Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Certaines informations concernent des produits pré-publiés qui peuvent être considérablement modifiés avant sa commercialisation. Microsoft n’offre aucune garantie, expresse ou implicite, en ce qui concerne les informations fournies ici.
Microsoft Defender enrichit les pages d’entités avec des données de renseignement sur les menaces provenant de Microsoft Threat Intelligence, afin que les analystes obtiennent des informations contextuelles pendant les enquêtes. Au lieu de basculer entre des outils distincts, vous pouvez accéder aux données de réputation, à l’attribution d’acteur des menaces, aux relations d’infrastructure et à d’autres renseignements directement sur les pages d’entité dans le portail Microsoft Defender.
Les enrichissements d’entités intègrent des renseignements sur les menaces observées à l’échelle mondiale au flux de travail d’investigation. Lorsque vous examinez une adresse IP, un domaine, une URL ou un fichier dans un incident, la page d’entité affiche des informations pertinentes qui vous aident à évaluer les risques et à prendre des décisions plus rapides et plus éclairées.
Prerequisites
Tous les clients Microsoft Defender XDR peuvent accéder aux enrichissements d’entités avec des données Microsoft Renseignement sur les menaces publiquement disponibles sans frais supplémentaires.
Types d’entités pris en charge
Vous pouvez obtenir des enrichissements d’entités pour les types d’entités suivants. Chaque type d’entité expose différentes données d’intelligence en fonction de ce qui est pertinent :
| Type d'entité | Données d’enrichissement disponibles |
|---|---|
| Adresse IP | Réputation, rapports de menaces attribués, relations d’infrastructure (DNS, WHOIS, paires d’hôtes, sous-domaines), services, certificats TLS/SSL, composants, suivis, cookies |
| Domaine | Réputation, rapports de menaces attribués, relations d’infrastructure (DNS, WHOIS, paires d’hôtes, sous-domaines), services, certificats TLS/SSL, composants, suivis, cookies |
| URL | Réputation, rapports sur les menaces attribuées, analyse en bac à sable |
| File | Réputation, rapports sur les menaces attribuées, analyse en bac à sable |
Note
Les adresses IP et les domaines fournissent un ensemble plus large de données d’enrichissement en raison des données de relation d’infrastructure supplémentaires disponibles pour ces types d’entités.
Comment accéder aux enrichissements d’entités
Vous pouvez accéder aux pages d’entités enrichies via plusieurs points d’entrée dans le portail Microsoft Defender :
- Investigation des incidents : sélectionnez une entité (IP, domaine, URL ou fichier) à partir des informations de preuve ou d’alerte d’un incident pour ouvrir sa page d’entité enrichie.
- Recherche globale : recherchez une adresse IP, un domaine, une URL ou un hachage de fichier dans la barre de recherche du portail Defender pour accéder directement à la page d’entité.
- Repérage avancé : sélectionnez une valeur d’entité dans les résultats de requête de repérage avancés pour ouvrir la page d’entité.
- Navigation directe : accédez à une page d’entité directement à partir de n’importe quel lien dans le portail.
Onglet Analyses du renseignement sur les menaces
L’onglet Threat Intelligence Insights dans les pages d’entité constitue le point d’accès principal aux données d’enrichissement. Cet onglet regroupe les informations sur les menaces de Microsoft Threat Intelligence dans une vue unique, organisée dans les sections suivantes en fonction du type d’entité :
Réputation
La section réputation fournit une évaluation des risques pour l'entité en fonction des règles et des informations de détection de Microsoft. Les scores de réputation aident les analystes à déterminer rapidement si une entité est classée comme malveillante, suspecte, neutre ou inconnue et à révéler toute activité malveillante ou suspecte antérieure liée à cette entité.
La réputation apparaît sous forme de score numérique de 0 à 100. Microsoft tire ce score de données propriétaires et de règles d’apprentissage automatique — chacune attribuée à une sévérité Élevée, Moyenne ou Faiblement — qui évaluent des facteurs tels que le domaine de premier niveau, le fournisseur d’hébergement, le serveur de noms, le registraire et les caractéristiques du certificat TLS. Évaluez ces facteurs de manière globale : la combinaison d’indicateurs, plutôt qu’un seul, prédit si une entité est susceptible d’être malveillante. Les hôtes, domaines et adresses IP se classent dans les catégories suivantes selon leur score :
| Score | Catégorie | Description |
|---|---|---|
| 75–100 | Malveillant | Des associations confirmées à des infrastructures malveillantes connues sur la liste de blocage de Microsoft, avec des correspondances à des règles d'apprentissage automatique détectant des activités suspectes. |
| 50–74 | Suspect | Probablement associé à une infrastructure suspecte basée sur des correspondances avec trois règles d’apprentissage automatique ou plus. |
| 25–49 | Neutre | Correspond à au moins deux règles d’apprentissage automatique. |
| 0–24 | Inconnu | Retour de correspondances de règle un ou zéro. |
Rapports sur les menaces attribuées
Lorsque Microsoft lie une entité à un acteur ou une campagne connu de menace, la section rapports sur les menaces attribués affiche les rapports d’analyse des menaces associés. Ces rapports fournissent un contexte sur les tactiques, techniques et procédures de l’acteur de menace et aident les analystes à comprendre le paysage plus large des menaces.
Relations d’infrastructure (adresses IP et domaines)
Pour les entités d'adresses IP et de domaine, la section relations d'infrastructure s'appuie sur les données internet de Microsoft — collectées via le DNS passif (PDNS), les scans de ports et l'infrastructure d'exploration web — afin de révéler l'infrastructure connectée et l'analyse de l'infrastructure de soutien. Cette section inclut les éléments suivants :
- Enregistrements DNS - Données historiques et actuelles de résolution DNS, y compris le DNS inversé, qui indiquent quels domaines ont été résolus vers une adresse IP et l’inverse au fil du temps.
- Informations OMSIS : détails de l’inscription de domaine, y compris l’enregistrement, les dates et le bureau d’enregistrement.
- Paires d’hôtes : relations entre les hôtes en fonction des connexions observées dans le contenu web.
- Sous-domaines : sous-domaines connus associés à un domaine.
- Certificats TLS/SSL : détails du certificat, notamment l’émetteur, la validité et les autres noms d’objet.
- Services : les services réseau détectés s’exécutant sur l’infrastructure.
- Composants - Technologies web et frameworks identifiés dans l’infrastructure.
- Traceurs - Codes d’analyse du Web et de suivi observés sur l’infrastructure.
- Cookies : noms de cookies observés dans les réponses de l’infrastructure.
Analyse sandbox (URL et fichiers)
Pour les entités d’URL et de fichier, l’analyse du bac à sable fournit des résultats de détonation montrant les indicateurs de comportement observés lorsque l’entité a été exécutée dans un environnement contrôlé.
Flux de travail d’investigation
Les enrichissements d’entités s’intègrent directement au flux de travail d’investigation des incidents dans Microsoft Defender. Un flux d’investigation classique comprend les éléments suivants :
- Ouvrez un incident dans le portail Microsoft Defender et examinez la preuve de l'incident.
- Sélectionnez une entité (adresse IP, domaine, URL ou fichier) pour ouvrir sa page d’entité.
- Passez en revue l’onglet Vue d’ensemble pour plus d’informations sur l’entité.
- Sélectionnez l’onglet Threat Intelligence Insights pour afficher les données d’enrichissement à partir de Microsoft Renseignement sur les menaces.
- Utilisez l’intelligence pour évaluer les risques, identifier l’attribution d’acteur de menace et comprendre les relations d’infrastructure.
- Pivotez vers les entités et rapports associés pour poursuivre votre investigation.