Interruption automatique des attaques dans Microsoft Defender

Microsoft Defender met en corrélation des millions de signaux individuels pour identifier les campagnes de ransomware actives ou d’autres attaques sophistiquées dans l’environnement avec une grande confiance. Pendant qu’une attaque est en cours, Defender interrompt l’attaque en contenant automatiquement les ressources compromises que l’attaquant utilise par le biais d’une interruption d’attaque automatique.

L’interruption automatique des attaques limite les mouvements latéraux dès le début et réduit l’impact global d’une attaque, des coûts associés à la perte de productivité. En même temps, cela laisse aux équipes des opérations de sécurité le contrôle total de l’investigation, de la correction et de la remise en ligne des ressources.

Cette vue d’ensemble explique les interruptions d’attaque automatisées et les liens vers les étapes suivantes et les ressources associées.

L’interruption des attaques prend en charge les actions de réponse dans les services Microsoft Defender et les services d’identité intégrés. Cette prise en charge inclut des actions dans Microsoft Entra ID et Active Directory, ainsi qu’une prise en charge en préversion des scénarios intégrés à Okta et AWS.

Conseil

Cet article décrit le fonctionnement de l’interruption des attaques. Pour configurer ces fonctionnalités, consultez Configurer les fonctionnalités d’interruption des attaques dans Microsoft Defender.

Fonctionnement de l’interruption des attaques automatiques

L’interruption automatique des attaques est conçue pour contenir les attaques en cours, limiter l’impact sur les ressources d’un organization et fournir plus de temps aux équipes de sécurité pour corriger entièrement l’attaque. L’interruption d’attaque utilise des signaux de détection et de réponse étendus (XDR) et évalue l’ensemble de l’attaque pour prendre des mesures au niveau de l’incident. Cette fonctionnalité diffère des méthodes de protection telles que la prévention et le blocage en fonction d’un indicateur unique de compromission.

Bien que de nombreuses plateformes XDR et d’orchestration de sécurité, d’automatisation et de réponse (SOAR) vous permettent de créer des actions de réponse automatique, l’interruption automatique des attaques est intégrée et utilise des insights de Microsoft chercheurs en sécurité et des modèles IA pour détecter et contenir des attaques avancées. L’interruption automatique des attaques prend en compte les signaux provenant de différentes sources pour déterminer les ressources compromises.

L’interruption automatique des attaques s’effectue en trois étapes clés :

  • Il utilise la capacité de Microsoft Defender à mettre en corrélation les signaux provenant de nombreuses sources différentes en un seul incident à haut niveau de confiance par le biais d’insights provenant de points de terminaison, d’identités, d’outils de messagerie et de collaboration, et d’applications SaaS.
  • Il identifie les ressources contrôlées par l’attaquant et utilisées pour répartir l’attaque.
  • Il effectue automatiquement des actions de réponse dans des produits Microsoft Defender pertinents pour contenir l’attaque en temps réel en contenant et en désactivant les ressources affectées.

Cette fonctionnalité peut limiter la progression d’un acteur de menace dès le début et réduire l’impact global d’une attaque, y compris les coûts associés et la perte de productivité.

Comment Defender établit la confiance pour l’action automatique

Les équipes de sécurité peuvent hésiter lorsque les systèmes prennent des mesures automatiques, car les actions de réponse peuvent affecter les opérations de l’entreprise. L’interruption automatique des attaques résout ce problème en utilisant des signaux haute fidélité et une corrélation au niveau de l’incident à partir de données réelles provenant de l’e-mail, de l’identité, des applications, des documents, des appareils, des réseaux et des fichiers.

La confiance dans la perturbation des attaques automatiques fait référence à la précision du détecteur, mesurée par rapport signal/bruit (SNR). Pour les actions d’endiguement, Defender maintient un niveau de confiance de 99 % ou plus en fonction des données de production réelles. Defender évalue chaque détection par rapport à un large ensemble d’indicateurs pour classifier les vrais positifs et les faux positifs en combinant les sorties du Machine Learning, la corrélation entre les charges de travail et la classification des incidents menée par un expert.

Defender valide les détecteurs en mode audit avant une mise en production à grande échelle et déploie progressivement uniquement les détecteurs qui répondent à des exigences de qualité strictes. Ce processus vise à maintenir un faible niveau de faux positifs tout en conservant l’interruption effective des attaques actives. Les détecteurs d’interruption sont évalués en continu et dynamiquement pour maintenir la qualité et la confiance de la détection.

Les experts en sécurité Microsoft examinent en permanence l’activité d’interruption, surveillent les anomalies et évaluent l’impact afin de préserver une qualité de détection élevée au fil du temps.

En outre, toutes les actions automatiques peuvent être annulées par votre équipe de sécurité, ce qui vous permet de conserver un contrôle total sur votre environnement. Pour plus d’informations, consultez Détails et résultats d’une action d’interruption d’attaque automatique.

Si vous avez des ressources critiques qui ne doivent pas être contenues automatiquement, vous pouvez configurer des exclusions pour les utilisateurs, appareils et adresses IP pris en charge. Pour obtenir des conseils, consultez Exclure les ressources des actions de réponse automatisées.

Comment l’interruption d’attaque utilise l’IA

L’IA d’interruption d’attaque utilise un ensemble de modèles et de détecteurs spécialisés développés dans la suite Microsoft Defender. Ces fonctionnalités sont entraînées et paramétrées à l’aide de plusieurs sources de données, notamment :

  • Télémétrie corrélée des charges de travail Defender
  • veille sur les menaces Microsoft
  • Apprentissages des incidents passés et de l’analyse post-incident de la part des clients Microsoft

La plateforme utilise plusieurs approches de Machine Learning, notamment des modèles de graphe, des arbres de décision optimisés, des réseaux neuronaux et des modèles de petits langages dédiés (SLO), pour améliorer la qualité de la détection et la précision de l’action.

La qualité du modèle et du détecteur est maintenue via des cycles d’ingénierie et de validation continus plutôt qu’un seul point de mise en production statique. Avant un déploiement à grande échelle, les nouveaux détecteurs font l’objet d’une validation rigoureuse avant publication et d’un déploiement progressif. La qualité dans la durée est assurée par l’examen des décisions de l’IA et une capacité de réponse opérationnelle 24 h/24 et 7 j/7 en cas de comportement anormal.

Actions de réponse automatisées

Pour les actions de confinement, Defender pour point de terminaison applique une stratégie de confinement sur tous les appareils intégrés pour empêcher la communication de l’entité compromise (utilisateur, adresse IP ou appareil).

Action Capability Produit Description
Isoler l’appareil Interruption des attaques Defender pour point de terminaison Isole automatiquement un appareil suspect en appliquant une stratégie à tous les appareils intégrés à Defender pour point de terminaison afin de bloquer les communications provenant de cet appareil.
Isoler une adresse IP Interruption des attaques Defender pour point de terminaison Contient une adresse IP associée à des appareils non découverts ou non intégrés, en appliquant une stratégie à tous les appareils intégrés à Defender for Endpoint afin de bloquer les communications provenant de cette adresse IP.
Isoler l’appareil Interruption des attaques Defender pour point de terminaison Isole automatiquement un appareil compromis du réseau lorsqu’il est identifié comme un point d’ancrage actif. La plupart du trafic réseau est bloqué pendant que l’appareil reste connecté aux services de sécurité requis.
Désactiver l’utilisateur Interruption des attaques Défenseur pour l'Identité Désactive le compte d’utilisateur pour empêcher une connexion et un accès supplémentaires.
Isoler l’utilisateur Interruption d’attaque, protection prédictive Defender pour point de terminaison Isole temporairement un utilisateur suspect en appliquant une stratégie à tous les appareils intégrés à Defender for Endpoint afin de bloquer les communications de cet utilisateur et de réduire les risques de mouvement latéral et de chiffrement distant.
Révoquer la session utilisateur Interruption des attaques Microsoft Entra ID (système d'identification de Microsoft) Révoque les sessions utilisateur actives pour interrompre l’accès.
Suspendre l’utilisateur dans Entra Interruption des attaques Microsoft Entra ID (système d'identification de Microsoft) Suspend le compte d’utilisateur dans Microsoft Entra ID pour empêcher l’accès supplémentaire.
Compromission de l’application OAuth Interruption des attaques Defender pour les applications Cloud Exécute des mesures de protection pour une application OAuth potentiellement compromise.
Renforcement du démarrage sécurisé Protection prédictive Defender pour point de terminaison Applique un durcissement préventif pour bloquer toute altération potentielle lors de redémarrages en mode sans échec.
Renforcement de la sécurité GPO Protection prédictive Defender pour point de terminaison Applique un renforcement préventif pour bloquer les abus potentiels de stratégie de groupe.
Confinement proactif des utilisateurs Protection prédictive Defender pour point de terminaison Contient de manière proactive un compte d’utilisateur pour éviter toute utilisation abusive potentielle avant l’escalade d’un incident, en mettant l’accent sur les utilisateurs identifiés comme présentant un risque élevé par le biais d’une logique de prédiction.
Attacher une stratégie de refus à l’utilisateur AWS Interruption des attaques Microsoft Sentinel (connecteur AWS) Attache une stratégie de refus à un utilisateur AWS IAM compromis ou à un rôle fédéré pour révoquer des autorisations et bloquer un accès supplémentaire aux ressources AWS.
Suspendre l’utilisateur dans Okta Interruption des attaques Microsoft Sentinel (connecteur Okta) Suspend un compte d’utilisateur Okta compromis pour désactiver temporairement le compte et bloquer la connexion et l’activité jusqu’à ce que la suspension soit levée.

Contenir des considérations relatives à l’utilisateur

L’action Isoler l’utilisateur applique l’endiguement de l’utilisateur au niveau de la couche de point de terminaison. Defender pour point de terminaison applique une stratégie de confinement sur tous les appareils intégrés pour bloquer la communication de l’utilisateur compromis et limiter l’accès basé sur l’authentification, l’accès au système de fichiers et les chemins de communication réseau.

Remarque

Bien que l’action de confinement de l’utilisateur soit utilisée à la fois dans l’interruption d’attaque et dans la protection prédictive, elle est mise en œuvre différemment dans chaque contexte. Dans le cadre d’une protection prédictive, l’action conteneur applique des restrictions plus sélectives, en mettant l’accent sur les utilisateurs identifiés comme présentant un risque élevé par le biais d’une logique de prédiction. Il empêche les nouvelles sessions plutôt que de mettre fin à des sessions existantes.

Désactiver les considérations relatives à l’utilisateur

  • Lorsque le compte d’utilisateur est hébergé dans Active Directory : Defender pour Identity déclenche l’action de désactivation de l’utilisateur sur les contrôleurs de domaine exécutant le capteur Defender pour Identity.
  • Lorsque le compte d’utilisateur est hébergé dans Active Directory et synchronisé avec Microsoft Entra ID : Defender pour Identity déclenche l’action de désactivation de l’utilisateur via des contrôleurs de domaine intégrés. L’interruption des attaques désactive également le compte d’utilisateur dans Microsoft Entra ID.
  • Lorsque le compte d’utilisateur est hébergé dans Microsoft Entra ID uniquement (compte natif cloud) : Defender pour Identity exécute l’action de désactivation de l’utilisateur dans Microsoft Entra ID à l’aide d’une application d’entreprise gérée par Microsoft. Cette application valide les rôles et autorisations attribués par l’utilisateur connecté via le contrôle d’accès en fonction du rôle (RBAC) avant la désactivation du compte.

L’action désactiver l’utilisateur est une suspension automatique d’un compte compromis pour éviter des dommages supplémentaires, tels que le déplacement latéral, l’utilisation de boîtes aux lettres malveillantes ou l’exécution de programmes malveillants.

Defender pour Identity active des actions de correction pour les utilisateurs d’Active Directory, de Microsoft Entra ID et de fournisseurs d’identité intégrés. L’action désactiver l’utilisateur se comporte différemment en fonction de la façon dont l’utilisateur est hébergé dans votre environnement :

  • Lorsque le compte d’utilisateur est hébergé dans Active Directory : Defender pour Identity déclenche l’action de désactivation de l’utilisateur sur les contrôleurs de domaine exécutant le capteur Defender pour Identity.
  • Lorsque le compte d’utilisateur est hébergé dans Active Directory et synchronisé avec Microsoft Entra ID : Defender pour Identity déclenche l’action de désactivation de l’utilisateur via des contrôleurs de domaine intégrés. L’interruption des attaques désactive également le compte d’utilisateur dans Microsoft Entra ID.
  • Lorsque le compte d’utilisateur est hébergé dans Microsoft Entra ID uniquement (compte natif cloud) : Defender pour Identity exécute l’action de désactivation de l’utilisateur dans Microsoft Entra ID à l’aide d’une application d’entreprise gérée par Microsoft. Cette application valide les rôles et autorisations attribués par l’utilisateur connecté via le contrôle d’accès en fonction du rôle (RBAC) avant la désactivation du compte.

L’application d’entreprise est nommée Microsoft Defender pour Identity et utilise l’ID d’application 60ca1954‑583c‑4d1f‑86de‑39d835f3e452. Dans les locataires plus anciens, cette application peut apparaître sous la forme Radius Aad Syncer.

Remarque

La désactivation du compte d’utilisateur dans Microsoft Entra ID ne dépend pas du déploiement de Microsoft Defender pour Identity.

Services d’identité compatibles avec les actions de perturbation

Utilisez le tableau suivant pour trouver où chaque service d’identité pris en charge est configuré :

Service d’identité Disponibilité Configuration et installation
Microsoft Entra ID et Active Directory Généralement disponible Configurer l’interruption automatique des attaques dans Microsoft Defender
Okta Preview Activer les actions d’interruption d’attaque dans Okta avec Microsoft Sentinel
AWS IAM Preview Activer les actions d’interruption d’attaque sur AWS avec Microsoft Sentinel

Identifier quand une interruption d’attaque se produit dans votre environnement

La page d’incident Microsoft Defender reflète les actions automatiques d’interruption d’attaque par le biais de l’histoire de l’attaque et des status indiquées par une barre jaune (Figure 1). L’incident affiche une balise d’interruption dédiée, met en évidence l’état des ressources contenues dans le graphique d’incident et ajoute une action au Centre de notifications.

Sélection d’un incident dans le portail Microsoft Defender Figure 1. Vue de l’incident montrant la barre jaune où l’interruption automatique des attaques est intervenue

L’expérience utilisateur Microsoft Defender inclut des indications visuelles pour garantir la visibilité de ces actions automatiques. Vous pouvez les trouver dans les expériences suivantes :

  1. Dans la file d’attente des incidents :

    • Une balise intitulée Interruption des attaques apparaît en regard des incidents affectés
  2. Sur la page de l’incident :

    • Une balise intitulée Interruption d’attaque
    • Bannière jaune en haut de la page qui met en évidence l’action automatique effectuée
    • L’état actuel de la ressource est affiché dans le graphe d’incident si une action est effectuée sur celle-ci, par exemple : compte désactivé ou appareil isolé
    • La colonne État de la stratégie (Aperçu) dans l’onglet Activités affiche l’état actuel de toutes les actions et stratégies relatives à l’incident. Filtrez par fournisseur : interruption d’attaque et status de stratégie : Actif, Inactif, Aucun status pour afficher les états de stratégie d’interruption.
  3. Via l’API :

    Une mention (interruption de l’attaque) est ajoutée à la fin du titre des incidents susceptibles, avec un niveau de confiance élevé, d’être interrompus automatiquement. Par exemple :

    Attaque de fraude financière BEC lancée à partir d’un compte compromis (interruption d’attaque)

Pour plus d’informations, consultez afficher les détails et les résultats de l’interruption des attaques.

Étapes suivantes

Conseil

Voulez-vous en savoir plus ? Collaborez avec la communauté Sécurité Microsoft dans notre communauté technique : Communauté technique Microsoft Defender XDR.