Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Lorsque l’antivirus Defender est utilisé sur vos appareils Windows, vous pouvez utiliser les stratégies de sécurité des points de terminaison Microsoft Intune pour réduire la surface d’attaque afin de gérer ces paramètres sur vos appareils.
Vous pouvez utiliser des stratégies de réduction de la surface d’attaque (RSA) pour réduire la surface d’attaque des appareils en minimisant les endroits où votre organisation est vulnérable aux cybermenaces et aux attaques. Les stratégies ASR d’Intune prennent en charge les profils suivants :
Règles de réduction de la surface d’attaque : utilisez ce profil pour cibler les comportements que les programmes malveillants et les applications malveillantes utilisent généralement pour infecter les ordinateurs. Parmi ces comportements, citons l’utilisation de fichiers exécutables et de scripts dans les applications Office, le courrier web qui tente de télécharger ou d’exécuter des fichiers, et les comportements de scripts obscurcis ou suspects que les applications ne lancent généralement pas dans le cadre d’un travail quotidien normal.
Contrôle de l’appareil : utilisez ce profil pour autoriser, bloquer et sécuriser les médias amovibles via des contrôles qui peuvent surveiller et empêcher les menaces provenant de périphériques non autorisés de compromettre vos appareils.
Pour plus d’informations, consultez [Vue d’ensemble de la réduction de la surface d’attaque](/ /windows/security/threat-protection/microsoft-defender-atp/overview-attack-surface-reduction) dans la documentation sur la protection contre les menaces Windows.
Les stratégies de réduction de la surface d’attaque se trouvent dans le nœud de sécurité Point de terminaison du Centre d’administration Microsoft Intune.
S’applique à :
- Windows
- Windows Server (via le scénario de gestion des paramètres de sécurité de Microsoft Defender pour point de terminaison)
Conditions préalables pour les profils de réduction de surface d’attaque
- Les appareils doivent exécuter Windows
- L’antivirus Defender doit être l’antivirus principal sur l’appareil
Prise en charge de la gestion de la sécurité pour Microsoft Defender pour point de terminaison :
Lorsque vous utilisez la Gestion de la sécurité pour Microsoft Defender pour point de terminaison pour prendre en charge les appareils que vous avez intégrés à Defender sans inscription auprès d’Intune, la réduction de la surface d’attaque s’applique aux appareils qui exécutent Windows et Windows Server. Pour plus d’informations, consultez les systèmes d’exploitation pris en charge par les règles ASR dans la documentation Protection contre les menaces Windows.
Support pour les clients Configuration Manager :
Ce scénario est en préversion et nécessite l’utilisation de la version 2006 ou ultérieure de la branche actuelle du Configuration Manager.
Configurer l’attachement client pour les appareils Configuration Manager : pour prendre en charge le déploiement de la stratégie de réduction de la surface d’attaque sur les appareils gérés par Configuration Manager, configurez l’attachement client. La configuration de l’attachement de locataire inclut la configuration des regroupements d’appareils du Configuration Manager pour prendre en charge les stratégies de sécurité des points de terminaison à partir d’Intune.
Pour configurer l’attachement de client, consultez Configurer l’attachement de locataire pour prendre en charge les stratégies de protection des points de terminaison.
Contrôle d’accès en fonction du rôle
Pour obtenir des instructions sur l’attribution du niveau approprié d’autorisations et de droits pour gérer Intune stratégie de réduction de la surface d’attaque, consultez Contrôle d’accès basé sur les rôles pour la sécurité des points d’accès.
Profils de réduction de la surface d’attaque
Les profils disponibles pour la stratégie de réduction de la surface d’attaque dépendent de la plateforme que vous sélectionnez.
Pour créer une stratégie de réduction de la surface d’attaque, consultez Créer une stratégie de sécurité de point d’extrémité. Lorsque vous y êtes invité lors de la création de la stratégie, sélectionnez la plateforme Windows , puis sélectionnez le profil que vous souhaitez configurer.
Remarque
La plupart des profils de réduction de surface d’attaque utilisent le format de catalogue des paramètres. Le profil de contrôle d’application constitue une exception : il reste dans l’ancien format basé sur un modèle. Pour plus d’informations, consultez l’entrée du profil de contrôle d’application dans la liste de profils suivante.
Appareils gérés par Intune
Plateforme : Windows :
Les profils de cette plateforme sont pris en charge sur les appareils Windows inscrits auprès d’Intune.
- Règles de réduction de la surface d’attaque
Les profils disponibles pour cette plateforme sont les suivants :
Règles de réduction de la surface d’attaque : configurez les paramètres des règles de réduction de la surface d’attaque qui ciblent les comportements que les programmes malveillants et les applications malveillantes utilisent généralement pour infecter les ordinateurs, notamment :
- Fichiers exécutables et scripts utilisés dans les applications Office ou la messagerie web qui tentent de télécharger ou d’exécuter des fichiers
- Scripts obscurcis ou suspects
- Comportements que les applications ne démarrent généralement pas dans le cadre d’un travail quotidien normal
Réduire votre surface d’attaque signifie offrir aux attaquants moins de moyens d’effectuer des attaques.
Comportement de fusion pour les règles de réduction de la surface d’attaque dans Intune :
Les règles de réduction de la surface d’attaque prennent en charge la fusion des paramètres de différentes stratégies, afin de créer un sur-ensemble de stratégies pour chaque appareil. Les paramètres qui ne sont pas en conflit sont fusionnés, tandis que ceux qui sont en conflit ne sont pas ajoutés au sur-ensemble de règles. Auparavant, si deux stratégies incluaient des conflits pour un seul paramètre, les deux stratégies étaient marquées comme étant en conflit et aucun paramètre de l’un ou l’autre profil n’était déployé.
Le comportement de fusion des règles de réduction de surface d’attaque est le suivant :
- Les règles de réduction de la surface d’attaque des profils suivants sont évaluées pour chaque appareil auquel les règles s’appliquent :
- Stratégie de configuration > des appareils > Profil > de protection de point de terminaison Réduction de la surface d’attaque de Microsoft Defender Exploit Guard >
- Sécurité des > points de terminaison Stratégie > de réduction de la surface d’attaque Règles de réduction de la surface d’attaque
- Sécurité des > points de terminaison Bases de référence > de sécurité Microsoft Defender pour point de terminaison Règles de réduction de la surface d’attaque de la ligne de base>.
- Les paramètres qui ne présentent pas de conflits sont ajoutés à un sur-ensemble de stratégies pour l’appareil.
- Lorsque deux stratégies ou plus ont des paramètres en conflit, les paramètres en conflit ne sont pas ajoutés à la stratégie combinée, tandis que les paramètres qui ne sont pas en conflit sont ajoutés à la stratégie de sur-ensemble qui s’applique à un appareil.
- Seules les configurations des paramètres en conflit sont conservées.
Contrôle de périphérique : les paramètres de contrôle de périphérique vous permettent de configurer les périphériques selon une approche multicouche afin de sécuriser les supports amovibles. Microsoft Defender pour point de terminaison offre plusieurs fonctionnalités de surveillance et de contrôle pour empêcher les menaces contenues dans des périphériques non autorisés de compromettre vos appareils.
Profils Intune pour la prise en charge du contrôle de l’appareil :
- Fusion de stratégies pour les ID d’appareil USB.
- Paramètres réutilisables
Pour en savoir plus sur le contrôle de périphérique de Microsoft Defender pour point de terminaison, consultez les articles suivants dans la documentation Defender :
Isolation des applications et des navigateurs : gérez les paramètres de Windows Defender Application Guard (Application Guard), dans le cadre de Defender pour point de terminaison. Application Guard permet d’éviter les attaques anciennes et émergentes et peut isoler les sites définis par l’entreprise comme non fiables tout en définissant les sites, les ressources cloud et les réseaux internes approuvés.
Pour en savoir plus, voir Application Guard dans la documentation de Microsoft Defender pour point de terminaison.
Contrôle des applications : les paramètres de contrôle des applications peuvent contribuer à atténuer les menaces de sécurité en limitant les applications que les utilisateurs peuvent exécuter et le code qui s’exécute dans le noyau système. Gérez les paramètres pouvant bloquer les scripts non signés et les MSIs, et empêcher Windows PowerShell de s’exécuter en mode Langage contraint.
Remarque
Contrairement aux autres profils ASR, les paramètres du profil de contrôle d’application n’ont pas été mis à jour au format catalogue de paramètres. Les stratégies existantes restent entièrement fonctionnelles, mais le profil utilise l’ancien format basé sur un modèle dans le Centre d’administration. En outre, le comportement du fournisseur de services de configuration AppLocker invite actuellement l’utilisateur final à redémarrer son ordinateur lorsqu’une stratégie est déployée.
Pour en savoir plus, voir Contrôle d’application dans la documentation de Microsoft Defender pour point de terminaison.
Exploit Protection : les paramètres d’Exploit Protection peuvent aider à protéger contre les programmes malveillants qui utilisent des exploits pour infecter les appareils et se propager. Exploit Protection se compose de nombreuses mesures d’atténuation qui peuvent s’appliquer au système d’exploitation ou à des applications individuelles.
Protection Web (version antérieure de Microsoft Edge) : paramètres que vous pouvez gérer pour Protection web dans Microsoft Defender pour point de terminaison Configurez la protection réseau pour sécuriser vos machines contre les menaces web. Lorsque vous intégrez Microsoft Edge ou des navigateurs tiers tels que Chrome et Firefox, la protection web bloque les menaces web sans proxy web et peut protéger les machines lorsqu’elles sont absentes ou locales. La protection web empêche l’accès aux éléments suivants :
- Sites d’hameçonnage
- Vecteurs de programmes malveillants
- Exploiter des sites
- Sites non fiables ou à faible réputation
- Sites que vous avez bloqués à l’aide d’une liste d’indicateurs personnalisés.
Pour en savoir plus, consultez Protection web dans la documentation de Microsoft Defender pour point de terminaison.
Appareils gérés par Defender pour point de terminaison Gestion des paramètres de sécurité
Lorsque vous utilisez le scénario Gestion de la sécurité pour Microsoft Defender pour point de terminaison pour prendre en charge les appareils gérés par Defender qui ne sont pas inscrits auprès d’Intune, vous pouvez utiliser la plateforme Windows pour gérer les paramètres sur les appareils qui exécutent Windows et Windows Server. Pour plus d’informations, consultez les systèmes d’exploitation pris en charge par les règles ASR dans la documentation Protection contre les menaces Windows.
Les profils pris en charge pour ce scénario sont les suivants :
-
Règles de réduction de la surface d’attaque : configurez les paramètres des règles de réduction de la surface d’attaque qui ciblent les comportements que les programmes malveillants et les applications malveillantes utilisent généralement pour infecter les ordinateurs, notamment :
- Fichiers exécutables et scripts utilisés dans les applications Office ou la messagerie web qui tentent de télécharger ou d’exécuter des fichiers.
- Scripts obscurcis ou suspects.
- Comportements que les applications ne démarrent généralement pas dans le cadre d’un travail quotidien normal Réduire la surface d’attaque signifie offrir aux attaquants moins de moyens d’effectuer des attaques.
Importante
Seul le profil de règles de réduction de la surface d’attaque est pris en charge par la gestion de la sécurité pour Microsoft Defender pour point de terminaison. Tous les autres profils de réduction de la surface d’attaque ne sont pas pris en charge.
Appareils gérés par Configuration Manager
Réduction de la surface d'attaque
La prise en charge des appareils gérés par Configuration Manager est en version préliminaire.
Gérer les paramètres de réduction de la surface d’attaque pour les appareils Configuration Manager lorsque vous utilisez l’attachement de client.
Chemin d’accès de la stratégie :
- Sécurité des > points de terminaison Réduction de > la surface d’attaque Windows (ConfigMgr)
Profils :
- Isolation des applications et des navigateurs (ConfigMgr)
- Règles de réduction de la surface d’attaque (ConfigMgr)
- Exploit Protection (ConfigMgr) (préversion)
- Protection Web (ConfigMgr) (préversion)
Version requise de Configuration Manager :
- Configuration Manager branche actuelle version 2006 ou ultérieure
Plateformes d’appareils Configuration Manager prises en charge :
- Windows (x86, x64, ARM64)
Importante
Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.
Groupes de paramètres réutilisables pour les profils de contrôle d’appareil
Dans la préversion publique, les profils de contrôle d’appareil prennent en charge l’utilisation de groupes de paramètres réutilisables pour faciliter la gestion des paramètres des groupes de paramètres suivants sur les appareils pour la plateforme Windows :
Périphérique d’impression : Les paramètres de profil de contrôle de périphérique suivants sont disponibles pour le périphérique d’impression :
- PrimaryId
- PrinterConnectionID
- VID_PID
Pour plus d’informations sur les options du périphérique d’impression, voir Vue d’ensemble de la protection des imprimantes dans la documentation de Microsoft Defender pour point de terminaison.
Stockage amovible : Les paramètres de profil de contrôle d’appareil suivants sont disponibles dans Pour le stockage amovible :
- Classe d’appareil
- ID d'appareil
- ID de matériel
- ID de l’instance
- ID principal
- ID produit
- Numéro de série
- ID fournisseur
- ID fournisseur et ID produit
Pour plus d’informations sur les options de stockage amovible, consultez Microsoft Defender pour point de terminaison Access Control de stockage amovible de contrôle de périphérique dans la documentation Microsoft Defender pour point de terminaison.
Lorsque vous utilisez un groupe de paramètres réutilisables avec un profil de contrôle de périphérique, vous configurez Actions pour définir la manière dont les paramètres de ces groupes sont utilisés.
Chaque règle que vous ajoutez au profil peut inclure à la fois des groupes de paramètres réutilisables et des paramètres individuels qui sont ajoutés directement à la règle. Toutefois, envisagez d’utiliser chaque règle pour des groupes de paramètres réutilisables ou pour gérer les paramètres que vous ajoutez directement à la règle. Cette séparation peut simplifier les configurations futures ou les modifications que vous pourriez apporter.
Pour obtenir des instructions sur la configuration de groupes réutilisables et leur ajout à ce profil, consultez Utiliser des groupes de paramètres réutilisables avec des stratégies Intune.
Exclusions pour les règles de réduction de la surface d’attaque
Intune prend en charge les deux paramètres suivants pour exclure des chemins d’accès de fichiers et de dossiers spécifiques de l’évaluation par les règles de réduction de la surface d’attaque :
Global : utilisez uniquement les exclusions de réduction de la surface d’attaque.
Lorsqu’un appareil reçoit au moins une stratégie qui configure des exclusions de réduction de la surface d’attaque uniquement, les exclusions configurées s’appliquent à toutes les règles de réduction de la surface d’attaque qui ciblent cet appareil. Ce comportement se produit parce que les appareils reçoivent un sur-ensemble de paramètres de règle de réduction de la surface d’attaque de toutes les stratégies applicables, et que les exclusions de paramètres ne peuvent pas être gérées pour des paramètres individuels. Pour éviter que des exclusions soient appliquées à tous les paramètres d’un appareil, n’utilisez pas ce paramètre. Configurez plutôt les exclusions RSA uniquement par règle pour les paramètres individuels.
Pour plus d’informations, consultez la documentation du fournisseur de solutions Cloud Defender : Defender/AttackSurfaceReductionOnlyExclusions.
Paramètres individuels : utiliser RSA uniquement par exclusion de règle
Lorsque vous définissez un paramètre applicable dans un profil de règle de réduction de la surface d’attaque sur autre chose que Non configuré, Intune présente la possibilité d’utiliser RSA uniquement par exclusion de règle pour ce paramètre individuel. Cette option vous permet de configurer une exclusion de fichiers et de dossiers isolés de paramètres individuels, contrairement à l’utilisation du paramètre global Exclusions de réduction de la surface d’attaque uniquement qui applique ses exclusions à tous les paramètres de l’appareil.
Par défaut, l’option RSA uniquement par exclusions de règle est définie sur Non configuré.
Fusion de stratégies pour les paramètres
La fusion de stratégies permet d’éviter les conflits lorsque plusieurs profils qui s’appliquent au même appareil configurent le même paramètre avec des valeurs différentes, ce qui crée un conflit. Pour éviter les conflits, Intune évalue les paramètres applicables de chaque profil qui s’applique à l’appareil. Ces paramètres sont ensuite fusionnés en un seul sur-ensemble de paramètres.
Pour la stratégie de réduction de la surface d’attaque, les profils suivants prennent en charge la fusion de stratégies :
- Contrôle des appareils
Fusion de stratégies pour les profils de contrôle d’appareil
Fusion des stratégies de prise en charge des profils de contrôle d’appareil pour les ID d’appareil USB. Les paramètres de profil qui gèrent les ID d’appareil et qui prennent en charge la fusion des stratégies sont les suivants :
- Autoriser l’installation de périphériques matériels à l’aide d’identificateurs de périphériques
- Bloquer l’installation du périphérique par des identificateurs d’appareil
- Autoriser l’installation de périphériques matériels par classes d’installation
- Bloquer l’installation du périphérique matériel par les classes d’installation
- Autoriser l’installation de périphériques matériels par identificateurs d’instance de périphérique
- Bloquer l’installation du périphérique matériel par les identificateurs d’instance de périphérique
La fusion de stratégies s’applique à la configuration de chaque paramètre dans les différents profils qui appliquent ce paramètre spécifique à un appareil. Le résultat est une liste unique pour chacun des paramètres pris en charge appliqués à un appareil. Par exemple :
La fusion de stratégies évalue les listes de classes d’installation qui ont été configurées dans chaque instance de Autoriser l’installation de périphériques matériels par classes d’installation qui s’appliquent à un appareil. Les listes sont fusionnées en une seule liste verte dans laquelle toutes les classes d’installation dupliquées sont supprimées.
La suppression des doublons de la liste vise à supprimer la source commune des conflits. La liste d’autorisation combinée est ensuite remise à l’appareil.
La fusion de stratégies ne compare pas ou ne fusionne pas les configurations de différents paramètres. Par exemple :
En développant le premier exemple, dans lequel plusieurs listes de Autoriser l’installation de périphériques par les classes d’installation ont été fusionnées en une seule liste, vous avez plusieurs instances de Bloquer l’installation de périphériques matériels par des classes d’installation qui s’appliquent au même appareil. Toutes les listes de blocage associées sont fusionnées en une seule liste de blocage pour l’appareil, qui se déploie ensuite sur l’appareil.
- La liste verte des classes d’installation n’est pas comparée ni fusionnée avec la liste rouge des classes d’installation.
- Au lieu de cela, l’appareil reçoit les deux listes, car elles proviennent de deux paramètres distincts. L’appareil applique ensuite le paramètre le plus restrictif pour l’installation par classes d’installation.
Dans cet exemple, une classe d’installation définie dans la liste de blocage remplace la même classe d’installation si elle se trouve dans la liste verte. Le résultat serait que la classe d’installation est bloquée sur l’appareil.
Étapes suivantes
Configurez des stratégies de sécurité de point de terminaison.
Affichez les détails des paramètres dans les profils pour les profils de réduction de la surface d’attaque.