Tutoriel : Configurer des stratégies de renseignement sur les menaces

Microsoft définit des menaces de gravité élevée en tant que domaines ou URL associés à des menaces telles que la distribution active de programmes malveillants, les campagnes d’hameçonnage et l’infrastructure de commande et de contrôle (C2). Microsoft et les flux non Microsoft de renseignement sur les menaces identifient ces menaces avec une grande confiance. En configurant le renseignement sur les menaces, vous pouvez bloquer automatiquement ces destinations web malveillantes connues.

Dans ce tutoriel, vous allez apprendre à :

  • Créez une stratégie de renseignement sur les menaces pour bloquer les sites malveillants connus.
  • Configurez une liste d'autorisation pour les faux positifs ou les sites essentiels pour l’entreprise.
  • Lier une stratégie de renseignement sur les menaces à un profil de sécurité.
  • Vérifiez l’application de la stratégie utilisateur.

Concepts clés

Qu’est-ce que le renseignement sur les menaces ?

Les informations sur les menaces comprennent des données sélectionnées sur les domaines malveillants connus, les URL et les adresses IP. Cette liste est mise à jour en permanence en tant que Microsoft agrège l’intelligence provenant de plusieurs sources, comme les exemples du tableau suivant.

Origine Description
Veille des menaces Microsoft Defender Données provenant de Microsoft produits de sécurité qui protègent des milliards de points de terminaison.
Sécurité Microsoft Research Résultats des équipes dédiées de recherche sur les menaces de Microsoft.
Flux non-Microsoft Informations des fournisseurs de sécurité approuvés et des CERT.
Intelligence communautaire Indicateurs partagés de la communauté de sécurité mondiale.

Voici quelques exemples de menaces qui sont bloquées. Pour obtenir la liste complète, consultez les types de menaces de renseignement de 'Global Secure Access'.

  • MalwareUrl : URL qui servent des programmes malveillants.
  • Hameçonnage : indicateurs liés à une campagne de hameçonnage.
  • C2 : nœud de commande et de contrôle d’un botnet.
  • Programme malveillant : indicateurs qui décrivent un fichier ou des fichiers malveillants.
  • CryptoMining : trafic impliquant l’exploration de données de chiffrement ou l’abus des ressources.

Comment le renseignement sur les menaces se distingue du filtrage de contenu web

  • Filtrage de contenu web par catégorie (par exemple, jeu de hasard ou contenu pour adultes).
  • Le renseignement sur les menaces bloque les acteurs malveillants connus, quelle que soit la catégorie.
  • Un site d’actualités légitime qui a été compromis est bloqué par le renseignement sur les menaces, et non par le filtrage de contenu web.
  • Si l’inspection TLS (Transport Layer Security) n’est pas activée, le renseignement sur les menaces ne peut pas se protéger contre les URL malveillantes. Les types de détection restants sont toujours détectés et bloqués.

Objectif

Dans ce tutoriel, vous créez une stratégie de renseignement sur les menaces pour bloquer les sites malveillants connus. Vous pouvez éventuellement configurer une liste d'autorisation pour les faux positifs ou les sites cruciaux pour l'entreprise. Vous liez ensuite la stratégie à un profil de sécurité et vérifiez l’application de la stratégie utilisateur.

Exemples de vidéos pas à pas

La vidéo suivante montre comment configurer une stratégie de renseignement sur les menaces.

La vidéo suivante montre comment tester une stratégie de renseignement sur les menaces.

Étape 1 : Créer une stratégie de renseignement sur les menaces

  1. À partir du centre d’administration Microsoft Entra, accédez à Global Secure Access>Secure>Threat intelligence policies.

  2. Sélectionnez Créer une stratégie.

  3. Entrez un nom et une description pour la stratégie, puis sélectionnez Suivant.

  4. Conservez l’action par défaut comme autorisation.

    Note

    L’action par défaut pour le renseignement sur les menaces est Autoriser. Si le trafic ne correspond pas à une règle dans la stratégie de renseignement sur les menaces (autrement dit, aucune menace n’est détectée), le moteur de stratégie autorise le trafic. Un autre type de stratégie peut toujours évaluer et bloquer le trafic, tel que le filtrage de contenu web.

  5. Sélectionnez Suivant et passez en revue votre nouvelle stratégie de renseignement sur les menaces.

  6. Cliquez sur Créer.

Étape 2 : Configurez votre liste d'autorisation (facultatif)

Si vous connaissez des sites qui peuvent être critiques pour l’entreprise ou qui sont étiquetés comme faux positifs, vous pouvez configurer des règles qui autorisent ces sites.

Avertissement

Le contournement d’un domaine du renseignement sur les menaces est risqué. Faites-le uniquement si vous êtes sûr que la destination est sûre.

  1. Sous Accès sécurisé global>sécurisé>politiques de renseignement sur les menaces, sélectionnez votre politique de renseignement sur les menaces.

  2. Sélectionnez Règles.

  3. Sélectionnez Ajouter une règle.

  4. Entrez un nom, une description, une priorité et un état pour la règle.

  5. Modifiez les noms de domaine complets de destination, puis sélectionnez les domaines pour votre liste d'autorisation.

    Vous pouvez entrer ces noms de domaine complets (FQDN) en tant que domaines séparés par des virgules.

  6. Cliquez sur Ajouter.

  1. Accédez à Global Secure Access>Sécuriser>Profils de sécurité.
  2. Sélectionnez le profil de sécurité que vous avez créé dans le didacticiel d’inspection TLS.
  3. Accédez au volet Stratégies de liaison .
  4. Sélectionnez Lier une stratégie, puis sélectionnez Stratégie de renseignement sur les menaces existante.
  5. Sélectionnez la stratégie de renseignement sur les menaces que vous avez créée, puis sélectionnez Ajouter.

Vérifiez que le profil de sécurité est affecté à une stratégie de Accès conditionnel Microsoft Entra.

Étape 4 : Vérifier l’application de la stratégie

Note

Après avoir configuré une stratégie de renseignement sur les menaces, vous devrez peut-être effacer le cache de votre navigateur pour vérifier l’application de la stratégie.

  1. Pour tester, accédez à l’un des sites suivants :

    • entratestthreat.com
    • smartscreentestratings2.net

    Les exemples précédents sont des sites de test pour vérifier si les stratégies de sécurité fonctionnent. Ils sont bénins et sûrs à utiliser.

  2. Vérifiez que l’accès au site est bloqué. Développez Plus d’informations et vérifiez que le type de menace est MaliciousUrl.

    Capture d’écran montrant la page du bloc Threat Intelligence montrant le type de menace comme MaliciousUrl.

  3. Vous pouvez également afficher les journaux du trafic et consulter le champ Type de menace .

Si Windows Defender ou SmartScreen vous bloque, remplacez et accédez au site pour tester le message de bloc d’accès sécurisé global. Pour effectuer cette étape, sous Plus d’informations, sélectionnez Continuer vers le site non sécurisé (non recommandé) . Effectuez uniquement cette étape dans un laboratoire ou un environnement de preuve de concept, et non en production.

Ce que vous avez appris

Dans ce tutoriel, vous avez effectué les tâches suivantes :

  • Protection automatisée contre les menaces activée : Vous avez appris que votre organisation est désormais protégée contre des milliers de sites malveillants connus sans gérer manuellement les listes de blocs. Microsoft met à jour en permanence cette liste de menaces en fonction de ses signaux de renseignement.
  • Comprenez le modèle « autoriser par défaut » : Vous avez appris que les stratégies de renseignement sur les menaces bloquent uniquement le trafic qui correspond à une menace connue. D’autres stratégies évaluent tous les autres trafics qui transitent.
  • Règles d’exception configurées : Vous avez appris à contourner des domaines spécifiques si nécessaire pour des raisons professionnelles, bien que vous deviez effectuer cette étape avec parcimonie.
  • Classification de type de menace observée : Vous avez appris que la page de blocs affiche le type de menace spécifique, comme MaliciousUrl, le hameçonnage et C2. Ces informations vous aident à comprendre pourquoi le trafic a été bloqué.

Stratégie de défense en profondeur

┌─────────────────────────────────────────────────────────┐
│                 Security layers                         │
├─────────────────────────────────────────────────────────┤
│ Layer 1: Web content filtering                          │
│   • Blocks unwanted categories like gambling or adult.  │
├─────────────────────────────────────────────────────────┤
│ Layer 2: Threat intelligence                            │
│   • Blocks known malicious destinations.                │
├─────────────────────────────────────────────────────────┤
│ Layer 3: Content policies                               │
│   • Prevents data exfiltration via file uploads.        │
├─────────────────────────────────────────────────────────┤
│ Layer 4: Microsoft Defender for Endpoint                │
│   • Is the last line of defense on the endpoint.        │
└─────────────────────────────────────────────────────────┘

Pourquoi plusieurs couches ?

  • Le renseignement sur les menaces est réactif. Il ne connaît que des menaces qui ont été découvertes.
  • De nouveaux sites de programme malveillant et de hameçonnage sont créés constamment.
  • Chaque couche intercepte les menaces que les autres risquent de manquer.

Étape suivante