Gérer les applications découvertes à l’aide de Microsoft Defender pour point de terminaison

La fonctionnalité Intégrer Defender for Cloud Apps à Microsoft Defender for Endpoint de Microsoft Defender for Cloud Apps fournit une solution transparente de visibilité et de contrôle du Shadow IT. Notre intégration permet aux administrateurs de Defender for Cloud Apps de bloquer l’accès des utilisateurs finaux aux applications cloud, grâce à l’intégration native des contrôles de gouvernance des applications de Defender for Cloud Apps avec la protection réseau de Microsoft Defender for Endpoint. Les administrateurs peuvent également adopter une approche plus douce d’avertissement des utilisateurs lorsqu’ils accèdent à des applications cloud à risque.

Defender for Cloud Apps utilise la balise d’application intégrée non approuvée pour marquer les applications cloud comme interdites pour une utilisation, disponibles dans les pages Cloud Discovery et Cloud App Catalog. Pour plus d’informations, consultez Sanction ou annulation de l’approbation d’une application. En activant l’intégration à Defender pour point de terminaison, vous pouvez bloquer en toute transparence l’accès aux applications non approuvées en un seul clic dans Defender for Cloud Apps.

Les applications marquées comme non approuvées dans Defender for Cloud Apps sont automatiquement synchronisées avec Defender pour point de terminaison. Plus précisément, les domaines utilisés par ces applications non approuvées sont propagés aux appareils de point de terminaison pour être bloqués par Microsoft Defender Antivirus dans le contrat SLA de protection réseau.

Remarque

La latence de blocage d’une application via Defender pour point de terminaison est de trois heures maximum entre le moment où vous marquez l’application comme non approuvée dans Defender for Cloud Apps et le moment où l’application est bloquée sur l’appareil. Cette latence est due à la synchronisation, pouvant prendre jusqu’à une heure, des applications approuvées/non approuvées de Defender for Cloud Apps vers Defender pour point de terminaison, ainsi qu’au délai pouvant aller jusqu’à deux heures nécessaire pour déployer la stratégie sur les appareils afin de bloquer l’application une fois l’indicateur créé dans Defender pour point de terminaison.

Prérequis

Avant de commencer, vérifiez que vous remplissez les conditions suivantes :

Activer le blocage des applications cloud avec Defender pour point de terminaison

Procédez comme suit pour activer le contrôle d’accès pour les applications cloud :

  1. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Sous Cloud Discovery, sélectionnez Microsoft Defender pour point de terminaison, puis sélectionnez Appliquer l’accès aux applications.

    Capture d’écran des paramètres de Microsoft Defender for Endpoint montrant l’option d’accès à l’application Enforcer dans la Découverte Cloud.

    Remarque

    Il peut falloir jusqu’à 30 minutes pour que le paramètre d’accès Enforcer l’application prenne effet.

  2. Dans Microsoft Defender XDR, accédez à Paramètres>Points de terminaison>Fonctionnalités avancées, puis sélectionnez Indicateurs réseau personnalisés. Pour plus d’informations sur les indicateurs réseau, consultez Créer des indicateurs pour les adresses IP et les URL/domaines.

    L’activation d’indicateurs de réseau personnalisés vous permet de tirer parti de Microsoft Defender fonctionnalités de protection réseau antivirus pour bloquer l’accès à un ensemble prédéfini d’URL à l’aide de Defender for Cloud Apps, soit en sanctionnant manuellement ou en désactivant les applications à l’aide de balises d’application, soit en créant automatiquement une stratégie de découverte d’applications.

    Capture d’écran de la page des paramètres des fonctionnalités avancées dans Microsoft Defender XDR avec le bouton Indicateurs réseau personnalisés.

Informer les utilisateurs lors de l’accès aux applications bloquées & personnaliser la page de blocage

Les administrateurs peuvent désormais configurer et incorporer une URL de support/d’aide pour les pages de bloc. Avec cette configuration, les administrateurs peuvent informer les utilisateurs lorsqu’ils accèdent à des applications bloquées. Les utilisateurs sont invités à fournir un lien de redirection personnalisé vers une page d’entreprise répertoriant les applications bloquées pour utilisation et les étapes nécessaires à suivre pour sécuriser une exception sur les pages de blocage. Les utilisateurs finaux sont redirigés vers cette URL configurée par l’administrateur lorsqu’ils cliquent sur « Visiter la page de support » dans la page de bloc.

Defender for Cloud Apps utilise la balise d’application non approuvée intégrée pour marquer les applications cloud comme bloquées. La balise est disponible dans les pages Cloud Discovery et Cloud App Catalog . En activant l’intégration à Defender pour point de terminaison, vous pouvez informer en toute transparence les utilisateurs sur les applications bloquées et les étapes à suivre pour sécuriser une exception en un seul clic dans Defender for Cloud Apps.

Les applications marquées comme non approuvées sont automatiquement synchronisées avec les indicateurs d’URL personnalisés de Defender pour point de terminaison, généralement en quelques minutes. Plus précisément, les domaines utilisés par les applications bloquées sont propagés aux appareils de point de terminaison pour fournir un message par Microsoft Defender Antivirus dans le contrat SLA de protection réseau.

Configuration de l’URL de redirection personnalisée pour la page de bloc

Utilisez les étapes suivantes pour configurer une URL d’aide/de support personnalisée pointant vers une page web d’entreprise ou un lien SharePoint dans lequel vous pouvez informer les employés des raisons pour lesquelles ils ont été bloqués pour accéder à l’application et fournir une liste d’étapes pour sécuriser une exception ou partager la stratégie d’accès de l’entreprise afin de respecter l’acceptation des risques de votre organization.

  1. Dans le portail Microsoft Defender, sélectionnez Paramètres>Cloud Apps>Cloud Discovery>Microsoft Defender pour point de terminaison.

  2. Dans la liste déroulante Alertes , sélectionnez Informations.

  3. Sous Avertissements> utilisateurURL de notification pour les applications bloquées, entrez votre URL. Par exemple :

    Capture d’écran montrant la configuration de l’ajout d’UNE URL personnalisée pour les applications bloquées.

Désactiver les alertes d’information pour l’accès aux applications non approuvées (préversion)

Par défaut, lorsque les utilisateurs accèdent à une application non approuvée, Defender for Cloud Apps génère une alerte d’information. Pour réduire le bruit des alertes et améliorer le focus SOC dans Microsoft Defender XDR, vous pouvez désactiver ces alertes à l’aide du bouton bascule Générer une alerte pour l’accès bloqué aux applications.

Lorsque l’interrupteur est désactivé :

  • Defender for Cloud Apps cesse de générer des alertes pour l’accès à l’application non approuvé ou bloqué.
  • Les alertes existantes ne sont pas supprimées rétroactivement.
  • Les autres alertes Cloud Discovery ou Defender ne sont pas affectées.
  • L’application du blocage continue de fonctionner comme prévu.

Pour désactiver les alertes d’information :

  1. Dans le portail Microsoft Defender, sélectionnez Configurer &>configuration Paramètres>Cloud Apps>Cloud Discovery>Microsoft Defender pour point de terminaison.
  2. Recherchez le bouton bascule Générer une alerte pour l’accès aux applications bloquées.
  3. Désactivez le commutateur pour désactiver les alertes informatives concernant les accès bloqués aux applications.

Bloquer les applications pour des groupes d’appareils spécifiques

Pour bloquer l’utilisation de groupes d’appareils spécifiques, procédez comme suit :

  1. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Ensuite, sous Découverte du cloud, sélectionnez Étiquettes d’applications et accédez à l’onglet Profils délimités .

  2. Sélectionnez Ajouter un profil. Le profil à portée définit quelles entités sont incluses ou exclues pour le blocage ou le déblocage d’applications.

  3. Fournissez un nom et une description de profil descriptifs.

  4. Indiquez si le profil doit être un profil Include ou Exclude .

    • Inclure : seul l’ensemble des entités incluses sera concerné par l’application du contrôle d’accès. Par exemple, le profil myContoso a Include pour les groupes d’appareils A et B. Le blocage de l’application Y avec le profil myContoso bloque l’accès à l’application uniquement pour les groupes A et B.

    • Exclure: l’ensemble des entités exclues ne sera pas affecté par l’application du contrôle d’accès. Par exemple, le profil myContoso a Exclude pour les groupes d’appareils A et B. Le blocage de l’application Y avec le profil myContoso bloque l’accès à l’application pour l’ensemble du organization, à l’exception des groupes A et B.

  5. Sélectionnez les groupes d’appareils appropriés pour le profil. Les groupes d’appareils répertoriés proviennent de Microsoft Defender for Endpoint. Pour plus d’informations, consultez Créer un groupe d’appareils.

  6. Sélectionnez Enregistrer.

    Capture d’écran de l’onglet Profils ciblés pour créer des profils de groupe d’appareils à inclure ou à exclure.

Pour bloquer une application, procédez comme suit :

  1. Dans le portail Microsoft Defender, sous Applications cloud, accédez à Cloud Discovery et accédez à l’onglet Applications découvertes.

  2. Sélectionnez l’application qui doit être bloquée.

  3. Marquez l’application comme non approuvée.

    Capture d’écran de la page Defender for Cloud Apps pour marquer une application découverte comme non approuvée.

  4. Pour bloquer tous les appareils de votre organisation, dans la boîte de dialogue Marquer comme non approuvé ?, sélectionnez Enregistrer. Pour bloquer des groupes d’appareils spécifiques dans vos organisations, sélectionnez Sélectionnez un profil pour inclure ou exclure des groupes du blocage. Choisissez ensuite le profil pour lequel l’application sera bloquée, puis sélectionnez Enregistrer.

    Capture d’écran de la boîte de dialogue de sélection de profil utilisée pour choisir un profil délimité lors de l’étiquetage d’une application comme non approuvée.

    La boîte de dialogue Marquer comme non approuvée ? s’affiche uniquement lorsque le blocage des applications cloud avec Defender for Endpoint est activé pour votre locataire et que vous disposez des droits d’administrateur pour apporter des modifications.

Remarque

  • La possibilité d’appliquer cette fonctionnalité repose sur les indicateurs d’URL personnalisées de Defender for Endpoint.
  • Toute étendue organisationnelle qui a été définie manuellement sur les indicateurs créés par Defender for Cloud Apps avant la publication de cette fonctionnalité sera remplacée par Defender for Cloud Apps. Tout cadrage organisationnel requis pour le blocage d’applications doit être défini à partir de l’expérience des profils avec champ d’application Defender for Cloud Apps.
  • Pour supprimer un profil d’étendue sélectionné d’une application non approuvée, supprimez la balise non approuvée, puis étiquetez à nouveau l’application avec le profil délimité requis.
  • La propagation et la mise à jour des domaines d’application sur les appareils de point de terminaison peuvent prendre jusqu’à deux heures une fois qu’ils sont marqués avec la balise ou/et l’étendue appropriée.
  • Lorsqu’une application est marquée comme supervisée, l’option permettant d’appliquer un profil délimité s’affiche uniquement si la source de données Win10 Endpoint Users intégrée a reçu des données de manière cohérente au cours des 30 derniers jours.
  • Parce que les groupes d’appareils dans Microsoft Defender for Business (MDB) sont gérés différemment, aucun groupe d’appareils n’apparaît dans les groupes MDA pour les clients titulaires d’une licence MDB.

Former les utilisateurs lors de l’accès aux applications à risque

Les administrateurs ont la possibilité d’avertir les utilisateurs lorsqu’ils accèdent à des applications à risque. Au lieu de bloquer les utilisateurs, ils sont invités à envoyer un message fournissant un lien de redirection personnalisé vers une page d’entreprise répertoriant les applications approuvées pour l’utilisation. L’invite d’avertissement fournit des options permettant aux utilisateurs de contourner l’avertissement et de passer à l’application. Les administrateurs sont également en mesure de surveiller le nombre d’utilisateurs qui contournent le message d’avertissement.

Defender for Cloud Apps utilise la balise d’application supervisée intégrée pour marquer les applications cloud comme risquées. La balise est disponible dans les pages Cloud Discovery et Cloud App Catalog . En activant l’intégration à Defender pour point de terminaison, vous pouvez avertir en toute transparence les utilisateurs de l’accès aux applications surveillées en un seul clic dans Defender for Cloud Apps.

Les applications marquées comme supervisées sont automatiquement synchronisées avec les indicateurs d’URL personnalisés de Defender pour point de terminaison, généralement en quelques minutes. Plus précisément, les domaines utilisés par les applications surveillées sont propagés aux appareils de point de terminaison pour fournir un message d’avertissement par Microsoft Defender Antivirus dans le contrat SLA de protection réseau.

Configuration de l’URL de redirection personnalisée pour le message d’avertissement

Procédez comme suit pour configurer une URL personnalisée pointant vers une page web d’entreprise dans laquelle vous pouvez informer les employés sur la raison pour laquelle ils ont été avertis et fournir une liste d’autres applications approuvées qui respectent l’acceptation des risques de votre organization ou qui sont déjà gérées par le organization.

  1. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Sous Cloud Discovery, sélectionnez Microsoft Defender pour point de terminaison.

  2. Dans la zone URL de notification , entrez votre URL.

    Capture d’écran des paramètres de Microsoft Defender for Endpoint Cloud Discovery montrant le champ URL de notification pour les avertissements d’applications surveillées.

Configuration de la durée de contournement par l’utilisateur

Étant donné que les utilisateurs peuvent contourner le message d’avertissement, vous pouvez utiliser les étapes suivantes pour configurer la durée pendant laquelle le contournement reste en vigueur. Une fois cette durée écoulée, un message d’avertissement s’affiche aux utilisateurs la prochaine fois qu’ils accèdent à l’application surveillée.

  1. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Sous Cloud Discovery, sélectionnez Microsoft Defender pour point de terminaison.

  2. Dans la zone Durée de dérogation, entrez la durée (heures) de la dérogation de l’utilisateur.

    Capture d’écran des paramètres de Microsoft Defender for Endpoint Cloud Discovery montrant le champ Durée de contournement pour les avertissements d’application surveillés.

Surveiller les contrôles d’application appliqués

Une fois les contrôles d’accès, de blocage ou de contournement appliqués, vous pouvez surveiller les modèles d’utilisation des applications pour ces contrôles en procédant comme suit.

  1. Dans le portail Microsoft Defender, sous Applications cloud, accédez à Cloud Discovery, puis accédez à l’onglet Applications découvertes. Utilisez les filtres de requête d’application découverts pour rechercher l’application surveillée appropriée.
  2. Sélectionnez le nom de l’application pour afficher les contrôles d’application appliqués dans la page de vue d’ensemble de l’application.

Étapes suivantes

Si vous rencontrez des problèmes, nous sommes là pour vous aider. Pour obtenir de l’aide ou du support pour votre problème de produit, ouvrez un ticket de support.