Filtrage de contenu web dans Microsoft Defender for Endpoint

Le filtrage du contenu web fait partie de la protection web dans Microsoft Defender for Endpoint et Microsoft Defender for Business. Utilisez le filtrage de contenu web pour suivre et réguler l’accès aux sites web en fonction de leurs catégories de contenu. Les sites web qui ne sont pas malveillants peuvent tout de même être inadaptés en raison des exigences de conformité, de l’utilisation de la bande passante ou d’autres préoccupations.

Le filtrage de contenu web offre les avantages suivants :

  • Bloquez l’accès aux catégories de sites web sur les appareils gérés, que les utilisateurs soient sur votre réseau ou absents.
  • Examinez les blocs et l’utilisation du web dans les rapports centralisés.
  • Dans Defender for Endpoint, assignez différentes politiques aux groupes d’appareils.
  • Dans Defender for Business, définissez une politique de filtrage du contenu web qui s’applique à tous les utilisateurs.

Configurez les politiques pour les groupes d’appareils afin de bloquer certaines catégories. Le blocage d’une catégorie empêche les utilisateurs sur les appareils de ces groupes d’accéder aux URL associées à la catégorie. Les URL dans les catégories que vous ne bloquez pas sont auditées. Les utilisateurs peuvent accéder aux URL auditées sans interruption, et vous pouvez utiliser les statistiques d’accès pour prendre des décisions politiques éclairées. Les utilisateurs reçoivent une notification lorsqu’une page web tente de charger une ressource bloquée.

Sous Windows, Microsoft Defender SmartScreen applique le filtrage du contenu web dans Microsoft Edge et dans Internet Explorer 11 sur les systèmes d’exploitation où il est toujours supporté. La protection du réseau impose le filtrage du contenu web dans Google Chrome, Mozilla Firefox, Brave et Opera. Sur macOS et Linux, la protection réseau impose un filtrage du contenu web dans les navigateurs pris en charge. Pour toutes les exigences, voir Prérequis.

Prérequis

Assurez-vous que votre environnement répond aux exigences suivantes :

  • Abonnement : Votre abonnement doit inclure l’un des forfaits suivants :
  • Accès au portail et permissions : Vous devez avoir accès au portail Microsoft Defender ainsi que les autorisations pour les tâches que vous effectuez :
    • Contrôle d’accès unifié basé sur les rôles (RBAC) de Microsoft Defender :
      • Voir les politiques et rapports : Opérations de sécurité \ Données de sécurité \ Notions de base des données de sécurité (lu).
      • Créer, mettre à jour ou supprimer des politiques et des indicateurs d’autorisation : opérations de sécurité \ Données de sécurité \ Réponse (gestion).
      • Activez le filtrage de contenu web : Autorisation et paramètres \ Paramètres de sécurité \ Paramètres de sécurité principaux (gérer).
    • Defender for Endpoint RBAC, pour les organisations qui n'ont pas activé le RBAC unifié :
      • Voir les politiques et rapports : Voir les données & Opérations de sécurité.
      • Créer, mettre à jour ou supprimer des politiques et permettre des indicateurs : actions de remédiation actives / opérations de sécurité.
      • Activez le filtrage du contenu web : Gérez les paramètres de sécurité dans Security Center.
    • Attribuez le rôle aux groupes de périphériques que l’administrateur gère aussi.
  • Système d’exploitation : Les appareils doivent exécuter l’un des systèmes suivants :
  • Navigateur : Les appareils doivent utiliser Microsoft Edge, Google Chrome, Mozilla Firefox, Brave ou Opera. Internet Explorer 11 n’est pris en charge que sur les systèmes d’exploitation où il reste un composant Windows pris en charge.
  • Configuration de la protection :
    • Sous Windows, activez Microsoft Defender SmartScreen pour Microsoft Edge.
    • Sous Windows, activez la protection réseau en mode bloc pour les navigateurs non Microsoft pris en charge.
    • Sur macOS et Linux, activez la protection réseau en mode bloc pour tous les navigateurs pris en charge, y compris Microsoft Edge.

Stockage des données et confidentialité du filtrage de contenu web

Pour des informations sur la manière dont Defender for Endpoint stocke, traite et protège les données de filtrage du contenu web, voir Microsoft Defender for Endpoint stockage et confidentialité des données.

Priorité pour plusieurs stratégies actives

L’application de plusieurs stratégies de filtrage de contenu web différentes sur le même appareil entraîne l’application de la stratégie plus restrictive pour chaque catégorie. Prenons l’exemple du scénario suivant :

  • Stratégie 1 : bloque les catégories 1 et 2 et audite le reste
  • Stratégie 2 : bloque les catégories 3 et 4 et audite le reste

Le résultat est que les catégories 1 à 4 sont toutes bloquées, comme illustré dans le schéma suivant :

Diagramme montrant le mode bloc prenant le dessus sur le mode audit pour les politiques de filtrage du contenu web.

Activer le filtrage de contenu web

Sur la page Fonctionnalités optionnelles du portail Microsoft Defender à https://security.microsoft.com/securitysettings/endpoints/integration, vérifiez que le paramètre de filtrage du contenu Web est activé. Si nécessaire, faites glisser le bouton sur Activé, puis sélectionnez les préférences Enregistrer.

Créer une politique de filtrage de contenu Web

Les politiques de filtrage de contenu web indiquent lesquelles des catégories parent et enfant suivantes doivent être bloquées pour chaque groupe d’appareils :

  • Contenu adulte :
    • Sectes : Sites liés à des groupes ou mouvements dont les membres manifestent une passion pour un système de croyances différent de ce qui est communément accepté.
    • Jeux d’argent : Jeux d’argent en ligne et sites qui promeuvent le jeu.
    • Nudité : Sites qui proposent des images ou vidéos de face intégrale ou partiellement nues, généralement sous une forme artistique, et qui peuvent permettre le téléchargement ou la vente de ces documents.
    • Pornographie/Sexuellement explicite : Sites contenant du contenu ou d’autres contenus à caractère sexuel explicite.
    • Éducation sexuelle : Sites qui abordent le sexe et la sexualité, y compris la reproduction humaine, la contraception, la prévention des infections sexuellement transmissibles et la santé sexuelle.
    • De mauvais goût : Sites dont le contenu peut être inadapté aux enfants ou inapproprié au travail, mais qui n’est pas nécessairement violent ou pornographique.
    • Violence : Sites qui affichent ou promeuvent la violence contre les humains ou les animaux.
  • Haute bande passante :
    • Sites de téléchargement : Sites dont le but principal est de télécharger des médias ou des logiciels.
    • Partage d’images : Sites principalement utilisés pour trouver ou partager des photos, y compris les sites avec des fonctionnalités de réseaux sociaux.
    • Peer-to-peer : sites qui hébergent des logiciels peer-to-peer (P2P) ou facilitent le partage de fichiers P2P.
    • Médias en streaming et téléchargements : sites principalement utilisés pour distribuer, trouver, regarder ou écouter des médias en streaming.
  • Responsabilité juridique :
    • Images de maltraitance d’enfants : sites qui incluent du contenu sur la maltraitance d’enfants.
    • Activités criminelles : sites qui instruisent, conseillent ou promeuvent des activités illégales.
    • Piratage : Sites qui fournissent des ressources pour des usages illégaux ou douteux de logiciels ou de matériels, y compris du matériel protégé par le droit d’auteur piraté.
    • Haine et intolérance : Sites qui promeuvent des opinions agressives, dégradantes ou abusives sur des groupes identifiés par des caractéristiques telles que la race, la religion, le genre, l’âge, la nationalité, le handicap, la situation économique, l’orientation sexuelle ou le mode de vie.
    • Drogues illégales : sites qui vendent des substances illégales ou contrôlées, promeuvent la toxicomanie ou vendent des accessoires connexes.
    • Logiciels illégaux : sites contenant ou promettant des logiciels malveillants, des logiciels espions, des botnets, des arnaques de phishing, du piratage ou du vol de droits d’auteur.
    • Tricherie scolaire : sites liés au plagiat ou à la triche scolaire.
    • Automutilation : sites qui promeuvent l’automutilation, y compris ceux de cyberharcèlement contenant des messages abusifs ou menaçants.
    • Armes : sites qui vendent des armes ou en recommandent l’usage, y compris des armes à feu, couteaux et munitions.
  • Loisirs :
    • Chat : Sites principalement utilisés comme salons de discussion en ligne.
    • Jeux : Sites liés aux jeux vidéo ou informatiques, y compris ceux qui hébergent des jeux ou fournissent des informations sur le jeu.
    • Messagerie instantanée : sites utilisés pour télécharger ou accéder à des logiciels de messagerie instantanée.
    • Réseau professionnel : sites qui proposent des services de réseautage professionnel.
    • Réseaux sociaux : Sites qui proposent des services de réseautage social.
    • Email web : sites qui proposent des services de messagerie en ligne.
  • Non catégorisé :
    • Nouveaux domaines enregistrés : sites enregistrés au cours des 30 derniers jours qui n’ont pas été attribués à une autre catégorie.
    • Domaines stationnés : sites qui n’ont pas de contenu ou qui sont réservés à un usage ultérieur.

Remarque

Non catégorisé ne contient que les domaines nouvellement enregistrés et les domaines stationnés. Il n’inclut pas tous les sites qui ne sont pas dans les autres catégories.

Les sites proxy distants sont classés comme logiciels illégaux car ils peuvent acheminer le trafic vers n’importe quelle destination, y compris des contenus indésirables, malveillants ou illégaux. Pour remplacer un blocage de catégorie pour un site spécifique, créez un indicateur d’autorisation.

Créer une stratégie

Remarque

  • Il peut y avoir jusqu’à 2 heures de latence entre le moment où une stratégie est créée et le moment où elle est appliquée sur l’appareil.
  • Vous pouvez déployer une stratégie sans sélectionner de catégories à bloquer. Cette action crée une stratégie d’audit seule pour vous aider à comprendre le comportement des utilisateurs avant de créer une stratégie de blocage.
  • Si vous supprimez une stratégie ou modifiez des groupes d’appareils en même temps, il peut y avoir un retard dans le déploiement de la stratégie.
  • Bloquer la catégorie Non catégorisée peut entraîner des résultats inattendus et indésirables.

Pour créer une politique de filtrage de contenu web, suivez ces étapes :

  1. Sur la page de filtrage du contenu Web du portail Microsoft Defender à https://security.microsoft.com/securitysettings/endpoints/web_content_filtering_policy, sélectionnez Ajouter politique.

  2. L’assistant Ajout de stratégie s’ouvre. Dans la page Général , spécifiez un nom descriptif unique pour la stratégie, puis sélectionnez Suivant.

  3. Sur la page Catégories bloquées , sélectionnez une ou plusieurs catégories de contenu web à bloquer, puis sélectionnez Suivant.

  4. Sur la page Scope , sélectionnez les groupes d’appareils auxquels la politique s’applique. La valeur par défaut pour les groupes machines est Select all. Sélectionnez Suivant.

    Conseil

    Si vous utilisez Microsoft 365 Business Premium ou Microsoft Defender pour entreprises, la stratégie de filtrage de contenu web est appliquée à tous les utilisateurs par défaut. La délimitation (scoping) ne s’applique pas.

  5. Dans la page Résumé, vérifiez vos paramètres. Sélectionnez Retour pour effectuer des modifications, ou sélectionnez Soumettre pour créer la politique.

Expérience de l’utilisateur final

Dans les navigateurs non Microsoft pris en charge, la protection réseau affiche une notification système lorsqu’elle bloque une connexion. Microsoft Edge propose une page de blocage dans le navigateur.

À partir de la version 124 de Microsoft Edge, la page suivante apparaît pour tous les blocages de filtrage de contenu web.

Capture d’écran de la notification indiquant que le contenu est bloqué.

Autoriser des sites web spécifiques

Pour contourner un blocage de catégorie de filtrage de contenu web pour un site spécifique, créez un indicateur d’autorisation personnalisé. Les indicateurs de permis passent avant les politiques de filtrage de contenu web.

Pour définir un indicateur d’autorisation, suivez ces étapes :

  1. Sur la page Indicateurs du portail Microsoft Defender à https://security.microsoft.com/securitysettings/endpoints/custom_ti_indicators, sélectionnez l’onglet URLs/Domaines, puis sélectionnez Ajouter un élément.

  2. L’assistant Ajouter un indicateur s’ouvre. Sous l’onglet Indicateur , entrez les informations suivantes :

    • URL/domaine
    • Titre : entrez un nom descriptif unique.
    • Expire le (UTC) : sélectionnez Jamais (par défaut) ou Personnalisé pour entrer une date d’expiration.

    Dans la section Statistiques , vous pouvez sélectionner Afficher les statistiques pour comprendre les effets de l’ajout de cet indicateur personnalisé.

    Lorsque vous avez terminé sur la page Indicateur , sélectionnez Suivant.

  3. Dans la page Action , sélectionnez Autoriser, puis Suivant.

  4. Dans la page Étendue de l’organisation , sélectionnez une étendue de groupe d’appareils. La valeur par défaut est Tous les appareils de mon organization. Sélectionnez Suivant.

  5. Dans la page Résumé, vérifiez vos paramètres. Sélectionnez Retour pour effectuer des modifications, ou sélectionnez Soumettre pour créer l’indicateur.

Catégories de litiges

Si vous rencontrez un domaine qui a été classé de manière incorrecte, vous pouvez contester la catégorie directement dans le portail Microsoft Defender.

Sur la page de protection Web du portail Microsoft Defender à https://security.microsoft.com/reports/webprotection, sélectionnez Détails des catégories de filtrage de contenu Web, puis sélectionnez l’onglet Domaines. Trouvez le domaine, sélectionnez l’ellipse (...), puis sélectionnez la catégorie Contester.

Dans le panneau qui s’ouvre, sélectionnez la priorité et indiquez les détails, comme la catégorie suggérée. Cliquez sur Envoyer. Microsoft examine la demande dans un délai d’un jour ouvré. Pour débloquer le domaine pendant que la requête est examinée, créez un indicateur d’autorisation personnalisé.

Surveiller les rapports de filtrage de contenu web

Sur la page de protection du Web du portail Microsoft Defender à https://security.microsoft.com/reports/webprotection, examinez les cartes pour le filtrage des contenus web et la protection contre les menaces web. Les cartes suivantes résument l’activité de filtrage du contenu web.

Activité web par catégorie

La carte activité Web par catégorie liste les catégories mères ayant la plus forte augmentation ou diminution des tentatives d’accès. Révisez l’activité des 30 derniers jours, 3 mois ou 6 mois. Sélectionnez une catégorie pour voir les détails.

Dans les 30 premiers jours d’utilisation du filtrage de contenu web, votre organisation n’a peut-être pas suffisamment de données pour afficher l’activité web par carte de catégorie.

Capture d’écran de l’activité Web par carte de catégorie montrant les tendances d’accès par catégorie.

Carte de synthèse du filtrage de contenu Web

La carte récapitulative du filtrage de contenu web affiche la distribution des tentatives d’accès bloquées dans les différentes catégories de contenu web parent. Sélectionnez l’une des barres colorées pour afficher plus d’informations sur une catégorie web parente spécifique.

Capture d’écran de la carte résumée de filtrage du contenu Web montrant les tentatives d’accès bloquées par catégorie.

Carte récapitulative de l’activité web

La carte récapitulative d’activité web affiche le nombre total de demandes de contenu web sur toutes les URL.

Capture d’écran de la fiche de résumé de l’activité Web montrant le total des demandes de contenu web.

Afficher les détails de la carte

Pour ouvrir les détails du rapport d’une carte, sélectionnez une ligne de tableau ou une barre dans le tableau. Les détails incluent des statistiques pour les catégories de contenu web, les domaines et les groupes d’appareils.

Capture d’écran des détails du rapport de protection web montrant les catégories web, domaines et groupes d’appareils.

  • Catégories web : répertorie les catégories de contenu web qui ont eu des tentatives d’accès dans votre organization. Sélectionnez une catégorie précise pour ouvrir un volet récapitulatif.
  • Domaines : répertorie les domaines web qui ont été consultés ou bloqués dans votre organization.
  • Groupes d’appareils : Liste tous les groupes d’appareils ayant généré une activité web dans votre organisation.

Utilisez le filtre d’intervalle de temps en haut à gauche de la page pour sélectionner une période. Vous pouvez également filtrer les informations ou personnaliser les colonnes. Sélectionnez une ligne pour ouvrir un volet volant avec encore plus d’informations sur l’élément sélectionné.

Problèmes connus et limitations

  • Le filtrage du contenu web identifie les navigateurs pris en charge par le nom du processus. Cela ne fonctionne pas lorsqu’une application proxy locale, comme Fiddler, masque le nom du processus d’origine. Le filtrage du contenu web ne fonctionne pas non plus dans des sessions de navigateur isolées, comme Microsoft Defender Application Guard.

  • Le filtrage du contenu web utilise la protection réseau dans les navigateurs non-Microsoft. Le blocage dans ces navigateurs nécessite la configuration du navigateur pour l’inspection du contenu. Pour le trafic HTTPS, les chemins d’URL complets ne peuvent être bloqués que dans Microsoft Edge. Pour bloquer certaines applications web dans d’autres navigateurs, il se peut que vous deviez créer un indicateur de bloc personnalisé pour le domaine de connexion de l’application. L’indicateur peut également bloquer d’autres services qui utilisent le même domaine.

  • Le filtrage du contenu web classe des milliards d’URL, mais les nouveaux sites peuvent ne pas être catégorisés immédiatement. Le contenu et la catégorie d’un site peuvent également changer. Pour un meilleur contrôle sur l’accès à un site, créez un indicateur personnalisé pour l’autoriser ou le bloquer.

  • Si vous utilisez Microsoft 365 Business Premium ou Microsoft Defender for Business, vous ne pouvez définir qu’une seule politique de filtrage de contenu web pour votre environnement.