Configurer la remédiation pour les détections de Microsoft Defender Antivirus

Lorsque Microsoft Defender Antivirus exécute une analyse, il tente de corriger ou de supprimer les menaces détectées. Les actions de correction peuvent inclure la suppression d’un fichier, son envoi en quarantaine ou son autorisation de rester. Cet article contient des informations et des liens vers des ressources sur la spécification des actions à entreprendre lorsque des menaces sont détectées sur des appareils. Vous pouvez choisir parmi plusieurs méthodes, telles que :

Importante

Microsoft Defender Antivirus détecte et corrige les fichiers en fonction de nombreux facteurs. Parfois, la réalisation d’une correction nécessite un redémarrage. Même si la détection est déterminée ultérieurement comme étant un faux positif, le redémarrage doit être effectué pour garantir que toutes les étapes de correction supplémentaires ont été effectuées.

Si vous êtes certain Microsoft Defender Antivirus a mis en quarantaine un fichier en fonction d’un faux positif, vous pouvez restaurer le fichier après le redémarrage de l’appareil. Consultez Restaurer des fichiers mis en quarantaine dans Microsoft Defender Antivirus. Pour éviter les mises en quarantaine fausses positives à l’avenir, vous pouvez exclure les fichiers des analyses. Consultez Configurer et valider les exclusions pour les analyses de Microsoft Defender Antivirus.

Pour connaître la planification de l’analyse et les paramètres de correction associés, consultez À propos des analyses rapides et complètes régulières avec Microsoft Defender Antivirus.

Prérequis

Systèmes d’exploitation pris en charge

  • Windows

Configurer les options de correction à l’aide de Intune

Pour configurer des actions de correction à l’aide d’une stratégie antivirus de sécurité des points de terminaison Microsoft Intune, consultez Créer une stratégie de sécurité de point de terminaison (ouvre un nouvel onglet dans la documentation Intune). Lors de la création de la stratégie, utilisez les paramètres suivants :

  • Type de stratégie : Réduction de la surface d’attaque

  • Plateforme : Windows

  • Profil : Microsoft Defender Antivirus

  • Paramètres de configuration : dans la section Action par défaut de sécurité des menaces, configurez les paramètres disponibles :

    • Action de correction pour les menaces de gravité élevée
    • Action de correction pour les menaces graves
    • Action de correction pour les menaces de faible gravité
    • Action de correction pour les menaces de gravité modérée

    avec une valeur d’action disponible :

    • Non configuré (par défaut)
    • Clean
    • Mise en quarantaine
    • Remove
    • Allow
    • Défini par l’utilisateur
    • Bloquer

    Avertissement

    Autoriser ne corrige pas les menaces détectées et supprime les événements de détection en cours. Ne configurez pas cette action lorsque la protection contre la falsification est activée. Utilisez Autoriser uniquement dans des environnements spécialisés (par exemple, des systèmes de contrôle industriel ou une infrastructure critique) où :

    • La correction automatique n’est pas pratique pour les opérations.
    • D’autres procédures existent pour répondre aux menaces détectées.
    • Des mesures de sécurité compensatoires sont déployées.

    Utilisez des actions de correction standard (Nettoyer, Mettre en quarantaine, Supprimer ou Bloquer) dans tous les autres environnements.

Pour plus d’informations sur les stratégies antivirus dans Intune, consultez Stratégie antivirus pour la sécurité des points de terminaison dans Intune.

Configurer les options de correction à l’aide de Configuration Manager

Si vous utilisez Configuration Manager, consultez les articles suivants :

Configurer les options de correction à l’aide de stratégie de groupe

Procédez comme suit pour configurer les options de correction dans la stratégie de groupe :

  1. Sur votre ordinateur de gestion stratégie de groupe, ouvrez la console de gestion stratégie de groupe et modifiez l’objet stratégie de groupe que vous souhaitez configurer.

  2. Dans l’Éditeur de gestion stratégie de groupe, accédez à Configuration de l’ordinateur, puis sélectionnez Modèles d’administration.

  3. Développez l’arborescence jusqu’à Composants Windows>, Microsoft Defender Antivirus.

  4. À l’aide du tableau suivant, modifiez la stratégie en fonction des besoins.

    Paramètre Description Paramètre par défaut (s’il n’est pas configuré)
    Analyser
    Créez un point de restauration système.
    Un point de restauration système est créé chaque jour avant la tentative de nettoyage ou d’analyse. Désactivé
    Analyser
    Activez la suppression des éléments du dossier d’historique d’analyse.
    Spécifiez le nombre de jours pendant lesquels les éléments doivent être conservés dans l’historique d’analyse. 30 jours
    Racine
    Désactivez la remédiation automatique.
    Spécifiez si Microsoft Defender Antivirus corrige automatiquement les menaces, ou s’il faut inviter l’utilisateur. Handicapés. Les menaces sont remédiées automatiquement.
    Quarantaine
    Configurez la suppression des éléments du dossier quarantaine.
    Spécifiez le nombre de jours pendant lesquels les éléments doivent être mis en quarantaine avant d’être supprimés. 90 jours
    Menaces > Spécifiez les menaces sur lesquelles l’action par défaut ne doit pas être effectuée lorsqu’elle est détectée. Spécifiez comment les menaces spécifiques (à l’aide de leur ID de menace) doivent être corrigées. Vous pouvez spécifier si la menace spécifique doit être mise en quarantaine, supprimée ou ignorée. Non applicable
    Menaces > Spécifiez les niveaux d’alerte de menace auxquels l’action par défaut ne doit pas être effectuée lorsqu’elle est détectée. Un niveau de menace est attribué à chaque menace détectée par Microsoft Defender Antivirus :
    • 1 : Faible
    • 2: Moyen
    • 4 : Haute
    • 5: Grave
    Utilisez ce paramètre pour spécifier la façon dont les menaces pour chaque niveau sont corrigées. Les valeurs valides sont les suivantes :
    • 2:Quarantaine
    • 3:Retirer
    • 6: Ignorer
    • 11: Aucun
    Avertissement : Les actions Ignorer (6) et Aucun (11) ne corrigent pas les menaces détectées. Ignore (6) supprime les événements de détection en cours, tandis que None (11) continue de générer des alertes et des entrées d’historique de protection. Ne configurez pas l’une ou l’autre action lorsque la protection contre la falsification est activée. Utilisez ces actions uniquement dans des environnements spécialisés (par exemple, des systèmes de contrôle industriels ou une infrastructure critique) où la correction automatique n’est pas pratique pour les opérations, où d’autres procédures existent pour répondre aux menaces détectées ou où des contrôles de sécurité de compensation sont déployés. Utilisez des actions de correction standard (Quarantaine (2) ou Supprimer (3)) dans tous les autres environnements.
    Non applicable
  5. Sélectionnez OK.

Configurer les options de correction à l’aide de PowerShell ou de WMI

Vous pouvez également utiliser l’applet de commande PowerShell ou laSet-MpPreference classe WMI pour configurer les paramètres d’action par défaut et de correction des menaces.MSFT_MpPreference

Voir aussi

Pour obtenir des conseils relatifs à la configuration de Defender for Endpoint propres à chaque plateforme, consultez les articles suivants :