Prérequis et prise en charge

Cet article décrit les conditions requises et les conditions préalables à l’utilisation de Sécurité Microsoft Exposure Management dans le portail unifié Microsoft Defender.

Accès au portail et configuration

La gestion de l’exposition à la sécurité Microsoft est intégrée dans le portail Microsoft Defender XDR à l’adresse security.microsoft.com. Aucune installation distincte n’est requise : toutes les fonctionnalités de gestion des expositions sont accessibles via la section Gestion des expositions dans le portail unifié.

Conditions d'octroi de licence

Les fonctionnalités de Sécurité Microsoft Exposure Management sont disponibles avec les offres de licence suivantes :

  • Microsoft 365 E5
  • Microsoft 365 E3 avec certains modules complémentaires
  • licences de la suite Microsoft Defender
  • Autres licences éligibles spécifiées dans la documentation sur l’intégration et les licences

Exigences environnementales

Les produits suivants doivent être activés pour obtenir une valeur complète à partir du tableau de bord :

  • Defender for Cloud avec les fonctionnalités CSPM (Cloud Security Posture Management) activées.
  • Microsoft Defender Vulnerability Management (MDVM) : autonome ou dans le cadre de Defender pour point de terminaison P2.

Connecteurs de données externes (préversion)

Les connecteurs de données externes sont actuellement en préversion publique avec des tarifs distincts basés sur la consommation. Pendant la phase de préversion, l’utilisation des connecteurs de données est gratuite. Une fois la disponibilité générale, il y aura des coûts basés sur la consommation pour chaque connecteur de données non-Microsoft en fonction du nombre de ressources récupérées à partir des outils de sécurité connectés.

Exigences régionales et des locataires

Sécurité Microsoft Exposure Management est disponible uniquement dans le cloud public. Il n’est pas disponible dans les clouds nationaux/souverains (US Gov, China Gov ou d’autres clouds souverains).

Toutes les données sont traitées dans l’infrastructure du portail Microsoft Defender XDR. Vérifiez que votre locataire répond aux exigences standard pour l’accès au portail Defender.

Autorisations

Important

Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. Cela contribue à renforcer la sécurité de votre organisation. Le rôle d’administrateur général dispose de privilèges élevés. Il doit être limité aux scénarios d’urgence lorsque vous ne pouvez pas utiliser un rôle existant.

Gérer les autorisations avec le contrôle d’accès en fonction des rôles (RBAC) unifié de Microsoft Defender

Le contrôle d’accès unifié basé sur les rôles (RBAC) de Microsoft Defender vous permet de créer des rôles personnalisés avec des autorisations spécifiques pour Exposure Management. Ces autorisations se trouvent sous la catégorie Posture de sécurité dans le modèle d’autorisations RBAC unifié Defender et sont nommées :

  • Gestion des expositions (lecture) pour l’accès en lecture seule
  • Gestion des expositions (gérer) pour l’accès à la gestion des expériences de gestion des expositions

Pour les actions plus sensibles dans Gestion des expositions, les utilisateurs ont besoin de l’autorisation Paramètres de sécurité principaux (gérer) qui se trouve sous la catégorie Autorisation et paramètres .

Pour accéder aux données et aux actions de Gestion de l’exposition à la sécurité Microsoft, un rôle personnalisé dans le RBAC unifié de Defender, doté de l’une des autorisations mentionnées ici, doit être attribué à la source de données Gestion de l’exposition à la sécurité Microsoft.

Pour en savoir plus sur l’utilisation du contrôle d’accès en fonction du rôle (RBAC) unifié de Microsoft Defender pour gérer vos autorisations Secure Score, consultez Contrôle d’accès en fonction du rôle (RBAC) unifié de Microsoft Defender. Pour obtenir la liste complète des autorisations disponibles et de leurs descriptions, consultez Autorisations dans Microsoft Defender RBAC unifié.

Le tableau suivant met en évidence ce qu’un utilisateur peut accéder ou effectuer avec chacune des autorisations :

Nom de l’autorisation Actions
Gestion des expositions (lecture) Accès à toutes les fonctionnalités d’Exposure Management et accès en lecture seule à toutes les données disponibles
Gestion des expositions (gérer) En plus de l’accès en lecture, l’utilisateur peut définir le score cible de l’initiative et modifier les valeurs de métrique, tant que l’utilisateur a accès à tous les groupes d’appareils Defender pour point de terminaison.
Paramètres de sécurité principaux (gérer) Connecter ou modifier le fournisseur à l’initiative de gestion de la surface d’attaque externe

Pour bénéficier de l’accès complet à Sécurité Microsoft Exposure Management, les rôles d’utilisateur doivent avoir accès à tous les groupes d’appareils de Defender for Endpoint. Les utilisateurs disposant d’un accès restreint à certains groupes d’appareils de l’organisation peuvent :

  • Accédez aux données d’analyse de l’exposition mondiale.
  • Afficher les ressources affectées dans les métriques, les recommandations, les événements et l’historique des initiatives, uniquement dans le cadre de leur portée.
  • Affichez les appareils dans les chemins d’attaque qui se trouvent dans leur portée.
  • Accédez à la carte de surface d’attaque Sécurité - Gestion de l’exposition et aux schémas de chasse avancés (ExposureGraphNodes et ExposureGraphEdges) pour les groupes d’appareils auxquels ils ont accès.

Remarque

L’accès avec des autorisations de gestion à la gestion des ressources critiques, sous Paramètres> système> Microsoft Defender XDR nécessite que les utilisateurs aient accès à tous les groupes d’appareils Defender pour point de terminaison.

Accès avec les rôles Microsoft Entra ID

Une alternative à la gestion de l’accès à l’aide des autorisations RBAC unifiées de Microsoft Defender consiste à utiliser également les rôles Microsoft Entra ID pour accéder aux données et aux actions de Sécurité Microsoft Exposure Management. Vous devez disposer d’un locataire avec au moins un administrateur général ou un administrateur de la sécurité pour créer un espace de travail de gestion de l’exposition à la sécurité.

Pour un accès complet, les utilisateurs ont besoin de l’un des rôles Microsoft Entra ID suivants :

  • Global Administration (autorisations de lecture et d’écriture)

  • Sécurité Administration (autorisations de lecture et d’écriture)

  • Opérateur de sécurité (autorisations de lecture et d’écriture limitées)

  • Lecteur global (autorisations de lecture)

  • Lecteur de sécurité (autorisations de lecture)

  • Support du service Administrateur (autorisations de lecture)

  • Administrateur d’utilisateurs (autorisations de lecture)

  • Administrateur du support technique (autorisations de lecture)

  • Administrateur Exchange (autorisations de lecture et d’écriture)

  • Administrateur SharePoint (autorisations de lecture et d’écriture)

Les niveaux d’autorisation sont résumés dans le tableau .

Action Administrateur global Lecteur global Administrateur de la sécurité Opérateur de sécurité Lecteur de sécurité
Accorder des autorisations à d’autres personnes - - - -
Intégrez votre organisation à l’initiative Microsoft Defender External Attack Surface Management (EASM)
Marquer l’initiative comme favorite
Définir le score cible de l’initiative - - -
Afficher les initiatives générales
Partager des métriques/recommandations
Modifier la pondération des métriques - - -
Exporter la métrique (PDF)
Afficher les métriques
Exporter des ressources (métrique/recommandation)
Gérer les recommandations - - -
Afficher les recommandations
Exporter des événements
Modifier le niveau de criticité - -
Définir une règle de ressource critique - - -
Créer une règle de criticité - - -
Activer/désactiver la règle de criticité - -
Exécuter une requête sur les données du graphique d’exposition
Configurer des connecteurs de données
Afficher les connecteurs de données

Configuration requise pour le navigateur

Vous pouvez accéder à Sécurité - Gestion de l’exposition dans le portail Microsoft Defender à l’aide de Microsoft Edge, d’Internet Explorer 11 ou d’un navigateur web compatible HTML 5.

Classification des ressources critiques

  • Avant de commencer, découvrez la gestion des ressources critiques dans Sécurité - Gestion de l’exposition.

  • Passez en revue les autorisations requises pour utiliser les ressources critiques.

  • Lors de la classification des ressources critiques, nous prenons en charge les appareils exécutant la version 10.3740.XXXX du capteur Defender pour point de terminaison ou une version ultérieure. Nous vous recommandons d’exécuter une version de capteur plus récente, comme indiqué dans la page Nouveautés de Defender pour point de terminaison.

    Vous pouvez vérifier quelle version du capteur un appareil utilise comme suit :

    • Sur un appareil spécifique, accédez au fichier MsSense.exe dans C :\Program Files\Windows Defender Protection avancée contre les menaces. Cliquez avec le bouton droit sur le fichier, puis sélectionnez Propriétés. Dans l’onglet Détails, vérifiez la version du fichier.

    • Pour plusieurs appareils, il est plus facile d’exécuter une requête Kusto de chasse avancée pour vérifier les versions du capteur des appareils, comme suit :

      DeviceInfo | project DeviceName, ClientVersion

Nous ingérons et traitons actuellement les données prises en charge provenant des produits Microsoft propriétaires, et les mettons à disposition dans le graphe d’exposition de l’entreprise ainsi que dans les expériences applicables de Sécurité Microsoft Exposure Management basées sur les données du graphe, dans les 72 heures suivant leur création dans le produit source.

Les données de produit Microsoft sont conservées pendant au moins 14 jours dans le graphique d’exposition d’entreprise et/ou Sécurité Microsoft - Gestion de l’exposition. Seules les données les plus récentes instantané reçues des produits Microsoft sont conservées ; nous ne stockons pas les données historiques.

Certaines données du graphe d’exposition de l’entreprise et/ou des expériences Sécurité Microsoft Exposure Management peuvent être interrogées via Advanced Hunting et sont soumises aux limitations du service Advanced Hunting.

Nous nous réservons le droit de modifier tout ou partie de ces paramètres à l’avenir, notamment :

  • Fréquence et actualisation de l’ingestion des données : nous pouvons augmenter la latence actuelle de 72 heures (diminuer la fréquence d’ingestion des données) pour certaines ou toutes les sources de données Microsoft.
  • Période de conservation des données : nous pouvons réduire la période de rétention des données de 14 jours actuelle.
  • Fonctionnalités et fonctionnalités du service : nous pouvons modifier, limiter ou interrompre des fonctionnalités spécifiques du service basées sur le graphique d’exposition d’entreprise et/ou les données Sécurité Microsoft - Gestion de l’exposition.
  • Limites des requêtes de données : nous pouvons imposer des limites au nombre, à la fréquence ou au type de requêtes de données pouvant être exécutées sur les données du graphe d’exposition de l’entreprise ou sur les données de Sécurité Microsoft Exposure Management.

Nous ferons des efforts raisonnables pour fournir un préavis de toute modification importante du service. Toutefois, vous reconnaissez et acceptez que vous êtes seul responsable de la surveillance de ces notifications.

Obtenir de l’aide

Pour obtenir de l’aide, sélectionnez l’icône Aide en forme de point d’interrogation dans la barre d’outils de Sécurité Microsoft.

Capture d’écran du bouton d’aide Microsoft Defender portail de sécurité dans la barre d’en-tête du portail.

Vous pouvez également collaborer avec la communauté Microsoft Tech.

Étapes suivantes

Commencez à utiliser Sécurité Microsoft Exposure Management.