Examiner les incidents et les alertes

Microsoft Defender pour l’IoT dans le portail Microsoft Defender affiche des incidents et des alertes, qui améliorent la sécurité et les opérations de votre réseau avec des détails en temps réel sur les événements enregistrés dans votre réseau de technologie opérationnelle (OT).

Les alertes sont à la base de tous les incidents et indiquent l'apparition d'événements malveillants ou suspects dans votre environnement. Dans un incident, vous analysez les alertes qui affectent votre réseau, comprenez ce qu’elles signifient et rassemblez les preuves afin de pouvoir concevoir un plan de correction efficace.

En savoir plus sur l’investigation des alertes dans Microsoft Defender XDR et l’investigation des incidents dans Microsoft Defender XDR dans le portail Defender.

Cette section explique comment enquêter sur un incident Microsoft Defender pour IoT et ses alertes associées, ainsi que comment remédier aux problèmes de sécurité qu’ils soulèvent.

Les alertes de la page Incidents combinent de façon unique les signaux de l’environnement informatique et OT pour détecter les menaces potentielles et les fuites de données. La page Incidents affiche :

  • Historique des alertes connectées à l’incident et graphique de l’incident. Le graphique montre d’autres appareils connectés à l’appareil OT affecté qui peuvent également être compromis.
  • Descriptions des alertes, qui expliquent le type de problème de sécurité détecté.
  • Options de correction pour résoudre le problème de sécurité.

Remarque

Les données d’incident et d’alerte pour Defender pour IoT n’apparaissent qu’une fois que vous avez configuré un site et que vos appareils envoient des données au portail Defender. Si vous n'avez pas encore configuré de site, consultez Configurer un site pour Defender pour IoT.

Important

Cet article décrit Microsoft Defender pour IoT dans le portail Defender (préversion).

Certaines fonctionnalités ne sont pas encore disponibles dans le portail Defender. Si vous êtes intéressé par ces fonctionnalités ou si vous êtes un client existant travaillant sur le Portail Azure, consultez la documentation Defender pour IoT sur Azure.

En savoir plus sur les portails de gestion Defender pour IoT.

Certaines informations de cet article concernent un produit en version préliminaire, qui peut être considérablement modifié avant sa commercialisation. Microsoft n’offre aucune garantie, explicite ou implicite, concernant les informations fournies ici.

Examiner des alertes

Pour examiner une alerte :

  1. Dans le menu du portail Microsoft Defender, sélectionnez Incidents & alertes > Incidents.

  2. Pour afficher les incidents liés à l’OT :

    1. Sélectionnez Ajouter un filtre.
    2. Sélectionnez Nom du produit , puis Ajouter.
    3. Sélectionnez l’onglet Noms des produits qui s’affiche et tapez : Defender pour IoT.
    4. Sélectionnez Appliquer.
  3. Recherchez et sélectionnez un incident.

    La page d’incident spécifique présente l’histoire de l’attaque composée de l’chronologie d’alerte, d’un graphique d’incident et des détails de l’incident.

  4. Sélectionnez une alerte dans la liste des alertes.

    Le graphique d’incident et les détails de l’incident affichent des données spécifiques pour cette alerte.

  5. Dans le panneau Incident, examinez les informations, lisez la description de l’alerte, les preuves et les ressources affectées, puis suivez les actions recommandées pour l’alerte afin de corriger le problème.

Consulter une alerte Defender pour IoT

Defender pour IoT génère sa propre alerte unique.

Nom Description
Impact opérationnel possible en raison d’un appareil compromis Un dispositif compromis a communiqué avec un actif de technologie opérationnelle (OT). Un attaquant peut tenter de contrôler ou d’interrompre les opérations physiques.

Utiliser la chasse avancée pour examiner les alertes IoT

La chasse avancée est une fonctionnalité d’enquête basée sur des requêtes dans le portail Defender qui vous permet d’explorer les données de sécurité à travers votre environnement. Utilisez la propriété Site répertoriée dans la table DeviceInfo pour écrire des requêtes pour la chasse avancée. L’utilisation de la propriété Site vous permet de filtrer les appareils selon un site spécifique, par exemple tous les appareils qui ont communiqué avec des appareils malveillants sur un site spécifique.

La requête suivante filtre la table DeviceInfo pour retourner tous les appareils de terminaison correspondant à une adresse IP publique spécifique sur le site de San Francisco.

DeviceInfo
|where Site == "SanFrancisco" and PublicIP == "192.168.1.1" and DeviceCategory == "Endpoint"

Le filtrage des appareils par site dans les requêtes de repérage avancées est pertinent pour l’inventaire des appareils et la sécurité du site. Pour plus d’informations, consultez Repérage avancé et schéma DeviceInfo de repérage avancé.