Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Vous pouvez configurer les Defender suivants pour les fonctionnalités avancées de point de terminaison en fonction des produits de sécurité Microsoft dans votre environnement.
Activer les fonctionnalités avancées
Pour activer ou désactiver une fonctionnalité avancée dans le portail Microsoft Defender :
Accédez au portail Microsoft Defender et connectez-vous.
Dans le volet de navigation, sélectionnez Paramètres>Points de terminaison>Fonctionnalités avancées.
Sélectionnez la fonctionnalité avancée que vous souhaitez configurer et basculez le paramètre entre Activé et Désactivé.
Sélectionnez Enregistrer les préférences.
Utilisez les fonctionnalités avancées suivantes pour mieux vous protéger contre les fichiers potentiellement malveillants et obtenir de meilleurs insights pendant les enquêtes de sécurité.
Restreindre la corrélation aux groupes d’appareils délimités
Le paramètre de corrélation de groupe d’appareils délimité peut être utilisé pour les scénarios où les opérations SOC locales souhaitent limiter les corrélations d’alerte uniquement aux groupes d’appareils auxquels ils peuvent accéder. Lorsque le paramètre de corrélation limitée aux groupes d’appareils est activé, un incident composé d’alertes couvrant plusieurs groupes d’appareils n’est plus considéré comme un incident unique. Le SOC local peut ensuite prendre des mesures sur l’incident, car il a accès à l’un des groupes d’appareils impliqués. Toutefois, le SOC global voit plusieurs incidents différents par groupe d’appareils au lieu d’un incident. Nous vous déconseillons d’activer ce paramètre, sauf si cela l’emporte sur les avantages de la corrélation des incidents sur l’ensemble du organization.
Remarque
La modification de ce paramètre affecte uniquement les corrélations d’alerte futures.
La création de groupes d’appareils est prise en charge dans Defender pour point de terminaison Plan 1 et Plan 2.
Activer EDR en mode bloc
La détection et la réponse du point de terminaison (EDR) en mode blocage offre une protection contre les artefacts malveillants, même lorsque Microsoft Defender Antivirus s’exécute en mode passif. Quand EDR en mode bloc est activé, il bloque les artefacts ou comportements malveillants détectés sur un appareil. EDR en mode blocage agit en arrière-plan pour corriger les artefacts malveillants détectés après une compromission.
Résoudre automatiquement les alertes
Activez le paramètre d’alertes de résolution automatique pour résoudre automatiquement les alertes où aucune menace n’a été détectée ou où des menaces détectées ont été corrigées. Si vous ne souhaitez pas que les alertes soient automatiquement résolues, vous devez désactiver manuellement la fonctionnalité.
Remarque
- Le résultat de l’action de résolution automatique peut influencer le calcul du niveau de risque de l’appareil basé sur les alertes actives trouvées sur un appareil.
- Si un analyste des opérations de sécurité définit manuellement la status d’une alerte sur « En cours » ou « Résolu », la fonctionnalité de résolution automatique ne la remplacera pas.
Configurer les paramètres d’autorisation ou de bloc de fichier
Pour utiliser cette fonctionnalité, votre organisation doit répondre à ces exigences :
- Microsoft Defender Antivirus est la solution anti-programme malveillant active.
- La protection basée sur le cloud est activée.
Cette fonctionnalité vous permet de bloquer les fichiers dangereux dans votre réseau. Lorsque vous bloquez un fichier, les appareils de votre organisation ne peuvent pas lire, écrire ou exécuter ce fichier.
Pour activer Autoriser ou bloquer les fichiers :
Dans le portail Microsoft Defender, sélectionnez Paramètres> des points determinaison avancés>fonctionnalités>générales>Autoriser ou bloquer le fichier.
Basculez le paramètre entre Activé et Désactivé.
Sélectionnez Enregistrer les préférences en bas de la page.
Une fois cette fonctionnalité activée, vous pouvez bloquer les fichiers de l’onglet Ajouter un indicateur sur la page de profil d’un fichier.
Masquer les enregistrements d’appareils potentiellement en doublon
Activez cette fonctionnalité pour masquer les enregistrements d’appareils en double afin que vous voyiez uniquement les données les plus précises pour chaque appareil. Les doublons peuvent se produire pour de nombreuses raisons. Par exemple, la découverte d’appareils peut analyser votre réseau et trouver un appareil déjà ajouté ou récemment supprimé.
Cette fonctionnalité identifie les doublons à l’aide du nom d’hôte et de l’heure de la dernière détection. Il les masque de l’inventaire des appareils, des pages Microsoft Defender Vulnerability Management et des API publiques pour les données de machine. L’enregistrement le plus précis reste visible. Les doublons apparaissent toujours dans les pages de recherche globale, de repérage avancé, d’alertes et d’incidents.
Ce paramètre est activé par défaut et s’applique à l’ensemble du tenant. Pour afficher les enregistrements en double, désactivez la fonctionnalité manuellement.
Configurer des indicateurs de réseau personnalisés
L’activation des indicateurs réseau personnalisés vous permet de créer des indicateurs pour les adresses IP, les domaines ou les URL, qui déterminent s’ils seront autorisés ou bloqués en fonction de votre liste d’indicateurs personnalisés.
Pour utiliser cette fonctionnalité, les appareils doivent exécuter Windows 10 version 1709 ou ultérieure, ou Windows 11.
Pour plus d’informations, consultez Vue d’ensemble des indicateurs.
Remarque
La protection réseau tire parti des services de réputation qui traitent les demandes dans des emplacements qui peuvent se trouver en dehors de l’emplacement que vous avez sélectionné pour vos données Defender pour point de terminaison.
Activer la protection contre les falsifications
Pendant les cyberattaques, les attaquants peuvent essayer de désactiver les fonctionnalités de sécurité telles que la protection antivirus sur vos appareils. Ils le font pour accéder à vos données, installer des programmes malveillants ou exploiter votre identité et vos appareils. La protection contre les falsifications verrouille Microsoft Defender Antivirus et empêche que vos paramètres de sécurité soient modifiés par des applications ou par d’autres moyens.
Pour plus d’informations, notamment sur la configuration de la protection contre les falsifications, consultez Protéger les paramètres de sécurité avec la protection contre les falsifications.
Activer l’affichage des détails de l’utilisateur
Activez la fonctionnalité Afficher les détails de l’utilisateur afin que vous puissiez voir les détails de l’utilisateur stockés dans Microsoft Entra ID. Les détails incluent la photo, le nom, le titre et les informations sur le service d’un utilisateur lors de l’analyse des entités de compte utilisateur. Vous trouverez les informations de compte d’utilisateur dans les affichages suivants :
- File d’attente d’alerte
- Page détails de l’appareil
Pour plus d’informations, consultez Examiner un compte d’utilisateur.
Configurer l’intégration de Skype Entreprise
L’activation de l’intégration Skype Entreprise vous donne la possibilité de communiquer avec les utilisateurs à l’aide de Skype Entreprise, d’un e-mail ou d’un téléphone. L’intégration Skype Entreprise peut être pratique lorsque vous devez communiquer avec l’utilisateur et atténuer les risques.
Remarque
Lorsqu’un appareil est isolé du réseau, il existe une fenêtre contextuelle dans laquelle vous pouvez choisir d’activer les communications Outlook et Skype qui autorise les communications avec l’utilisateur lorsqu’il est déconnecté du réseau. L’option de communication Outlook et Skype s’applique uniquement lorsque les appareils sont en mode isolation.
Configurer l’intégration de Microsoft Defender for Cloud Apps
L’activation de l’intégration de Microsoft Defender for Cloud Apps transfère les signaux de Defender for Endpoint à Microsoft Defender for Cloud Apps pour offrir une visibilité approfondie sur l’utilisation des applications cloud. Les données transférées sont stockées et traitées au même emplacement que vos données Defender for Cloud Apps.
Pour plus d’informations, consultez Microsoft Defender for Cloud Apps vue d’ensemble.
Configurer le filtrage du contenu web
Bloquer l’accès aux sites web contenant du contenu indésirable et suivre l’activité web dans tous les domaines. Avant de déployer la base de référence de sécurité Microsoft Defender for Endpoint, vérifiez que la protection réseau est en mode bloc. Pour spécifier les catégories de contenu web que vous souhaitez bloquer, créez une stratégie de filtrage de contenu web.
Activer le journal d’audit unifié
La recherche dans Microsoft Purview permet à votre équipe de sécurité et de conformité d’afficher les données critiques des événements du journal d’audit pour obtenir des insights et examiner les activités des utilisateurs. Chaque fois qu’une activité auditée est effectuée par un utilisateur ou un administrateur, un enregistrement d’audit est généré et stocké dans le journal d’audit Microsoft 365 pour votre organization. Pour plus d’informations, consultez Rechercher dans le journal d’audit.
Activer la découverte d’appareils
Vous aide à trouver des appareils non gérés connectés à votre réseau d’entreprise sans avoir besoin d’appliances supplémentaires ou de modifications de processus fastidieuses. À l’aide d’appareils intégrés, vous pouvez trouver des appareils non gérés dans votre réseau et évaluer les vulnérabilités et les risques. Pour plus d’informations, consultez Découverte d’appareils.
Remarque
Vous pouvez toujours appliquer des filtres pour exclure les appareils non gérés de la liste d’inventaire des appareils. Vous pouvez également utiliser la colonne d’état de l’intégration sur les requêtes d’API pour filtrer les appareils non gérés.
Télécharger les fichiers mis en quarantaine
Sauvegardez les fichiers mis en quarantaine dans un emplacement sécurisé et conforme afin qu’ils puissent être téléchargés directement à partir de la mise en quarantaine. Le bouton Télécharger le fichier est toujours disponible dans la page de fichier. Le paramètre de téléchargement des fichiers mis en quarantaine est activé par défaut. Conditions requises pour le téléchargement de fichiers mis en quarantaine
Connectivité simplifiée par défaut lors de l’intégration d’appareils dans le portail Defender
Ce paramètre définit la connectivité simplifiée comme package d’intégration par défaut pour les systèmes d’exploitation pris en charge. Vous pouvez toujours utiliser le package standard, mais vous devez le sélectionner dans la liste déroulante sur la page d’intégration.
Activer la réponse en direct
Activez cette fonctionnalité afin que les utilisateurs disposant des autorisations appropriées puissent démarrer une session de réponse en direct sur les appareils.
Pour attribuer des rôles pour la réponse en direct, consultez Créer et gérer des rôles.
Activer la réponse dynamique pour les serveurs
Activez cette fonctionnalité afin que les utilisateurs disposant des autorisations appropriées puissent démarrer une session de réponse en direct sur les serveurs.
Pour plus d’informations sur les attributions de rôles, consultez Créer et gérer des rôles.
Autoriser l’exécution de script non signé en réponse dynamique
L’activation de cette fonctionnalité vous permet d’exécuter des scripts non signés dans une session de réponse en direct.
Configurer l’interruption automatique des attaques
L’interruption automatique des attaques arrête les attaques en contenant des ressources compromises que l’attaquant contrôle. Elle limite le mouvement latéral tôt, ce qui réduit le coût et la perte de productivité d’une attaque. Les équipes des opérations de sécurité conservent le contrôle total pour examiner, résoudre les problèmes et rétablir les ressources en ligne. Pour plus d’informations, consultez Interruption automatique des attaques dans Microsoft Defender.
Partager des alertes de point de terminaison avec le Centre de conformité Microsoft
Le paramètre de partage des alertes de point de terminaison envoie des alertes de sécurité de point de terminaison et leur état de triage au portail Microsoft Purview. Vous pouvez utiliser ces alertes pour améliorer les stratégies de gestion des risques internes et résoudre les risques internes avant qu’elles ne provoquent des dommages. Les données transférées sont stockées dans le même emplacement que vos données Office 365.
Après avoir configuré les indicateurs de violation de la stratégie de sécurité dans les paramètres de gestion des risques internes, Defender pour point de terminaison partage les alertes avec la gestion des risques internes pour les utilisateurs concernés.
Configurer la connexion Microsoft Intune
Vous pouvez intégrer Defender for Endpoint avec Microsoft Intune pour activer l’accès conditionnel en fonction du risque de l’appareil. Lorsque vous configurez l’accès conditionnel, Defender for Endpoint partage les données de l’appareil avec Intune pour aider à appliquer les stratégies.
Importante
Vous devez activer cette intégration dans Intune et Defender pour point de terminaison. Pour obtenir des instructions détaillées, consultez Configurer l’accès conditionnel dans Defender pour point de terminaison.
Cette fonctionnalité nécessite les éléments suivants :
- Un locataire disposant d’une licence pour Enterprise Mobility + Security E3, et Windows E5 (ou Microsoft 365 Entreprise E5)
- Un environnement Microsoft Intune actif, avec des appareils Windows gérés par Intune joints à Microsoft Entra.
Activer la télémétrie authentifiée
Vous pouvez activer la télémétrie authentifiée pour empêcher l’usurpation de la télémétrie dans votre tableau de bord.
Activer les fonctionnalités en préversion
Découvrez les nouvelles fonctionnalités de la version préliminaire de Microsoft Defender for Endpoint.
Essayez les fonctionnalités à venir en activant l’expérience en préversion. Vous aurez accès aux fonctionnalités à venir, sur lesquelles vous pouvez fournir des commentaires pour vous aider à améliorer l’expérience globale avant que les fonctionnalités ne soient généralement disponibles.
Si vous avez déjà activé les fonctionnalités d’aperçu, gérez vos paramètres à partir des paramètres de Defender XDR principaux.
Pour plus d’informations, consultez fonctionnalités Microsoft Defender XDR en préversion.
Configurer les notifications d’attaque de point de terminaison
Les notifications d’attaque de point de terminaison permettent Microsoft rechercher les menaces critiques dans vos données de point de terminaison. Les menaces sont classées par urgence et par impact.
Pour une chasse proactive entre Microsoft Defender XDR, y compris les menaces qui s’étendent sur les e-mails, la collaboration, l’identité, les applications cloud et les points de terminaison, commencez à utiliser Microsoft Defender Experts.