Utiliser les tâches de sécurité Microsoft Intune pour corriger les vulnérabilités d’appareil identifiées par Microsoft Defender pour point de terminaison

Lorsque vous intégrez Microsoft Defender pour point de terminaison à Microsoft Intune, vous pouvez utiliser la Gestion des vulnérabilités Microsoft Defender via les tâches de sécurité Intune. Ces tâches aident les administrateurs d’Intune à comprendre et résoudre les vulnérabilités actuelles en fonction des conseils de Defender pour point de terminaison. Cette intégration améliore la découverte et la hiérarchisation des vulnérabilités, améliorant ainsi les temps de réponse des corrections dans votre environnement.

La gestion des vulnérabilités Microsoft Defender fait partie de Microsoft Defender pour point de terminaison.

Configuration requise

Abonnements :

Configurations Intune pour Defender pour point de terminaison :

  • Configurez une connexion de service à service avec Microsoft Defender pour point de terminaison et activez la connexion Microsoft Intune dans le portail Microsoft Defender. Cette connexion permet aux administrateurs de la sécurité de créer des tâches de sécurité Intune lors de la soumission de demandes de correction. Pour obtenir des instructions sur la configuration, consultez Connecter Microsoft Defender pour point de terminaison à Intune.
  • Déployez des stratégies pour intégrer des appareils à Defender pour point de terminaison et activer l’évaluation des risques. Consultez Configurer Microsoft Defender pour point de terminaison avec Intune.

Fonctionnement de l’intégration

Une fois que vous avez intégré Intune à Defender pour point de terminaison, la gestion des vulnérabilités de Microsoft Defender Vulnerability Management identifie les vulnérabilités sur les appareils que vous gérez.

Dans le portail Defender, les administrateurs de la sécurité peuvent examiner les vulnérabilités des points de terminaison et créer des tâches de sécurité Intune pour la correction. Ces tâches apparaissent dans le Centre d’administration Intune, où les administrateurs Intune peuvent agir et résoudre les problèmes en fonction des recommandations de Defender :

  • Microsoft Defender pour point de terminaison identifie les vulnérabilités par le biais d’analyses et d’évaluations.
  • Toutes les vulnérabilités identifiées ne prennent pas en charge la correction par Intune ; seules les vulnérabilités compatibles entraînent des tâches de sécurité.

Les tâches de sécurité identifient :

  • Le type de vulnérabilité
  • Priority
  • Statut
  • Étapes de correction

Les administrateurs Intune peuvent afficher une tâche de sécurité, puis choisir de l’accepter ou de la rejeter. Pour les tâches acceptées, l’administrateur suit les instructions fournies pour utiliser Intune pour la correction. Une fois la correction réussie, l’administrateur définit la tâche sur Terminer la tâche, ce qui met à jour ses status dans Intune et Defender pour point de terminaison où les administrateurs de sécurité peuvent vérifier la status révisée de la vulnérabilité.

Exemple de workflow

L’exemple suivant illustre le workflow de découverte et de correction d’une vulnérabilité d’application :

  • Une analyse de Defender pour point de terminaison identifie une vulnérabilité dans l’application Contoso lecteur multimédia v4, qui est une application non gérée qui n’est pas déployée par Intune. Un administrateur de la sécurité dans le portail Defender crée une tâche de sécurité Intune pour mettre à jour l’application.
  • La tâche de sécurité s’affiche dans le Centre d’administration Intune avec le status En attente.
  • L’administrateur Intune affiche les détails de la tâche et sélectionne Accepter, ce qui remplace le status de la tâche par Accepté dans Intune et Defender pour point de terminaison.
  • L’administrateur suit les conseils de correction fournis. Pour les applications gérées, Intune peut inclure des instructions ou des liens pour mettre à jour l’application. Pour les applications non gérées, Intune ne peut fournir que des instructions texte.
  • Après avoir résolu la vulnérabilité, l’administrateur Intune marque la tâche comme Terminer la tâche. Cette action met à jour le status dans Intune et Defender pour point de terminaison, où les administrateurs de la sécurité confirment que la correction a réussi et est terminée.

Types de tâches de sécurité

Chaque tâche de sécurité a un type de correction :

  • Application : par exemple, Microsoft Defender pour point de terminaison détecte une vulnérabilité dans une application telle que Contoso lecteur multimédia v4. Un administrateur crée une tâche pour mettre à jour l’application, ce qui peut impliquer l’application d’une mise à jour de sécurité ou l’installation d’une nouvelle version.
  • Configuration : par instance, si les appareils ne sont pas protégés contre les applications potentiellement indésirables (PUA), un administrateur crée une tâche pour configurer le paramètre dans le profil de l’antivirus Microsoft Defender.

Lorsque Intune ne prend pas en charge l’implémentation d’une correction appropriée, Defender pour point de terminaison ne crée pas de tâche de sécurité.

Actions de correction

Les mesures correctives courantes pour les tâches de sécurité sont les suivantes :

  • Bloquez l’exécution d’une application.
  • Déployer une mise à jour du système d’exploitation pour atténuer la vulnérabilité.
  • Déployer une stratégie de sécurité de point de terminaison pour atténuer la vulnérabilité.
  • Modifier une valeur de Registre.
  • Désactiver ou Activer une configuration pour affecter la vulnérabilité.
  • Nécessite une attention particulière, qui avertit l’administrateur lorsqu’aucune recommandation appropriée n’est disponible.

Travailler avec des tâches de sécurité

Avant de pouvoir gérer les tâches de sécurité dans le Centre d’administration Intune, un administrateur de la sécurité doit d’abord les créer dans le portail Defender. Les administrateurs de la sécurité créent des tâches en soumettant des demandes de correction via Defender Vulnerability Management. Pour obtenir des instructions, voir Corriger les vulnérabilités avec la Gestion des vulnérabilités Microsoft Defender dans la documentation Defender.

Conseil

Vous pouvez également gérer ces tâches à partir du volet Tâches d’administration centralisé dans le Centre d’administration Intune.

Pour gérer les tâches de sécurité :

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionnez Sécurité des points de terminaison>Tâches de sécurité.

  3. Choisissez une tâche de sécurité pour afficher ses détails. Dans la fenêtre de tâche, vous pouvez sélectionner des liens supplémentaires, notamment :

    • APPLICATIONS GÉRÉES : affichez l’application vulnérable. Lorsque la vulnérabilité s’applique à plusieurs applications, Intune affiche une liste filtrée d’applications.
    • APPAREILS : affichez une liste des appareils vulnérables à partir de laquelle vous pouvez créer un lien vers une entrée avec plus de détails sur la vulnérabilité sur cet appareil.
    • DEMANDEUR : utiliser le lien suivant pour envoyer du courrier à l’administrateur qui a envoyé cette tâche de sécurité.
    • NOTES : lire des messages personnalisés envoyés par le demandeur lors de l’ouverture de la tâche de sécurité.
  4. Sélectionnez Accepter ou Rejeter pour envoyer à Defender pour point de terminaison une notification relative à votre action planifiée. Lorsque vous acceptez ou rejetez une tâche, vous pouvez soumettre des notes qui sont transmises à Defender pour point de terminaison.

  5. Après avoir accepté une tâche, rouvrez la tâche de sécurité (si elle est fermée), puis suivez les détails de CORRECTION pour corriger la vulnérabilité. Les instructions fournies par Defender pour point de terminaison dans les détails de la tâche de sécurité varient en fonction de la vulnérabilité concernée.

  6. Une fois les étapes de correction terminées, ouvrez la tâche de sécurité et sélectionnez Terminer la tâche. Cette action met à jour l’état de la tâche de sécurité dans Intune et dans Defender pour point de terminaison.

Remarque

Chaque demande de correction dans Defender pour point de terminaison est limitée à 10 000 appareils. Si une vulnérabilité affecte davantage d’appareils, la tâche de sécurité résultante dans Intune ne couvre que 10 000 d’entre eux.

Une correction réussie peut réduire le score d’exposition au risque dans Defender pour point de terminaison en fonction des mises à jour status ultérieures à partir des appareils corrigés. Vous pouvez surveiller ces niveaux de risque pour suivre les améliorations de la conformité au fil du temps.

Résolution des problèmes

Si les tâches de sécurité n’apparaissent pas dans Intune :

  • Vérifiez que la connexion Intune est activée dans le portail Defender.
  • Vérifiez que les appareils sont intégrés à Defender pour point de terminaison.
  • Vérifiez que les administrateurs de la sécurité créent des tâches pour les vulnérabilités qu’Intune peut corriger.
  • Prévoyez du temps pour la synchronisation des tâches entre les portails.

Étapes suivantes