Gérer les indicateurs dans Microsoft Defender pour point de terminaison

  1. Dans le volet de navigation, sélectionnez Paramètres>Points de terminaison>Indicateurs (sous Règles).

  2. Sélectionnez l’onglet du type d’indicateur que vous souhaitez gérer, comme les hachages de fichiers, les adresses IP, les URL/domaines ou les certificats.

  3. Mettez à jour les détails de l’indicateur, puis sélectionnez Enregistrer. Pour supprimer l’indicateur de la liste, sélectionnez Supprimer.

Importer une liste d’IoCs

Vous pouvez charger des indicateurs à partir d’un fichier CSV qui définit des attributs d’indicateur, des actions et d’autres détails.

Téléchargez le fichier CSV d’exemple des indicateurs depuis la page d’importation Indicators (sous Settings>Endpoints>Indicators) pour consulter les attributs de colonne pris en charge.

  1. Dans le volet de navigation, sélectionnez Paramètres>Points de terminaison>Indicateurs (sous Règles).

  2. Sélectionnez l’onglet du type d’entité pour lequel vous souhaitez importer des indicateurs.

  3. Sélectionnez Importer>Choisir un fichier.

  4. Sélectionnez Importer. Répétez cette opération pour tous les fichiers que vous souhaitez importer.

  5. Sélectionnez Terminé.

Remarque

Seuls 500 indicateurs peuvent être chargés pour chaque lot. Si vous tentez d’importer des indicateurs avec des catégories spécifiques, la chaîne doit être écrite dans la convention de cas Pascal et accepte uniquement la liste des catégories disponible dans le portail Microsoft Defender.

Le tableau suivant présente les paramètres pris en charge.

Paramètre Type Description
type d’indicateur Énumération Type de l’indicateur. Les valeurs possibles sont , FileSha1FileSha256, IpAddress, DomainNameet Url.
Obligatoire
indicatorValue Chaîne Identité de l’entité de la ressource de l’API Indicator.
Obligatoire
action Énumération Action effectuée si l’indicateur est découvert dans le organization. Les valeurs possibles sont , AllowedAudit, BlockAndRemediate, Warnet Block.
Obligatoire
titre Chaîne Titre de l’alerte de l’indicateur.
Obligatoire
description Chaîne Description de l’indicateur.
Obligatoire
heure d’expiration DateTimeOffset Heure d’expiration de l’indicateur au format YYYY-MM-DDTHH:MM:SS.0Zsuivant . L’indicateur est supprimé si le délai d’expiration s’écoule et que tout ce qui se passe à l’heure d’expiration se produit à la valeur de secondes (SS).
Optional
Sévérité Énumération Gravité de l’indicateur. Les valeurs possibles sont : Informational, Low, Medium, et High
Optional
Actions recommandées Chaîne Actions recommandées en cas d’alerte de l’indicateur TI.
Optional
rbacGroups Chaîne Liste séparée par des virgules des groupes RBAC auxquels l’indicateur serait appliqué.
Optional
catégorie Chaîne Catégorie de l’alerte. Exemples : exécution et accès aux informations d’identification.
Optional
mitretechniques Chaîne Code/ID des techniques MITRE (séparés par des virgules). Pour plus d’informations, consultez Tactiques d’entreprise.
Optional
Il est recommandé de fournir une valeur dans le champ de catégorie lorsque vous spécifiez une technique MITRE dans le champ mitretechniques.
Générer une alerte Chaîne Indique si l’alerte doit être générée. Les valeurs possibles sont : True ou False.
Optional

Remarque

La notation CIDR (Classless Inter-Domain Routing) pour les adresses IP n’est pas prise en charge. Pour plus d’informations, consultez Les catégories d’alertes de Microsoft Defender for Endpoint sont désormais alignées sur MITRE ATT&CK !.

Les indicateurs réseau ne prennent pas en charge le type d’action, BlockAndRemediate. Si un indicateur réseau est défini sur BlockAndRemediate, il n’est pas importé.

Regardez cette vidéo pour découvrir comment Microsoft Defender pour point de terminaison offre plusieurs façons d’ajouter et de gérer des indicateurs de compromission (IoC).

Voir aussi