Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Une partie essentielle de tout déploiement d’accès contrôlé aux dossiers (CFA) surveille l’effet sur les appareils. La surveillance vous aide à identifier les applications bloquées par le CFA, à repérer les faux positifs et à protéger les dossiers importants contre les rançongiciels sans affecter la productivité. Utilisez les méthodes de cet article pour afficher les événements CFA dans votre organisation Microsoft Defender for Endpoint.
Conseil / Astuce
Les blocs CFA ne génèrent pas d’alertes dans la file d’attente Alertes. Toutefois, vous pouvez afficher des informations sur les blocs CFA à l’aide de la chasse avancée, de la chronologie de l’appareil ou des règles de détection personnalisées.
Utiliser le mode d’audit pour mesurer l’effet du CFA
Microsoft recommande d’exécuter d’abord CFA en mode Audit pour évaluer son effet avant de passer au mode Activé (bloc). Activez cfa en mode audit pour afficher un enregistrement de ce qui se passe si la fonctionnalité est activée. Testez le fonctionnement de la fonctionnalité dans votre organisation pour vous assurer qu’elle n’affecte pas vos applications métier. Vous pouvez également avoir une idée du nombre de tentatives suspectes de modification des fichiers sur une période donnée.
En surveillant les événements d’audit et en autorisant les applications dont vos utilisateurs ont besoin, vous pouvez activer CFA sans réduire la productivité. Pour plus d’informations sur les modes disponibles, consultez Modes pour CFA.
Pour activer le mode d’audit, configurez CFA avec le paramètre Mode d’audit , sur un appareil individuel ou dans toute votre organisation. Pour obtenir des instructions, consultez Configurer CFA.
Événements CFA dans la chasse avancée
Note
Cette fonctionnalité nécessite le Plan 2 de Microsoft Defender for Endpoint.
L’une des caractéristiques les plus puissantes de Microsoft Defender XDR est la chasse avancée. Si vous n’êtes pas familiarisé avec la chasse avancée, consultez Rechercher de manière proactive les menaces avec la chasse avancée.
La chasse avancée est un outil de recherche des menaces basé sur le langage de requête Kusto (KQL) dans le portail Microsoft Defender, qui vous permet d’explorer jusqu’à 30 jours de données brutes capturées provenant des appareils. Vous pouvez inspecter de manière proactive les événements pour rechercher des indicateurs et des entités pour les menaces connues et potentielles.
Les événements CFA sont disponibles dans le DeviceEvents tableau sur la page de repérage avancé du portail Defender à l’adresse https://security.microsoft.com/v2/advanced-hunting. Si vous utilisez le mode audit, vous pouvez utiliser la chasse avancée pour voir comment les paramètres CFA affectent votre environnement s’ils sont activés.
L’exemple de requête suivant signale les événements CFA audités et bloqués :
DeviceEvents
| where ActionType in ('ControlledFolderAccessViolationAudited','ControlledFolderAccessViolationBlocked')
Pour obtenir des détails sur les fichiers et processus réels impliqués, remplacez la requête par une project ligne qui contient les champs que vous souhaitez voir, comme illustré dans l’exemple suivant :
DeviceEvents
| where ActionType in ('ControlledFolderAccessViolationAudited','ControlledFolderAccessViolationBlocked')
| project DeviceName, FileName, FolderPath, InitiatingProcessFileName, InitiatingProcessCommandLine
La chasse avancée vous permet de personnaliser les requêtes pour cibler des appareils individuels ou d’extraire des insights de l’ensemble de votre environnement.
Événements CFA dans la chronologie de l’appareil
Note
Cette fonctionnalité nécessite Microsoft Defender for Endpoint Plan 2 ou Microsoft Defender for Business.
La chronologie de l’appareil dans Microsoft Defender pour point de terminaison constitue une alternative au périmètre plus restreint que la chasse avancée. Pour plus d’informations, consultez la chronologie de l’appareil dans Microsoft Defender for Endpoint.
Pour ouvrir la chronologie d’un appareil dans le portail Microsoft Defender, procédez comme suit :
Ouvrez la page Inventaire des appareils à l’adresse https://security.microsoft.com/machines.
Sous l’onglet approprié de la page Inventaire des appareils (par exemple, Tous les appareils ou Ordinateurs & mobile), sélectionnez un appareil en sélectionnant le lien nom de l’appareil.
Dans la page de détails qui s’ouvre, sélectionnez l’onglet Chronologie .
Sous l’onglet Chronologie , sélectionnez Filtrer. Dans le menu volant Filtrer qui s’ouvre, sélectionnez Événements ASR dans la section Groupe d’événements , puis sélectionnez Appliquer. La CFA est une fonctionnalité de réduction de la surface d’attaque, donc ses événements apparaissent dans le groupe événements ASR.
La période par défaut est de 1 semaine, mais vous pouvez également sélectionner 1 jour, 3 jours, 30 jours ou une plage de dates personnalisée dans les 30 jours.
Événements CFA en Windows observateur d'événements
L’analyse des événements dans l’Observateur d’événements Windows est utile pour évaluer CFA. Par exemple, vous pouvez activer le mode audit, puis passer en revue ce qui se passerait si la fonctionnalité était entièrement activée. Vous pouvez également voir les effets du CFA lorsqu’il est entièrement activé.
Parcourir les événements CFA dans Windows observateur d'événements
Les événements CFA se trouvent dans les journaux des applications et des services. Pour afficher ces événements, procédez comme suit :
Sélectionnez Démarrer, tapez observateur d'événements, puis appuyez sur Entrée pour ouvrir observateur d'événements.
Dans l'Observateur d'événements, développez Journaux des applications et des services>Microsoft>Windows>Windows Defender>Opérationnel.
Recherchez et filtrez les événements à l’aide des ID d’événement suivants :
ID d’événement Description 5007 Événement lorsque les paramètres sont modifiés 1123 Événement CFA bloqué 1124 Événement CFA audité 1127 Événement bloqué d'écriture de secteur CFA 1128 Événement audité d'écriture de secteur CFA
Utiliser une vue personnalisée dans Windows observateur d'événements
Vous pouvez créer une vue personnalisée dans Windows observateur d'événements pour afficher uniquement les événements CFA à l’aide du code XML pour les événements d’accès contrôlé aux dossiers.
Pour importer le modèle en tant qu’affichage personnalisé ou copier le code XML directement dans observateur d'événements, suivez les procédures décrites dans Utiliser des vues personnalisées dans Windows observateur d'événements pour afficher les événements de réduction de la surface d’attaque.
Conseil / Astuce
Vous pouvez utiliser Windows Event Forwarding pour centraliser la collecte des événements CFA depuis plusieurs appareils.
Analyser les détections de CFA avec l’analyseur client
Lorsque vous examinez les événements d’audit ou de blocage, vous pouvez constater que CFA arrête une application connue et approuvée. Pour voir pourquoi CFA a détecté une application, exécutez l’analyseur client Microsoft Defender for Endpoint avec l’argument -cfa sur l’appareil concerné. L’analyseur signale la raison de chaque détection CFA, ce qui vous aide à décider s’il faut autoriser l’application.
Certains types de logiciels de sécurité de point de terminaison ou de gestion des ressources injectent du code dans chaque processus qui démarre sur le système. Cette injection peut entraîner l’absence de confiance de CFA dans les applications connues telles que les applications Office. Si l’analyseur client indique qu’un processus d’injection provoque les détections, envisagez d’ajouter une exclusion antivirus pour ce processus ou de consulter votre fournisseur de logiciels de gestion sur la signature de tous leurs fichiers binaires.
Note
Si vous avez autorisé une application mais que LAFA le bloque toujours, la protection contre la perte de données (DLP) peut empêcher vos applications autorisées de prendre effet. Pour examiner, procédez comme suit :
- Téléchargez et installez l’analyseur client Defender pour point de terminaison.
- Exécutez une trace pendant au moins cinq minutes.
- Dans le fichier de sortie
MDEClientAnalyzerResult.zipobtenu, extrayez le contenu du dossierEventLogset recherchez les occurrences deDLP EAdans les fichiers journaux.evtxdisponibles.