Bien démarrer avec Microsoft Defender Experts pour XDR

S’applique à :

Une fois que l’équipe Defender Experts for XDR est prête à intégrer votre organization, vous recevez un e-mail de bienvenue pour poursuivre la configuration et commencer.

Sélectionnez le lien dans l’e-mail de bienvenue pour lancer directement la configuration des paramètres Defender Experts dans le portail Microsoft Defender. Vous pouvez également ouvrir cette configuration en accédant à Paramètres Experts>Defender et en sélectionnant Prise en main.

Capture d’écran de la page Prise en main dans le guide pas à pas des paramètres XDR de Defender pour Experts.

Accorder des autorisations à nos experts

Par défaut, Defender Experts pour XDR nécessite un accès fournisseur de services qui permet à nos experts de se connecter à votre locataire et de fournir des services en fonction des rôles de sécurité attribués. En savoir plus sur l’accès interlocataire

Vous devez également accorder à nos experts l’une des autorisations suivantes ou les deux :

  • Examiner les incidents et guider mes réponses (par défaut) : cette option permet à nos experts de surveiller et d’examiner les incidents de manière proactive, et de vous guider tout au long des actions de réponse nécessaires. (Niveau d’accès : Lecteur de sécurité)
  • Répondre directement aux menaces actives (recommandé) : cette option permet à nos experts de contenir et de corriger les menaces actives immédiatement lors de l’investigation, ce qui réduit l’impact de la menace et améliore l’efficacité globale de votre réponse. (Niveau d’accès : Opérateur de sécurité)

Capture d’écran de l’option Gérer les exclusions lors de la configuration de Defender Experts pour XDR.

Importante

Si vous ne fournissez pas d’autorisations supplémentaires, nos experts ne pourront pas effectuer certaines actions de réponse pour sécuriser votre organization.

Même si ces autorisations relativement puissantes sont accordées à nos experts, ils n’auront qu’un accès individuel à des domaines spécifiques pendant une période limitée. En savoir plus sur le fonctionnement des autorisations Defender Experts pour XDR

Pour accorder des autorisations à nos experts :

  1. Dans la même configuration des paramètres Defender Experts, sous Autorisations, choisissez le ou les niveaux d’accès que vous souhaitez accorder à nos experts.
  2. Si vous souhaitez exclure les groupes d’appareils et d’utilisateurs de votre organization des actions de correction, sélectionnez Gérer les exclusions.
  3. Sélectionnez Suivant pour ajouter des personnes ou des groupes de contact.

Pour modifier ou mettre à jour les autorisations après la configuration initiale, accédez à Paramètres>Autorisationsdes experts> Defender.

Exclure les appareils de la correction

Defender Experts pour XDR vous permet d’exclure les appareils et les utilisateurs des actions de correction effectuées par nos experts et d’obtenir des conseils de correction pour ces entités. Ces exclusions sont basées sur des groupes d’appareils identifiés dans Microsoft Defender pour point de terminaison.

Pour exclure des groupes d’appareils :

  1. Dans la même configuration des paramètres Defender Experts, sous Exclusions, accédez à l’onglet Groupes d’appareils .

  2. Sélectionnez + Ajouter des groupes d’appareils, puis recherchez et choisissez le ou les groupes d’appareils que vous souhaitez exclure.

    Remarque

    Cette page répertorie uniquement les groupes d’appareils existants. Si vous souhaitez créer un groupe d’appareils, vous devez d’abord accéder aux paramètres de Defender pour point de terminaison dans votre portail Microsoft Defender. Ensuite, actualisez cette page pour rechercher et choisir le groupe nouvellement créé. En savoir plus sur la création de groupes d’appareils

  3. Sélectionnez Ajouter des groupes d’appareils.

  4. De retour sous l’onglet Groupes d’appareils , passez en revue la liste des groupes d’appareils exclus. Si vous souhaitez supprimer un groupe d’appareils de la liste d’exclusions, choisissez-le, puis sélectionnez Supprimer le groupe d’appareils.

  5. Sélectionnez Suivant pour confirmer votre liste d’exclusions et continuer à ajouter des personnes de contact ou des groupes. Sinon, sélectionnez Ignorer, et toutes vos exclusions ajoutées sont ignorées.

Capture d’écran de l’option permettant d’exclure des groupes d’appareils.

Dites-nous qui contacter pour des questions importantes

Defender Experts pour XDR vous permet de déterminer les individus ou les groupes au sein de votre organization qui doivent être avertis en cas d’incidents critiques, de mises à jour de service, de requêtes occasionnelles et d’autres recommandations :

  • Contacts de notification d’incident : ces contacts sont des personnes ou des équipes que nous pouvons notifier pour les actions de réponse managées ou toute communication nécessitant une réponse immédiate. Compte tenu de la nature urgente des communications, nous recommandons que ces contacts soient toujours disponibles.
  • Contacts de révision de service : il s’agit de personnes ou d’équipes avec lesquelles nous pouvons faire appel pour des réunions d’information sur la sécurité continues effectuées par notre équipe de prestation de services.

Une fois identifiés, les individus ou les groupes recevront un e-mail les informant qu’ils étaient en tant que contact à des fins de notification d’incident ou de révision du service.

Capture d’écran de la page Contacts des incidents dans le guide pas à pas des paramètres XDR de Defender pour Experts.

Pour ajouter des contacts de notification :

  1. Dans la même configuration des paramètres Defender Experts, sous Contacts, recherchez et ajoutez votre contact ou votre équipe dans le champ de texte fourni.
  2. Ajoutez un numéro de téléphone (facultatif) que les experts Defender peuvent appeler pour les questions nécessitant une attention immédiate.
  3. Dans la zone de liste déroulante Contact pour , choisissez Notification d’incident ou Révision du service.
  4. Sélectionnez Ajouter.
  5. Sélectionnez Suivant pour confirmer votre liste de contacts et continuez à créer un canal Teams dans lequel vous pouvez également recevoir des notifications d’incident.

Pour modifier ou mettre à jour vos contacts de notification après la configuration initiale, accédez à Paramètres Contacts> denotificationDefender Experts>.

Capture d’écran des contacts de notification.

Recevoir des notifications de réponse managée et des mises à jour dans Microsoft Teams

En plus des e-mails et des conversations dans le portail, vous devez également choisir d’utiliser Microsoft Teams pour recevoir des mises à jour sur les réponses gérées et communiquer avec nos experts en temps réel. Lorsque ce paramètre est activé, une nouvelle équipe nommée Équipe d’experts Defender est créée, où les notifications de réponse managées liées aux incidents en cours sont envoyées en tant que nouvelles publications dans le canal de réponse managée . En savoir plus sur l’utilisation de la conversation Teams

Importante

Les experts Defender auront accès à tous les messages publiés sur n’importe quel canal de l’équipe Defender Experts créée. Pour empêcher les experts Defender d’accéder aux messages de cette équipe, accédez à Applications dans Teams, puis accédez à Gérer vos applications> DefenderExperts>Supprimer. Cette action de suppression ne peut pas être annulée.

Pour activer les notifications et les conversations Teams :

  1. Dans la même configuration des paramètres Defender Experts, sous Teams, cochez la case Communiquer sur Teams .
  2. Sélectionnez Suivant pour passer en revue vos paramètres.
  3. Sélectionnez Envoyer. Le guide pas à pas termine ensuite la configuration initiale.
  4. Sélectionnez Afficher l’évaluation de la préparation pour effectuer les actions nécessaires à l’optimisation de votre posture de sécurité.

Remarque

Pour configurer l’application Defender Experts Teams, vous devez disposer du rôle Administrateur général ou Administrateur de la sécurité et d’une licence Microsoft Teams.

Pour activer les notifications et les conversations Teams après la configuration initiale, accédez à Paramètres>Defender Experts>Teams.

Capture d’écran de l’option permettant d’activer Teams pour la réception de la réponse managée.

Vous pouvez ajouter de nouveaux membres au canal en accédant à l’équipe> Defender ExpertsPlus d’options (...)>Gérer l’équipe>Ajouter un membre.

Préparer votre environnement pour le service Defender Experts

Outre la prestation de services d’intégration, notre expertise sur la suite de produits Microsoft Defender XDR permet aux experts Defender pour XDR de vous permettre d’effectuer une évaluation de préparation et de vous aider à tirer le meilleur parti de vos produits de sécurité Microsoft.

L’évaluation de la préparation est basée sur le nombre d’appareils et d’identités protégés dans votre environnement, ainsi que sur les recommandations de stratégie de Defender Experts. Pour afficher l’évaluation, dans votre portail Microsoft Defender, accédez à Paramètres>Experts Defender, puis sélectionnez Service status.

Capture d’écran de l’environnement d’évaluation de la préparation.

L’évaluation de la préparation comprend deux parties :

  • Actions nécessaires : cette section indique le nombre d’actions ou de paramètres de sécurité que vous devez effectuer, en cours ou qui ont été effectuées. Ces actions sont répertoriées dans un tableau situé en bas de la page.

    La liste décrit les étapes à suivre avant de lancer le service. Hiérarchisez les actions pour lesquelles le status Terminer maintenant pour que le service Defender Experts for XDR démarre plus tôt.

    Remarque

    L’obtention des dernières status de vos paramètres de sécurité peut prendre jusqu’à 24 heures.

  • Ressources protégées : cette section indique le nombre actuel d’appareils et d’identités protégés par rapport à ceux que vous devez encore protéger pour démarrer le service Defender Experts pour XDR.

    Les chiffres sont basés sur vos licences Defender pour point de terminaison et Defender pour Identity . pour atteindre ce nombre cible de ressources protégées, intégrez davantage d’appareils à Defender pour point de terminaison ou installez davantage de capteurs Defender pour Identity.

Importante

Defender Experts pour XDR examine régulièrement votre évaluation de la préparation, en particulier s’il y a des modifications dans votre environnement, telles que l’ajout de nouveaux appareils et identités. Il est important de surveiller et d’exécuter régulièrement l’évaluation de la préparation au-delà de l’intégration initiale pour vous assurer que votre environnement dispose d’une posture de sécurité solide pour réduire les risques.

Une fois que vous avez effectué toutes les tâches requises et que vous avez atteint les objectifs d’intégration dans votre évaluation de la disponibilité, votre gestionnaire de livraison de services (SDM) lance la phase de surveillance du service Defender Experts for XDR, où, pendant quelques jours, nos experts commencent à surveiller votre environnement de près pour identifier les menaces latentes, les sources de risque et l’activité normale. À mesure que nous comprenons mieux vos ressources critiques, nous pouvons simplifier le service et affiner nos réponses.

Une fois que nos experts commencent à effectuer un travail de réponse complet en votre nom, vous commencez à recevoir des notifications sur les incidents qui nécessitent des étapes de correction et des recommandations ciblées sur les incidents critiques. Vous pouvez également discuter avec nos experts ou vos SDM concernant les requêtes importantes et les révisions régulières de la posture de sécurité et de l’entreprise, et consulter des rapports en temps réel sur le nombre d’incidents que nous avons examinés et résolus en votre nom.

Étape suivante

Voir aussi

Conseil

Voulez-vous en savoir plus ? Engage avec la communauté Microsoft Security dans notre communauté technique : Microsoft Defender XDR Tech Community.