètres IP de l’application cloud Ouvre l’écran de configuration des plages d’adresses IP pour vous permettre d’y ajouter l’adresse IP.
    Examiner dans le journal d’activité Ouvre l’écran journal d’activité Microsoft 365 pour vous permettre de rechercher l’adresse IP dans d’autres journaux.
    Partez à la recherche Ouvre la page Repérage avancé , avec une requête de repérage intégrée pour rechercher les instances de cette adresse IP.

    Conseil

    Voulez-vous en savoir plus ? Échangez avec la communauté Sécurité Microsoft au sein de notre Tech Community : Microsoft Defender for Endpoint Tech Community.