Rechercher des événements dans le journal d’audit dans Microsoft Defender XDR

Le journal d’audit vous permet d’examiner des activités spécifiques dans les services Microsoft 365. Dans le portail Microsoft Defender, les activités Microsoft Defender XDR et Microsoft Defender pour point de terminaison sont auditées.

Parmi les activités auditées figurent :

  • Modifications apportées aux paramètres de rétention des données
  • Modifications apportées aux fonctionnalités avancées
  • Création d’indicateurs de compromission
  • Isolation des appareils
  • Ajouter\modifier\supprimer des rôles de sécurité
  • Créer/modifier des règles de détection personnalisées
  • Affecter un utilisateur à un incident

Pour une liste complète des activités Microsoft Defender auditées, voir activités Microsoft Defender et Microsoft Defender for Endpoint activités.

L’audit est automatiquement activé pour Microsoft Defender. Les fonctionnalités auditées sont automatiquement enregistrées dans le journal d’audit. L'audit peut également collecter les journaux d'audit des environnements GCC.

Prérequis

Pour accéder au journal d’audit, vous devez disposer du rôle Afficher uniquement les journaux d’audit ou journaux d’audit dans Exchange Online. Par défaut, ces rôles sont attribués aux groupes de rôles Gestion de la conformité et Gestion de l’organisation.

Remarque

Les administrateurs généraux dans Office 365 et Microsoft 365 sont automatiquement ajoutés en tant que membres du groupe de rôles Gestion de l’organisation dans Exchange Online.

Microsoft Defender utilise la solution d’audit Microsoft Purview. Avant de pouvoir examiner les données d’audit dans le portail Microsoft Defender, vous devez activer l’audit dans le portail Microsoft Purview. Pour plus d’informations, consultez Activer ou désactiver l’audit.

Important

Administrateur général est un rôle hautement privilégié qui doit être limité aux scénarios où vous ne pouvez pas utiliser un rôle existant. Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. L’utilisation de comptes avec des autorisations inférieures permet d’améliorer la sécurité de vos organization.

Effectuer une recherche dans le journal d’audit

Vous pouvez rechercher dans le journal d’audit depuis le portail Microsoft Defender ou le portail conformité Microsoft Purview portal. Pour des instructions détaillées sur le portail de conformité, consultez la recherche dans le journal d’audit dans le portail de conformité. La rétention des enregistrements du journal d’audit est basée sur les stratégies de rétention Microsoft Purview. Pour plus d’informations, voir gérer les stratégies de rétention du journal d’audit.

Pour effectuer une recherche dans le journal d’audit, procédez comme suit :

  1. Rendez-vous sur la page d'audit du portail Microsoft Defender. Vous pouvez également ouvrir le portail de conformité Purview et sélectionner Audit.

    Capture d’écran de la page du journal d’audit unifié dans Microsoft Defender XDR

  2. Dans la page Nouvelle recherche , filtrez les activités, les dates et les utilisateurs que vous souhaitez auditer.

  3. Sélectionnez Rechercher

    Capture d’écran des options de recherche unifiée dans les journaux d’audit dans Microsoft Defender XDR

  4. Exportez vos résultats vers Excel en vue d’une analyse plus approfondie.

Pour obtenir des instructions pas à pas, consultez Rechercher dans le journal d’audit dans le portail de conformité.

La durée de conservation des journaux d’audit dépend de vos politiques de conservation Microsoft Purview. Pour en savoir plus, consultez Gérer les politiques de conservation des journaux d’audit.

informations de référence sur l’activité du journal d’audit Microsoft Defender XDR

Pour une liste de tous les événements enregistrés pour les activités utilisateur et administrateur dans Microsoft Defender dans le journal d’audit Microsoft 365, voir :

Référence des activités du journal d'audit de Microsoft Defender for Endpoint

Le journal d’audit Microsoft 365 enregistre les activités des utilisateurs et des administrateurs dans Defender for Endpoint. Pour plus d’informations, consultez :

Rechercher des événements à l’aide d’un script PowerShell

Vous pouvez utiliser le extrait de code PowerShell suivant pour interroger l’API de gestion Office 365 pour les événements Microsoft Defender XDR. Le script se connecte à Exchange Online PowerShell, établit une session distante, puis recherche dans le journal d’audit unifié un type d’enregistrement et une plage de dates spécifiés.

Remarque

Avant d’exécuter ce script, identifiez la valeur du type d’enregistrement dont vous avez besoin. Consultez la colonne API dans les activités du journal d’audit pour connaître les valeurs de type d’enregistrement.

$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection 
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>

Remarque

Consultez la colonne API dans les activités du journal d’audit pour connaître les valeurs de type d’enregistrement.

Pour plus d’informations, consultez Utiliser un script PowerShell pour rechercher dans le journal d’audit.