Intégrer des versions antérieures de Windows

Microsoft Defender pour point de terminaison prend en charge les systèmes d’exploitation de bas niveau, fournissant des fonctionnalités avancées de détection et d’investigation des attaques sur les versions de Windows prises en charge.

Pour intégrer des points de terminaison clients Windows de bas niveau à la solution de sécurité Defender pour point de terminaison :

Conseil

Après l’intégration de l’appareil, vous pouvez choisir d’exécuter un test de détection pour vérifier qu’il est correctement intégré au service. Pour plus d’informations, consultez Exécuter un test de détection sur un point de terminaison Defender pour point de terminaison nouvellement intégré.

Utiliser l’outil de déploiement Defender pour déployer la sécurité des points de terminaison Defender

Une Microsoft Defender pour la solution de sécurité de point de terminaison est disponible pour les appareils Windows 7 SP1 et Windows Server 2008 R2 SP1. La solution fournit des fonctionnalités de protection avancées et des fonctionnalités améliorées pour ces appareils par rapport à d’autres solutions. Le tableau suivant décrit les fonctionnalités actuellement prises en charge par la solution.

Fonctionnalité Les fonctionnalités
Repérage avancé Rechercher parmi les événements avec Langage de requête Kusto
Antivirus en mode passif Permet la coexistence avec des solutions anti-programme malveillant non-Microsoft.
Indicateurs de fichier personnalisés Autoriser, bloquer, mettre en quarantaine les fichiers en fonction des informations de hachage ou de certificat
Fonctionnalités de réponse d’appareil et de fichier Isoler l’appareil, bloquer et obtenir des fichiers, collecter des packages d’investigation, exécuter une analyse antivirus

Remarque : les autres fonctionnalités de réponse ne sont pas prises en charge
Protection de nouvelle génération Defender Antivirus avec la surveillance du comportement en temps réel, le blocage et la correction des programmes malveillants basés sur le cloud et basés sur la définition. Analyses planifiées et déclenchées manuellement.

Remarque : La protection réseau, les règles de réduction de la surface d’attaque, l’accès contrôlé aux dossiers et les fonctionnalités associées, y compris les indicateurs d’ADRESSE IP et d’URL, ne sont pas prises en charge.
Évaluations des vulnérabilités du système d’exploitation et des logiciels Defender Vulnerability Management fournit des insights sur les vulnérabilités pour Windows et les logiciels installés.

Remarque : Les fonctionnalités suivantes ne sont pas disponibles pour Windows 7 SP1 et Windows Server 2008 R2 :
- Évaluation de la configuration de la sécurité
- Expérience « Redémarrage en attente »
- Fonctionnalités Premium : évaluation de la base de référence de la sécurité, extensions de navigateur, blocage des certificats et des applications
Gestion des paramètres de sécurité Application de la stratégie pour les fonctionnalités de Defender Antivirus. Notez que seuls les paramètres des fonctionnalités disponibles prendront effet.
Capteur de détection des sens Événements de détection enrichis à utiliser dans la chronologie, la chasse et la génération d’alertes basées sur des indicateurs de compromission et d’attaque.
Interruption des attaques : contenir l’appareil/l’adresse IP Interruption automatisée des attaques pour arrêter les attaques en tirant parti du mouvement latéral.
Mises à jour (automatiques) Mises à jour régulières pour les composants anti-programme malveillant et de détection.

La solution peut être téléchargée et installée à l’aide de l’outil de déploiement Defender, une application légère et auto-mise à jour qui simplifie l’intégration pour toutes les versions de Windows prises en charge par Defender pour point de terminaison. L’outil de déploiement prend en charge les prérequis, automatise les migrations à partir d’anciennes solutions et supprime le besoin de scripts d’intégration complexes, de téléchargements distincts et d’installations manuelles. Pour plus d’informations sur l’outil et son utilisation, consultez Déployer Microsoft Defender sécurité des points de terminaison sur des appareils Windows à l’aide de l’outil de déploiement Defender.

Installer et configurer Microsoft Monitoring Agent (Windows 8.1 uniquement)

Il est recommandé d’intégrer des clients Windows de bas niveau via MMA et SCEP uniquement si le client exécute Windows 8.1 ou 8.1 Professionnel. Pour tous les autres systèmes d’exploitation Windows, utilisez l’outil de déploiement Defender.

Avant de commencer

Passez en revue les détails suivants pour vérifier la configuration minimale requise :

Étapes d'installation

  1. Téléchargez le fichier d’installation de l’agent : Agent Windows 64 bits ou Agent Windows 32 bits.

    Remarque

    En raison de la dépréciation de la prise en charge de SHA-1 par l’agent MMA, l’agent MMA doit être version 10.20.18029 ou ultérieure.

  2. Obtenez l’ID de l’espace de travail :

    • Dans le volet de navigation de Defender pour point de terminaison, sélectionnez Paramètres Intégration > de la gestion des > appareils.
    • Sélectionnez le système d’exploitation.
    • Copiez l’ID et la clé de l’espace de travail.
  3. À l’aide de l’ID d’espace de travail et de la clé d’espace de travail, choisissez l’une des méthodes d’installation suivantes pour installer l’agent :

    Remarque

    Si vous êtes un client du gouvernement des États-Unis, sous « Azure Cloud », vous devez choisir « Azure us Government » si vous utilisez l’Assistant Installation, ou si vous utilisez une ligne de commande ou un script , définissez le paramètre « OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE » sur 1.

  4. Si vous utilisez un proxy pour vous connecter à Internet, consultez la section Configurer les paramètres de proxy et de connectivité Internet.

Une fois que vous avez terminé, vous devez voir les points de terminaison intégrés dans le portail dans l’heure.

Configurer et mettre à jour System Center Endpoint Protection clients

Defender pour point de terminaison s’intègre à System Center Endpoint Protection pour fournir une visibilité sur les détections de programmes malveillants et pour arrêter la propagation d’une attaque dans votre organization en interdisant les fichiers potentiellement malveillants ou les programmes malveillants suspects.

Les étapes suivantes sont requises pour activer cette intégration :

Configurer les paramètres de proxy et de connectivité Internet

Si vos serveurs doivent utiliser un proxy pour communiquer avec Defender pour point de terminaison, utilisez l’une des méthodes suivantes pour configurer MMA afin d’utiliser le serveur proxy :

Si un proxy ou un pare-feu est en cours d’utilisation, assurez-vous que les serveurs peuvent accéder à toutes les URL de service Microsoft Defender pour point de terminaison directement et sans interception SSL. Pour plus d’informations, consultez Activer l’accès aux URL de service Microsoft Defender pour point de terminaison. L’utilisation de l’interception SSL empêche le système de communiquer avec le service Defender pour point de terminaison.

Une fois que vous avez terminé, vous devriez voir les serveurs Windows intégrés dans le portail dans l’heure.

Points de terminaison hors service

Vous avez deux options pour désactiver les points de terminaison Windows du service :

  • Désinstaller l’agent MMA
  • Supprimer la configuration de l’espace de travail Defender pour point de terminaison

Remarque

La désintégration entraîne l’arrêt de l’envoi des données de capteur au portail par le point de terminaison, mais les données du point de terminaison, y compris la référence aux alertes qu’il a eues, sont conservées pendant six mois maximum.

Option 1 : Désinstaller l’agent MMA

Pour désactiver le point de terminaison Windows, vous pouvez désinstaller l’agent MMA ou le détacher de la création de rapports à votre espace de travail Defender pour point de terminaison. Une fois l’agent désactivé, le point de terminaison n’envoie plus de données de capteur à Defender pour point de terminaison. Pour plus d’informations, consultez Pour désactiver un agent.

Option 2 : Supprimer la configuration de l’espace de travail Defender pour point de terminaison

Vous pouvez utiliser l’une des méthodes suivantes :

  • Supprimer la configuration de l’espace de travail Defender pour point de terminaison de l’agent MMA
  • Exécuter une commande PowerShell pour supprimer la configuration

Supprimer la configuration de l’espace de travail Defender pour point de terminaison de l’agent MMA

  1. Dans propriétés de Microsoft Monitoring Agent, sélectionnez l’onglet Azure Log Analytics (OMS).

  2. Sélectionnez l’espace de travail Defender pour point de terminaison, puis sélectionnez Supprimer.

    Capture d’écran du volet Espaces de travail.

Exécuter une commande PowerShell pour supprimer la configuration

  1. Obtenez votre ID d’espace de travail :

    1. Dans le volet de navigation, sélectionnez Paramètres>Intégration.
    2. Sélectionnez le système d’exploitation approprié et obtenez votre ID d’espace de travail.
  2. Ouvrez une instance PowerShell avec élévation de privilèges et exécutez la commande suivante. Utilisez l’ID d’espace de travail que vous avez obtenu et remplacez WorkspaceID:

    $AgentCfg = New-Object -ComObject AgentConfigManager.MgmtSvcCfg
    
    # Remove OMS Workspace
    $AgentCfg.RemoveCloudWorkspace("WorkspaceID")
    
    # Reload the configuration and apply changes
    $AgentCfg.ReloadConfiguration()