Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Dans le volet de navigation, sélectionnez Paramètres>Points de terminaison>Indicateurs (sous Règles).
Sélectionnez l’onglet du type d’indicateur que vous souhaitez gérer, comme les hachages de fichiers, les adresses IP, les URL/domaines ou les certificats.
Mettez à jour les détails de l’indicateur, puis sélectionnez Enregistrer. Pour supprimer l’indicateur de la liste, sélectionnez Supprimer.
Importer une liste d’IoCs
Vous pouvez charger des indicateurs à partir d’un fichier CSV qui définit des attributs d’indicateur, des actions et d’autres détails.
Téléchargez le fichier CSV d’exemple des indicateurs depuis la page d’importation Indicators (sous Settings>Endpoints>Indicators) pour consulter les attributs de colonne pris en charge.
Dans le volet de navigation, sélectionnez Paramètres>Points de terminaison>Indicateurs (sous Règles).
Sélectionnez l’onglet du type d’entité pour lequel vous souhaitez importer des indicateurs.
Sélectionnez Importer>Choisir un fichier.
Sélectionnez Importer. Répétez cette opération pour tous les fichiers que vous souhaitez importer.
Sélectionnez Terminé.
Remarque
Seuls 500 indicateurs peuvent être chargés pour chaque lot. Si vous tentez d’importer des indicateurs avec des catégories spécifiques, la chaîne doit être écrite dans la convention de cas Pascal et accepte uniquement la liste des catégories disponible dans le portail Microsoft Defender.
Le tableau suivant présente les paramètres pris en charge.
| Paramètre | Type | Description |
|---|---|---|
| type d’indicateur | Énumération | Type de l’indicateur. Les valeurs possibles sont , FileSha1FileSha256, IpAddress, DomainNameet Url. Obligatoire |
| indicatorValue | Chaîne | Identité de l’entité de la ressource de l’API Indicator. Obligatoire |
| action | Énumération | Action effectuée si l’indicateur est découvert dans le organization. Les valeurs possibles sont , AllowedAudit, BlockAndRemediate, Warnet Block. Obligatoire |
| titre | Chaîne | Titre de l’alerte de l’indicateur. Obligatoire |
| description | Chaîne | Description de l’indicateur. Obligatoire |
| heure d’expiration | DateTimeOffset | Heure d’expiration de l’indicateur au format YYYY-MM-DDTHH:MM:SS.0Zsuivant . L’indicateur est supprimé si le délai d’expiration s’écoule et que tout ce qui se passe à l’heure d’expiration se produit à la valeur de secondes (SS). Optional |
| Sévérité | Énumération | Gravité de l’indicateur. Les valeurs possibles sont : Informational, Low, Medium, et High Optional |
| Actions recommandées | Chaîne | Actions recommandées en cas d’alerte de l’indicateur TI. Optional |
| rbacGroups | Chaîne | Liste séparée par des virgules des groupes RBAC auxquels l’indicateur serait appliqué. Optional |
| catégorie | Chaîne | Catégorie de l’alerte. Exemples : exécution et accès aux informations d’identification. Optional |
| mitretechniques | Chaîne | Code/ID des techniques MITRE (séparés par des virgules). Pour plus d’informations, consultez Tactiques d’entreprise. Optional Il est recommandé de fournir une valeur dans le champ de catégorie lorsque vous spécifiez une technique MITRE dans le champ mitretechniques. |
| Générer une alerte | Chaîne | Indique si l’alerte doit être générée. Les valeurs possibles sont : True ou False. Optional |
Remarque
La notation CIDR (Classless Inter-Domain Routing) pour les adresses IP n’est pas prise en charge. Pour plus d’informations, consultez Les catégories d’alertes de Microsoft Defender for Endpoint sont désormais alignées sur MITRE ATT&CK !.
Les indicateurs réseau ne prennent pas en charge le type d’action, BlockAndRemediate. Si un indicateur réseau est défini sur BlockAndRemediate, il n’est pas importé.
Regardez cette vidéo pour découvrir comment Microsoft Defender pour point de terminaison offre plusieurs façons d’ajouter et de gérer des indicateurs de compromission (IoC).