Examiner une identité

Dans Microsoft Defender, une identité représente une personne ou une entité dans votre organization. Les utilisateurs ont souvent plusieurs comptes auprès de différents fournisseurs, notamment des instances locales d’Active Directory, Microsoft Entra ID, des applications SaaS et d’autres fournisseurs d’identité. Defender met en corrélation ces comptes en une seule identité.

Chaque identité a un compte principal. Lorsque plusieurs comptes sont associés à une identité, Microsoft Defender désigne un compte comme principal et l’utilise pour les détails du profil au niveau de l’identité.

La page Identité regroupe les détails de l’identité, l’activité observée, les alertes et l’exposition sur les comptes liés afin que les équipes de sécurité puissent évaluer rapidement les risques, déterminer les compromissions possibles, comprendre l’accès de l’identité dans l’environnement et y répondre avec des actions de correction. Vous pouvez ouvrir la page Identité en sélectionnant une identité dans plusieurs zones du portail Microsoft Defender, notamment :

  • Inventaire des identités
  • File d’attente des alertes
  • Pages d’alerte individuelles
  • Incidents ou appareils
  • Résultats de chasse avancés
  • Journal d’activité
  • Centre de notifications

La page Identité est organisée en une section supérieure et un ensemble d’onglets. La section supérieure affiche le contexte d’identité, tel que les informations et les balises de l’organisation, et inclut le menu Actions . Utilisez les onglets pour passer en revue les détails du résumé, les alertes associées et les vues d’investigation plus approfondies.

  • Informations sur l’organisation : fonction, service, etc. de l’identité.
  • Balises de compte : balises Active Directory associées à l’identité

Capture d’écran de la page Identité dans Microsoft Defender portail.

Actions d’identité

Dans la page Vue d’ensemble , utilisez le menu Actions pour déclencher des actions de correction sur l’identité. Les actions s’appliquent aux comptes associés à l’identité et dépendent des connecteurs activés, couvrant Active Directory local, Microsoft Entra ID, les systèmes IAM (Identity and Access Management) et les applications SaaS. Les actions disponibles peuvent inclure la désactivation ou l’activation de comptes, la révocation de sessions, le forçage d’une modification de mot de passe et le marquage de l’utilisateur comme compromis. Vous pouvez également afficher les paramètres du compte associé à cette identité.

Pour obtenir la liste complète des actions de correction et des fournisseurs d’identité et des applications connectées qui les prennent en charge, consultez les actions de correction dans Microsoft Defender pour Identity.

Capture d’écran de la page d’identité avec le menu des actions d’identité affiché.

Onglet Vue d’ensemble

L’onglet Vue d’ensemble fournit un instantané de haut niveau qui permet aux analystes d’évaluer rapidement les risques et de décider si une investigation plus approfondie est nécessaire.

L’onglet Vue d’ensemble comprend des sections pour :

  • Détails de l’entité
  • Incidents et alertes
  • Appareils d’ouverture de session interactifs associés

Détails de l’entité

Le panneau Détails de l’entité résume les informations d’identité clés et les signaux d’investigation, notamment :

  • attributs de Microsoft Entra ID et informations de contact
  • Indications relatives à la protection et aux menaces de l’utilisateur
  • Horodatages de première et de dernière détection
  • Nombre d’appareils auxquels l’identité s’est connectée
  • Comptes d’utilisateurs, appareils et appartenances aux groupes liés
  • Alertes et incidents associés, regroupés par gravité

D’autres détails s’affichent en fonction des services et fonctionnalités activés. Par exemple :

  • Les environnements avec Microsoft Defender pour Identity peuvent voir :
    • Indicateurs de contrôle de compte d’Active Directory, tels que mot de passe n’expirant jamais ou état de verrouillage du compte
    • Une arborescence organisationnelle qui montre la position de l’identité dans la hiérarchie de rattachement.
  • (Préversion) Les environnements utilisant Gestion des risques internes Microsoft Purview peuvent afficher le niveau de gravité du risque interne d’un utilisateur et obtenir des informations sur ses activités suspectes sur la page de l’utilisateur. Sélectionnez la gravité du risque interne pour afficher les insights sur les risques relatifs à l’utilisateur.
  • (Préversion) Les environnements disposant de Microsoft Sentinel Analyse du comportement des utilisateurs et des entités (UEBA) peuvent voir :
    • Les trois principales anomalies UEBA de l’utilisateur au cours des 30 derniers jours.
    • Liens pour lancer des requêtes de chasse avancée prédéfinies et afficher tous les comportements anormaux liés à l’utilisateur sous l’onglet événements Microsoft Sentinel.

Onglet Incidents et alertes

L’onglet Incidents et alertes répertorie toutes les alertes et tous les incidents concernant l’identité sur la période de conservation prise en charge. Consultez la page des incidents ou la page des alertes pour obtenir une description détaillée de l’élément spécifique.

Capture d’écran de l’onglet Incidents et alertes sur la page Identité dans Microsoft Defender.

Visible dans l’onglet Organisation

L’onglet Observé dans l’organisation montre où et comment l’identité apparaît dans l’environnement, aidant ainsi les analystes à comprendre l’étendue de l’impact et le potentiel de mouvement latéral.

Capture d’écran de l’onglet Observé dans l’organisation sur la page Identité dans Microsoft Defender.

Cet onglet peut inclure :

Section Description
Comptes Tous les comptes associés à l’identité dans les systèmes d’identité, y compris les comptes corrélés automatiquement et manuellement. Les analystes peuvent lier manuellement d’autres comptes associés. Un indicateur indique quel compte est le compte principal.
Appareils Appareils auxquels l’identité est connectée. Cela montre généralement l’activité récente,
Emplacements Emplacements observés pour les connexions
Groupes Groupes associés à l’identité (le cas échéant)

Comptes principaux

Chaque identité peut inclure plusieurs comptes associés de différents fournisseurs d’identité. Microsoft Defender identifie un compte en tant que compte principal et utilise les valeurs du profil de ce compte pour les champs de niveau identité, tels que le nom d’affichage et la fonction.

Microsoft Defender utilise une logique de corrélation interne pour déterminer le compte principal.

Dans la table Comptes, le compte principal est identifié par l’icône du compte principal à côté du nom affiché du compte.

Onglet Score de risque

L’onglet Score de risque résume le niveau de risque de l’identité en combinant l’activité d’alerte avec des attributs d’identité tels que les attributions de rôles et la classification de confidentialité. Utilisez cet onglet pour comprendre le score de risque d’une identité, identifier les facteurs contributifs et hiérarchiser l’investigation.

Section Description
Résumé des risques Écrans :
  • Score de risque global de l’identité (0-100)
  • Position de l’identité par rapport aux autres identités de votre organisation en centile
  • Ensembles de comptes liés à l’identité
  • Niveau de risque Microsoft Entra ID pour chaque compte Microsoft Entra, y compris l’heure de la dernière mise à jour. Sélectionnez le niveau de risque de Microsoft Entra ID pour afficher les détails de la chronologie
  • Probabilité de compromission
  • Impact de la compromission
Probabilité de compromission Affiche le niveau de gravité de la probabilité et répartit les alertes par étape de la chaîne d’attaque MITRE ATT&CK (par exemple, accès initial, persistance et élévation de privilèges) pour chaque ensemble de comptes.
Impact de la compromission Affiche le niveau d’impact potentiel en fonction du niveau de criticité de l’identité, de la classification (par exemple, administrateur général) et des attributions de rôles Microsoft Entra Privileged Identity Management (PIM).
Tendance des risques Graphique en courbes qui montre comment le score de risque a changé sur une période configurable (par exemple, 30 jours). Sélectionnez Accéder à chronologie pour afficher la chronologie d’activité complète.
Détails de la probabilité de compromission Graphique à barres qui montre la distribution des alertes entre les catégories MITRE ATT&CK, avec une table d’alertes filtrable. Utilisez le bouton bascule Alertes actives uniquement pour vous concentrer sur les alertes non résolues. Filtrer par ensemble de comptes, statut ou étape de la chaîne d’attaque.

L’action Confirmer la sécurité inclut désormais le risque de réinitialisation à la fois pour le score de risque d’identité et le niveau de risque Microsoft Entra. Pour plus d’informations, consultez Actions de correction dans Microsoft Defender pour Identity.

Remarque

Le risque lié à l’identité dans Microsoft Defender pour Identity utilise une logique d’atténuation automatique afin d’aider le SOC à définir les priorités. Si aucun nouveau facteur de risque n’est détecté, le score de risque d’identité diminue au fil du temps. Microsoft Entra ID conserve son propre niveau de risque indépendamment et n'applique pas la dégradation. Par conséquent, vous pouvez voir un niveau de risque Entra sans score de risque d’identité correspondant lorsque le délai de mise à jour des risques Entra est supérieur à 30 jours.

Onglet Chronologie

L’onglet Chronologie offre une vue chronologique centrée sur l’identité de l’activité et des alertes corrélées à l’identité dans votre environnement : Active Directory local, Microsoft Entra ID, IAM et autres fournisseurs d’identité, applications SaaS, cloud et points de terminaison. Il agrège les données provenant de produits de sécurité Microsoft intégrés, tels que Microsoft Defender pour Identity, Microsoft Defender for Endpoint, Microsoft Defender for Cloud Apps, et Microsoft Sentinel.

Le calendrier regroupe les connexions, les événements d’audit, les signaux de risque, les contrôles appliqués et les évaluations d’accès conditionnel en plus de toute l’activité de charge de travail, afin de pouvoir reconstituer des séquences d’activité et corréler les événements durant une enquête. Parce que l’activité est corrélée au niveau identité, la timeline inclut des événements où l’identité est l’acteur ou la cible. Il couvre tous les comptes liés à l’identité, y compris les comptes manuels et les comptes corrélés selon des politiques (personnalisés). Les événements en double sont supprimés afin que la même activité ne soit pas affichée deux fois ; par exemple, lorsqu’une connexion apparaît à la fois dans l’Entra ID et les données de l’application cloud, la timeline favorise la source Entra ID.

Capture d’écran de l’onglet Chronologie dans la page Identité dans Microsoft Defender.

Types d’activités qui apparaissent dans le chronologie

Les types de données suivants sont disponibles dans le chronologie :

  • Alertes impactées par un utilisateur
  • Activités Active Directory et Microsoft Entra ID, y compris les connexions Microsoft Entra et les événements d’activité Microsoft Graph (audit)
  • Signaux de risque et résultats d’évaluation de l’Accès conditionnel de Microsoft Entra ID, affichés en ligne
  • Événements d’applications cloud
  • Événements de connexion sur l’appareil
  • Modifications des services d’annuaire
  • Activités associées aux comptes personnalisés (manuels ou basés sur des politiques) corrélés

Tableaux agrégés dans la chronologie

La chronologie puise dans plusieurs tables de chasse avancées et les normalise en un seul schéma. Les tableaux suivants sont utilisés pour construire la chronologie d’identité :

  • AlertInfo
  • IdentityLogonEvents
  • IdentityQueryEvents
  • IdentityDirectoryEvents
  • CloudAppEvents
  • DeviceLogonEvents
  • EntraIdSignInEvents
  • GraphApiAuditEvents

Schéma de la chronologie

La chronologie normalise les événements des différentes tables sources en un schéma unifié. Certaines colonnes sont affichées par défaut ; d’autres peuvent être ajoutés depuis les colonnes Personnaliser. Les colonnes suivantes sont disponibles :

Remarque

Un champ n’est peuplé que s’il existe dans la table source de cet événement. Si la table source ne fournit pas de valeur pour une colonne, cette colonne est vide pour l’événement.

Colonne Catégorie Affiché par défaut Filtrable par défaut
Heure Date et heure Yes Yes
Catégorie Enum (Événement ou Alerte) Yes Yes
Titre Chaîne Yes Yes
ID de compte fournisseur source Chaîne Yes Yes
Nom complet du compte Chaîne Yes Yes
Fournisseur source Chaîne Yes Yes
Adresse IP Chaîne Yes Yes
Appareil Chaîne Yes Yes
Risque/Gravité Chaîne Yes Yes
Lieu Chaîne Yes Yes
Stratégies d’accès conditionnel Dynamique Yes No
Table de source Chaîne Yes No
Espace de travail Sentinel Chaîne No No
Target (Cible) Dynamique No Non filtrable
Identifiant de session Chaîne No No
Identificateur de jeton unique Chaîne No No
Informations supplémentaires Dynamique No Non filtrable
ReportId Chaîne No No

Panneau de détails de l’événement

Sélectionnez un événement dans la timeline pour ouvrir une vitre latérale avec les détails de l’événement. Le panneau organise les informations en onglets. Pour les événements de connexion Microsoft Entra ID, le volet inclut un onglet Accès conditionnel qui affiche les politiques d'accès conditionnel évaluées lors de la connexion, incluant le nom de chaque politique, les contrôles de la subvention et le résultat (par exemple, Succès, Non appliqué ou Bloc). L’examen de ces résultats aide les analystes à comprendre quels contrôles ont été appliqués lors d’une enquête.

Capture d’écran du volet détails de l’événement de connexion sur la timeline d’identité montrant les résultats de l’évaluation de la politique d’accès conditionnel.

Onglet Recommandations de sécurité

L’onglet Recommandations de sécurité affiche les évaluations de posture liées aux identités identifiées par le biais de la gestion de la posture de sécurité des identités (ISPM). Ces recommandations mettent en évidence des erreurs de configuration ou des paramètres risqués dans les comptes associés à l’identité, et la sélection de l’une d’elles ouvre les détails dans Niveau de sécurité Microsoft pour obtenir des conseils de remédiation.

Capture d’écran de l’onglet Recommandations de sécurité sur la page Identité dans Microsoft Defender.

Onglet Chemins d’attaque

L’onglet Chemins d’attaque visualise les chemins de mouvement latéral potentiels qui impliquent l’identité ou y mènent. Ces insights aident les équipes de sécurité à comprendre les relations exploitables et à réduire la surface d’attaque basée sur l’identité.

Onglet Politiques

L’onglet Stratégies affiche les stratégies de sécurité liées à l’identité qui sont pertinentes pour l’identité en fonction de ses attributs, rôles et activité observée.

Cette vue fournit un contexte d’investigation en montrant quelles stratégies s’appliquent à l’identité et comment elles influencent l’accès ou l’évaluation des risques. Les stratégies sont gérées ailleurs ; Cet onglet permet aux analystes de mettre en corrélation l’application de la stratégie avec les connexions, les alertes et les résultats des enquêtes.

Onglet Identity Explorer (préversion)

Remarque

L’onglet Identité Explorer nécessite une licence lac de données Microsoft Sentinel.

L’onglet Identity Explorer utilise le graphe de recherche pour visualiser les chemins d’attaque liés aux identités et les scénarios d’exposition sous la forme de graphes interactifs. Le graphe étant prédéfinit avec l’identité actuelle, vous pouvez voir immédiatement comment l’identité est liée aux autres entités de votre environnement.

Utilisez le Explorer d’identité pour découvrir les chemins de mouvement latéral, les itinéraires d’escalade de privilèges et les risques d’accès aux informations d’identification associés à l’identité.

Capture d’écran de l’onglet Identity Explorer dans la page Identité montrant une carte de relation d’entité avec des nœuds d’identité et des connexions.

Rechercher avec des scénarios prédéfinis

Sélectionnez Rechercher avec des scénarios prédéfinis pour exécuter des requêtes axées sur l’identité. Chaque scénario correspond à une ou plusieurs techniques MITRE ATT&CK et se concentre sur un type spécifique de risque d’identité.

Capture d’écran du panneau Scénarios d’identité prédéfinis dans Identity Explorer.

Le tableau suivant décrit les scénarios d’identité prédéfinis disponibles dans Identity Explorer.

Scénario Description MITRE Technique
Utilisateurs Entra synchronisés disposant d’autorisations sur l’application OAuth, permettant une authentification en tant que principal de service privilégié Les applications OAuth agissant comme des principaux de service privilégiés qui peuvent accéder aux ressources sans interaction de l’utilisateur. Élévation de privilèges, mouvement latéral
Les utilisateurs non privilégiés disposent d’un chemin menant vers un utilisateur ou groupe sensible (sur site/cloud) Utilisateurs non privilégiés disposant de chemins menant à des identités sensibles, indiquant un risque potentiel d’élévation de privilèges. Élévation de privilèges, mouvement latéral
Comptes de service avec accès RDP à un appareil critique Comptes de service qui peuvent accéder à distance aux appareils critiques via RDP, ce qui crée des risques d’accès persistants s’ils sont compromis. Mouvement latéral
Utilisateurs kerberoastables avec un chemin d’accès à une ressource critique Utilisateurs vulnérables au Kerberoasting disposant de chemins d’attaque menant à des ressources critiques, permettant des attaques hors ligne contre les mots de passe pouvant entraîner une escalade de privilèges. Élévation des privilèges, accès aux informations d’identification
Utilisateurs Entra synchronisés disposant d’autorisations directes aux ressources cloud Utilisateurs Microsoft Entra disposant d’autorisations hybrides sur plusieurs ressources cloud, franchissant les limites de sécurité et violant le principe du moindre privilège. Mouvement latéral
Utilisateurs Entra externes disposant d’autorisations directes sur les ressources cloud Identités externes avec accès direct aux ressources cloud, représentant un risque tiers et une exposition possible aux données. Mouvement latéral
Utilisateurs non privilégiés disposant d’un chemin d’accès au domaine AD (DCSync) Utilisateurs non privilégiés avec des chemins d’accès qui permettent la compromission complète du domaine Active Directory via DCSync. Élévation des privilèges, accès aux informations d’identification
Utilisateurs non privilégiés qui peuvent atteindre le groupe des Administrateurs du domaine (<5 sauts) Utilisateurs non privilégiés qui peuvent atteindre le groupe Administrateurs du domaine en moins de cinq étapes. Élévation de privilèges, mouvement latéral
Utilisateurs ASREPRoastables ayant accès à un actif critique Comptes AS-REP roastables disposant de chemins d’accès vers des actifs critiques pouvant être compromis par cassage hors ligne du mot de passe. Élévation des privilèges, accès aux informations d’identification
Le compte d’utilisateur non privilégié exposé sur plusieurs appareils dispose d’autorisations de connexion RDP pour les ressources critiques (sur site/cloud) Utilisateurs non privilégiés exposés sur plusieurs appareils qui peuvent accéder à distance aux ressources critiques via RDP. Accès aux informations d’identification

Pour plus d’informations sur le graphe de chasse et ses fonctionnalités, consultez La chasse aux menaces à l’aide du graphique de chasse.

Microsoft Sentinel onglet Événements

Lorsque Microsoft Sentinel est connecté au portail Defender, cet onglet affiche une chronologie Microsoft Sentinel de l’identité. Le chronologie inclut les alertes associées à l’identité, y compris les alertes également affichées sous l’onglet Incidents et alertes, ainsi que les alertes créées par Microsoft Sentinel. Il affiche également les requêtes de chasse mises en signet qui font référence à l’identité, les événements d’activité provenant de sources de données externes et les comportements inhabituels identifiés par les règles d’anomalie de Microsoft Sentinel.

Capture d’écran de l’onglet Microsoft Sentinel événements dans la page Identité dans Microsoft Defender.

Insights

La section Insights présente les insights d’entité, qui sont des requêtes d’investigation définies par les chercheurs en sécurité Microsoft pour aider les analystes à examiner les identités plus efficacement. Ces insights mettent automatiquement en évidence les signaux de sécurité clés tels que l’activité de connexion, les modifications de groupe et le comportement anormal, et présentent les résultats sous forme de tableaux et de graphiques. Les analyses s’appuient sur Microsoft Sentinel et sur les sources de données qui y sont connectées, notamment les journaux Microsoft Entra ID et Microsoft Sentinel UEBA, lorsqu’il est activé.

Types d’insights

Voici quelques-uns des insights présentés :

  • Homologues des utilisateurs en fonction de leur appartenance à des groupes de sécurité
  • Actions par compte.
  • Actions sur compte
  • Journaux des événements effacés par l’utilisateur
  • Ajouts de groupes
  • Nombre anormalement élevé d’opérations de bureau
  • Accès aux ressources
  • Nombre anormalement élevé de résultats de connexion à Azure
  • Analyses UEBA
  • Autorisations d’accès utilisateur aux abonnements Azure
  • Indicateurs de menace liés à l’utilisateur
  • Informations sur la liste de surveillance (préversion)
  • Activité de connexion Windows

Sources de données pour les insights

Les insights sont basés sur les sources de données suivantes :

  • Syslog (Linux)
  • ÉvénementDeSécurité (Windows)
  • Journaux d’audit (Microsoft Entra ID)
  • SigninLogs (Microsoft Entra ID)
  • Activité de bureau (Office 365)
  • BehaviorAnalytics (Microsoft Sentinel UEBA)
  • Battement de cœur (l'agent Azure Monitor)
  • CommonSecurityLog (Microsoft Sentinel)

Explorez les analyses dans la fonctionnalité Chasse avancée

Pour approfondir une analyse, sélectionnez le lien qui l’accompagne. Le lien ouvre la page Advanced hunting avec la requête à l’origine de l’information et ses résultats bruts. Vous pouvez modifier la requête ou explorer les résultats pour développer votre investigation.

Capture d’écran de l’écran de recherche avancée avec requête d’analyse.

Étapes suivantes