Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment créer des indicateurs basés sur des certificats dans Microsoft Defender for Endpoint pour autoriser ou bloquer les applications signées. Voici quelques cas d’usage courants :
- Scénarios dans lesquels vous devez déployer des technologies bloquantes, telles que des règles de réduction de la surface d’attaque , mais que vous devez autoriser les comportements des applications signées en ajoutant le certificat dans la liste d’autorisation.
- Blocage de l’utilisation d’une application signée spécifique dans votre organization. En créant un indicateur pour bloquer le certificat de l’application, Microsoft Defender Antivirus empêche les exécutions de fichiers (bloquer et corriger), et l’investigation et la correction automatisées se comportent de la même façon.
Avant de commencer
Il est important de comprendre les exigences suivantes avant de créer des indicateurs pour les certificats :
Cette fonctionnalité est disponible si votre organization utilise Microsoft Defender Antivirus (en mode actif) et si la protection basée sur le cloud est activée. Pour plus d’informations, consultez Gérer la protection basée sur le cloud.
La version du client anti-programme malveillant doit être
4.18.1901.xou ultérieure.Pris en charge sur les ordinateurs exécutant Windows 10, version 1703 ou ultérieure, Windows Server 2012 R2 ou version ultérieure, ou Azure Stack HCI OS, version 23H2 ou ultérieure.
Remarque
Windows Server 2016 et Windows Server 2012 R2 doivent être intégrés en suivant les instructions de Intégrer Windows Server 2012 R2 et Windows Server 2016 à Microsoft Defender pour point de terminaison pour que les indicateurs fondés sur des certificats fonctionnent.
Les définitions de protection contre les virus et les menaces doivent être à jour.
Cette fonctionnalité permet de saisir des extensions de fichier .CER ou .PEM.
Important
- Un certificat feuille valide est un certificat de signature qui a un chemin de certification valide et doit être chaîné à l’autorité de certification racine approuvée par Microsoft. Un certificat personnalisé (auto-signé) peut également être utilisé tant qu’il est approuvé par le client (le certificat d’autorité de certification racine est installé sous les autorités de certification racines fiables de l’ordinateur local).
- Les certificats enfants ou parents des indicateurs de compromission (IoC) de certificats autorisés/bloqués ne sont pas inclus dans la fonctionnalité d’autorisation/de blocage des IoC ; seuls les certificats feuilles sont pris en charge.
- Les certificats signés Microsoft ne peuvent pas être bloqués.
Remarque
Dans les situations où un indicateur basé sur un certificat est configuré sur Bloquer, mais qu’un indicateur de hachage de fichier pour l’un de ses fichiers signés est configuré sur Autoriser, cette configuration n’est pas prise en charge par la conception. Les indicateurs basés sur des certificats ont une priorité plus élevée dans le pipeline d’évaluation Microsoft Defender for Endpoint et remplacent toujours les indicateurs de hachage de fichier. Une configuration qui, simultanément :
- bloque un certificat, et
- tente d’autoriser l’un de ses fichiers signés via le hachage de fichier
n’est pas pris en charge. Les indicateurs basés sur les certificats sont prioritaires et, par conséquent, le fichier continuera d’être bloqué.
Créer un indicateur pour les certificats à partir de la page paramètres
Procédez comme suit pour créer un indicateur de certificat à partir de la page Paramètres.
Important
La création ou la suppression d’un indicateur de compromission de certificat (IoC) peut prendre jusqu’à 3 heures.
Dans le volet de navigation, sélectionnez Paramètres>Points de terminaison>Indicateurs (sous Règles).
Sélectionnez Ajouter un indicateur.
Spécifiez les détails suivants :
- Indicateur : spécifiez les détails de l’entité et définissez l’expiration de l’indicateur.
- Action : spécifiez l’action à entreprendre et fournissez une description.
- Étendue : définissez l’étendue du groupe d’ordinateurs.
Passez en revue les détails sous l’onglet Résumé , puis sélectionnez Enregistrer.