Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Dans Defender pour point de terminaison Plan 1 et Defender for Business, vous pouvez créer un indicateur pour bloquer ou autoriser un fichier. Dans Defender for Business, votre indicateur est appliqué dans votre environnement et ne peut pas être étendu à des appareils spécifiques.
Remarque
Pour que les indicateurs de fichier fonctionnent sur Windows Server 2016 et Windows Server 2012 R2, ces appareils doivent être intégrés à l’aide de la solution unifiée moderne pour Windows Server 2016 et Windows Server 2012 R2. Les indicateurs de fichier personnalisés avec les actions Autoriser, Bloquer et Corriger sont désormais également disponibles dans les fonctionnalités améliorées du moteur anti-programme malveillant pour macOS et Linux.
Les indicateurs de fichier empêchent la propagation d’une attaque dans votre organization en interdisant les fichiers potentiellement malveillants ou les programmes malveillants suspects. Si vous connaissez un fichier exécutable portable (PE) potentiellement malveillant, vous pouvez le bloquer. Le blocage du fichier empêche la lecture, l’écriture ou l’exécution sur les appareils de votre organisation. Avant de commencer, passez en revue les conditions préalables pour les systèmes d’exploitation pris en charge et les exigences spécifiques à la plateforme.
Il existe trois façons de créer des indicateurs pour les fichiers :
- En créant un indicateur via la page des paramètres
- En créant un indicateur contextuel à l’aide du bouton Ajouter un indicateur à partir de la page des détails du fichier
- En créant un indicateur par programmation via l’API Indicateur
Prérequis
Avant de créer des indicateurs pour les fichiers, familiarisez-vous avec les prérequis suivants :
- Activer la surveillance du comportement
- Activez la protection basée sur le cloud.
- Configurer la connectivité réseau de protection cloud
Systèmes d’exploitation pris en charge
Les systèmes d’exploitation suivants prennent en charge les indicateurs de fichier :
- Windows 10, version 1703 ou supérieure
- Windows 11
- Windows Server 2012 R2
- Windows Server 2016 ou version ultérieure
- Azure système d’exploitation Stack HCI, version 23H2 et ultérieure.
Conditions préalables pour Windows
Avant de créer des indicateurs de fichier sur Windows, vérifiez que les exigences suivantes sont remplies :
- Cette fonctionnalité est disponible si votre organization utilise Microsoft Defender Antivirus (en mode actif)
- La version du client anti-programme malveillant doit être
4.18.1901.xou ultérieure. Consultez Versions mensuelles de la plateforme et du moteur - Le calcul du hachage de fichier est activé en définissant
Computer Configuration\Administrative Templates\Windows Components\Microsoft Defender Antivirus\MpEngine\Enable File Hash Computationsur Activé. Vous pouvez également exécuter la commande PowerShell suivante :Set-MpPreference -EnableFileHashComputation $true
Remarque
Les indicateurs de fichier prennent en charge uniquement les fichiers exécutables portables (PE), y compris les fichiers .exe et .dll.
Prérequis pour macOS
Avant de créer des indicateurs de fichier sur macOS, vérifiez les conditions préalables suivantes :
- La protection en temps réel (RTP) doit être active.
-
Configurez le calcul de hachage de fichier sur macOS. Exécutez la commande suivante :
mdatp config enable-file-hash-computation --value enabled
Remarque
Sur macOS, les indicateurs de fichier prennent en charge trois types de fichiers : les exécutables Mach-O, les scripts d’interpréteur de commandes POSIX (par exemple, ceux exécutés par sh ou bash) et les fichiers AppleScript (.scpt). (Mach-O est le format exécutable natif de macOS, comparable à .exe et .dll sur Windows.)
Linux prérequis
Avant de créer des indicateurs de fichier sur Linux, vérifiez que les conditions préalables suivantes sont en place :
- Disponible dans la version
101.85.27ou ultérieure de Microsoft Defender pour point de terminaison. - Configurer le calcul de hachage de fichier sur Linux dans le portail Microsoft Defender ou dans le JSON managé
- Il est préférable d’activer la surveillance du comportement, mais les indicateurs de fichiers fonctionnent avec tout autre type d’analyse (RTP ou personnalisée).
Remarque
Sur Linux, les indicateurs de fichier prennent en charge les fichiers de script (fichiers .sh) et les fichiers ELF.
Créer un indicateur pour les fichiers à partir de la page paramètres
Pour créer un indicateur de fichier à partir de la page paramètres, procédez comme suit :
Dans le volet de navigation, sélectionnez Paramètres>système>Points de terminaison>Indicateurs (sous Règles).
Sélectionnez l’onglet Hachages de fichiers .
Sélectionnez Ajouter un élément.
Spécifiez les détails suivants :
- Indicateur : spécifiez les détails de l’entité et définissez l’expiration de l’indicateur.
- Action : spécifiez l’action à entreprendre et fournissez une description.
- Portée : définissez la portée du groupe d’appareils (la définition de la portée n’est pas disponible dans Defender for Business).
Passez en revue les détails sous l’onglet Résumé, puis sélectionnez Enregistrer.
Créer un indicateur contextuel à partir de la page détails du fichier
Lorsque vous effectuez des actions de réponse sur un fichier , l’une des options consiste à ajouter un indicateur pour le fichier. Lorsque vous ajoutez un hachage d’indicateur pour un fichier, vous pouvez choisir de déclencher une alerte et de bloquer le fichier chaque fois qu’un appareil de votre organization tente de l’exécuter.
Les fichiers automatiquement bloqués par un indicateur n’apparaîtront pas dans le centre d’action du fichier, mais les alertes seront toujours visibles dans la file d’attente des alertes.
Bloquer les fichiers
Pour bloquer les fichiers à l’aide d’indicateurs, effectuez l’étape suivante :
- Pour commencer à bloquer des fichiers, activez la fonctionnalité « bloquer ou autoriser » dans Paramètres (dans le portail Microsoft Defender, accédez à Paramètres Points>de terminaison>> générales >Autoriser ou bloquer le fichier).
Alertes relatives aux actions de blocage de fichiers (version préliminaire)
Important
Ces informations concernent la préversion publique du moteur d’investigation et de correction automatisée , qui est un produit de préversion susceptible d’être sensiblement modifié avant sa publication commerciale. Microsoft n’offre aucune garantie, explicite ou implicite, concernant les informations fournies ici.
Les actions actuellement prises en charge pour le fichier IOC sont autoriser, auditer, bloquer et corriger. Après avoir choisi de bloquer un fichier, vous pouvez choisir si le déclenchement d’une alerte est nécessaire. En choisissant de générer une alerte pour l’événement de bloc, vous pouvez contrôler le nombre d’alertes envoyées à vos équipes d’opérations de sécurité et vous assurer que seules les alertes nécessaires sont déclenchées.
Dans le portail Microsoft Defender, accédez à Paramètres>Points de terminaison>Indicateurs>Ajouter un nouveau hachage de fichier.
Choisissez de bloquer et de corriger le fichier.
Spécifiez s’il faut générer une alerte sur l’événement de bloc de fichiers et définir les paramètres des alertes :
- Titre de l’alerte
- Gravité de l’alerte
- Catégorie
- Description
- Actions recommandées
Important
- En règle générale, les blocs de fichiers sont appliqués et supprimés en 15 minutes, en moyenne 30 minutes, mais peuvent prendre jusqu’à 2 heures.
- S’il existe des stratégies d’IoC de fichier en conflit avec le même type d’application et la même cible, la stratégie du hachage plus sécurisé est appliquée. Une stratégie IoC de hachage de fichier SHA-256 l’emporte sur une stratégie IoC de hachage de fichier SHA-1, qui l’emportera sur une stratégie IoC de hachage de fichier MD5 si les types de hachage définissent le même fichier. Cela est toujours vrai, quel que soit le groupe d’appareils.
- Dans tous les autres cas, si des stratégies IoC de fichier en conflit avec la même cible d’application sont appliquées à tous les appareils et au groupe de l’appareil, pour un appareil, la stratégie dans le groupe d’appareils gagne.
- Si la stratégie de groupe EnableFileHashComputation est désactivée, la précision de blocage du fichier IoC est réduite. Toutefois, l’activation
EnableFileHashComputationpeut avoir un impact sur les performances de l’appareil. Par exemple, la copie de fichiers volumineux à partir d’un partage réseau sur votre appareil local, en particulier via une connexion VPN, peut avoir un effet sur les performances de l’appareil. Pour plus d’informations sur la stratégie de groupe EnableFileHashComputation, consultez Csp Defender. Pour plus d’informations sur la configuration de cette fonctionnalité sur Defender pour point de terminaison sur Linux et macOS, consultez Configurer la fonctionnalité de calcul de hachage de fichier sur Linux et Configurer la fonctionnalité de calcul de hachage de fichier sur macOS.
Capacités de chasse avancée pour les indicateurs de fichiers (aperçu)
Important
Les informations suivantes sur les capacités de recherche avancée concernent la version préliminaire publique du moteur d’investigation et de correction automatisés, qui est un produit en préversion susceptible d’être sensiblement modifié avant sa commercialisation. Microsoft n’offre aucune garantie, explicite ou implicite, concernant les informations fournies ici.
Actuellement en préversion, vous pouvez interroger l’activité des actions de réponse dans la fonctionnalité de chasse avancée. L’exemple de requête de repérage avancé suivant montre comment interroger l’activité d’action de réponse :
search in (DeviceFileEvents, DeviceProcessEvents, DeviceEvents, DeviceRegistryEvents, DeviceNetworkEvents, DeviceImageLoadEvents, DeviceLogonEvents)
Timestamp > ago(30d)
| where AdditionalFields contains "EUS:Win32/CustomEnterpriseBlock!cl"
Pour plus d’informations sur la chasse avancée, consultez Recherchez proactivement les menaces avec la chasse avancée.
Voici d’autres noms de menace qui peuvent être utilisés dans l’exemple de requête :
Fichiers :
EUS:Win32/CustomEnterpriseBlock!clEUS:Win32/CustomEnterpriseNoAlertBlock!cl
Certificats:
EUS:Win32/CustomCertEnterpriseBlock!cl
L’activité de réponse peut également être consultée dans la chronologie de l’appareil.
Gestion des conflits de stratégie pour les indicateurs de fichier
Les conflits de gestion des stratégies IoC de certificat et de fichier suivent cet ordre :
Si le fichier n'est pas autorisé par le contrôle d'application Windows Defender et les stratégies de mode d'application AppLocker, bloquez-le.
Sinon, si le fichier est autorisé par les exclusions de Microsoft Defender Antivirus, sélectionnez Autoriser.
Sinon, si le fichier est bloqué ou signalé par des IoC de fichier de type blocage ou avertissement, utilisez la fonction Bloquer/Avertir.
Sinon, si le fichier est bloqué par SmartScreen, puis Bloquer.
Sinon, si le fichier est autorisé par une stratégie d'IoC de fichier d'autorisation, autorisez-le.
Sinon, si le fichier est bloqué par des règles de réduction de la surface d’attaque, un accès contrôlé aux dossiers ou une protection antivirus, bloquez.
Sinon, utilisez la fonction Autoriser (est conforme au Contrôle des applications Windows Defender et à la stratégie AppLocker, aucune règle d'IoC ne s'y applique).
Remarque
Dans les situations où Microsoft Defender Antivirus est défini sur Bloquer, mais que les indicateurs Defender pour point de terminaison pour le hachage de fichier ou les certificats sont définis sur Autoriser, la stratégie par défaut est Autoriser.
Remarque
Dans les situations où un indicateur basé sur un certificat est configuré sur Bloquer, mais qu’un indicateur de hachage de fichier pour l’un de ses fichiers signés est configuré sur Autoriser, cette configuration n’est pas prise en charge par la conception. Les indicateurs basés sur des certificats ont une priorité plus élevée dans le pipeline d’évaluation Defender et remplacent toujours les indicateurs d’autorisation de hachage de fichier. Une configuration qui, simultanément :
- bloque un certificat, et
- tente d'autoriser l'un de ses fichiers signés via le hachage de fichier
n’est pas pris en charge. Les indicateurs basés sur les certificats sont prioritaires et, par conséquent, le fichier continuera d’être bloqué.
En cas de stratégies d’IoC de fichier en conflit ayant le même mode d’application et la même cible, la stratégie associée au hachage le plus sûr (c’est-à-dire le plus long) est appliquée. Par exemple, une stratégie IoC de hachage de fichier SHA-256 est prioritaire sur une stratégie IoC de hachage de fichier MD5 si les deux types de hachage définissent le même fichier.
Avertissement
La gestion des conflits de stratégie pour les fichiers et les certificats diffère de la gestion des conflits de stratégie pour les domaines/URL/adresses IP.
La fonctionnalité de blocage des applications vulnérables de Microsoft Defender Vulnerability Management utilise les IoC de fichier pour l'application et suit l'ordre de Gestion des conflits de stratégie.
Exemples
Les exemples suivants montrent comment l'application des composants interagit avec les actions de l'indicateur de fichier :
| Composant | Contrôle des composants | Action de l’indicateur de fichier | Résultat |
|---|---|---|---|
| Protection antivirus | Bloquer | Autoriser | Autoriser |
| Exclusion de chemin de fichier pour la réduction de la surface d’attaque | Autoriser | Bloquer | Bloquer |
| Règle de réduction de la surface d’attaque | Bloquer | Autoriser | Autoriser |
| Windows Defender Application Control (Contrôle d'application de Windows Defender) | Autoriser | Bloquer | Autoriser |
| Windows Defender Application Control (Contrôle d'application de Windows Defender) | Bloquer | Autoriser | Bloquer |
| exclusion de l’antivirus Microsoft Defender | Autoriser | Bloquer | Autoriser |