Déploiement des services de sécurité Microsoft pour des opérations de sécurité unifiées

Le portail Microsoft Defender regroupe Microsoft Defender XDR, Microsoft Sentinel et d’autres services pour des opérations de sécurité unifiées. Utilisez les services du portail Defender pour avoir une vue d’ensemble de votre posture de sécurité. Vous pouvez détecter, enquêter et répondre aux menaces au sein de votre organisation.

Sécurité Microsoft - Gestion de l’exposition et Microsoft Threat Intelligence sont disponibles dans tout environnement qui remplit les conditions préalables, pour les utilisateurs configurés avec les autorisations requises.

Prérequis

Déployer des services Microsoft Defender XDR

Microsoft Defender XDR unifie la réponse aux incidents en intégrant des fonctionnalités clés entre les services. Ces services incluent Microsoft Defender for Endpoint, Defender for Office 365, Defender for Cloud Apps et Defender for Identity. Microsoft Defender XDR ajoute des fonctionnalités puissantes auxquelles vous pouvez accéder via le portail Microsoft Defender.

  1. Microsoft Defender XDR s’active automatiquement lorsque les clients éligibles disposant des autorisations requises visitent Microsoft Defender portail. Pour plus d’informations, consultez Activer Microsoft Defender XDR.

  2. Continuez en déployant Microsoft Defender XDR services. Nous vous recommandons d’utiliser l’ordre suivant :

    1. Déployez Microsoft Defender pour Identity.

    2. Déployez Microsoft Defender pour Office 365.

    3. Déployez Microsoft Defender pour point de terminaison. Ajoutez Gestion des vulnérabilités Microsoft Defender et/ou la supervision d’entreprise pour les appareils IoT, en fonction de votre environnement.

    4. Déployez Microsoft Defender for Cloud Apps.

Configurer Protection Microsoft Entra ID

Microsoft Defender XDR peut ingérer les signaux de Protection Microsoft Entra ID. Ce service évalue les données de risque issues de milliards de tentatives de connexion et évalue le risque de chaque connexion à votre environnement. Microsoft Entra ID utilise ces données pour permettre ou bloquer l’accès aux comptes, en fonction de la configuration des politiques d’accès conditionnel.

Configurez Protection Microsoft Entra ID pour améliorer votre posture de sécurité et ajouter des signaux Microsoft Entra à vos opérations de sécurité unifiées. Pour plus d’informations, consultez Configurer vos stratégies de protection Microsoft Entra ID.

Déployer Microsoft Defender pour le cloud

Microsoft Defender pour le cloud fournit une expérience de gestion de la sécurité unifiée pour vos ressources cloud et peut également envoyer des signaux à Microsoft Defender XDR. Par exemple, vous pouvez commencer par connecter vos abonnements Azure à Microsoft Defender pour le cloud, puis passer à d’autres environnements cloud.

Pour plus d’informations, consultez Connecter vos abonnements Azure.

Intégrer à Microsoft Security Copilot

Intégrez Microsoft Security Copilot pour améliorer vos opérations de sécurité grâce à une IA avancée. Security Copilot vous aide à détecter, enquêter et répondre aux menaces. Il fournit des conseils et des recommandations pour vous aider à anticiper les risques. Utilisez Security Copilot pour automatiser les tâches routinières, réduire les temps de réponse et améliorer l’efficacité de votre équipe de sécurité.

Pour plus d’informations, consultez Prise en main de Security Copilot.

Concevez votre espace de travail et intégrez-le à Microsoft Sentinel

La première étape de l’utilisation de Microsoft Sentinel consiste à créer un espace de travail Log Analytics, si vous n’en avez pas déjà un. Un seul espace de travail Log Analytics peut suffire à de nombreux environnements. Cependant, certaines organisations créent plusieurs espaces de travail pour réduire les coûts et répondre à différents besoins de l’entreprise. Le portail Defender prend en charge un espace de travail principal et plusieurs espaces de travail secondaires.

  1. Créez un groupe de ressources de sécurité à des fins de gouvernance, ce qui vous permet d’isoler les ressources Microsoft Sentinel et l’accès basé sur les rôles au groupe de ressources.
  2. Créez un espace de travail Log Analytics dans le groupe de ressources Sécurité et intégrez-y Microsoft Sentinel.

Pour plus d’informations, consultez Intégrer Microsoft Sentinel et Plusieurs espaces de travail Microsoft Sentinel dans le portail Defender.

Configurer des rôles et des autorisations

Provisionnez vos utilisateurs en fonction de vos rôles documentés et de votre plan d’accès aux autorisations. Pour suivre les principes Confiance nulle, utilisez le contrôle d’accès basé sur les rôles (RBAC) pour donner à chaque utilisateur un accès uniquement aux ressources dont il a besoin. Ne donnez pas accès à l’ensemble de l’environnement.

L’autorisation minimale requise pour qu’un analyste puisse consulter les données Microsoft Sentinel est de déléguer les autorisations associées au rôle Azure RBAC Sentinel Reader. Ces autorisations sont également appliquées au portail unifié. Sans ces autorisations, le menu de navigation Microsoft Sentinel n’est pas disponible sur le portail unifié, même si l’analyste a accès au portail Microsoft Defender.

Une bonne pratique consiste à placer toutes les ressources liées à Microsoft Sentinel dans le même groupe de ressources Azure, puis à déléguer les autorisations de rôle Microsoft Sentinel (comme le rôle Lecteur Sentinel) au niveau du groupe de ressources qui contient l’espace de travail Microsoft Sentinel. En procédant ainsi, l’attribution de rôle s’applique à toutes les ressources qui prennent en charge Microsoft Sentinel.

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Intégrer au portail Microsoft Defender

Intégrez Microsoft Sentinel au portail Defender pour le combiner avec Microsoft Defender XDR. Cela vous permet une gestion unifiée des incidents et une chasse avancée. Pour plus d’informations, consultez Connecter Microsoft Sentinel à Microsoft Defender.

Affiner les configurations système

Utilisez les options de configuration Microsoft Sentinel suivantes pour affiner votre déploiement :

Activer l'intégrité et l'audit

Activez la fonction d’audit et de surveillance de la santé sur la page des paramètres Microsoft Sentinel. Cette fonctionnalité surveille la santé et l’intégrité des ressources Microsoft Sentinel prises en charge. Obtenez des informations sur l’évolution de l’état de santé, comme les événements d’échec récents ou les passages de l’état de réussite à l’état d’échec. Vous pouvez également suivre les actions non autorisées et utiliser les données d’audit pour créer des notifications et des actions automatisées.

Pour plus d’informations, consultez Activer l’audit et le monitoring de l’intégrité dans Microsoft Sentinel.

Configurer le contenu de Microsoft Sentinel

En fonction de vos coûts et sources de données planifiés Microsoft Sentinel, installez les solutions de Microsoft Sentinel correspondantes et configurez vos connecteurs de données. Microsoft Sentinel fournit un large éventail de solutions intégrées et de connecteurs de données, mais vous pouvez également créer des connecteurs personnalisés et configurer des connecteurs pour ingérer les journaux CEF ou Syslog.

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Activer l’analyse du comportement des utilisateurs et des entités (UEBA)

Après avoir configuré les connecteurs de données dans Microsoft Sentinel, veillez à activer l’analyse du comportement des entités utilisateur pour identifier les comportements suspects susceptibles d’entraîner des attaques de hameçonnage et éventuellement des attaques telles que des rançongiciels. Pour plus d’informations, consultez Activer UEBA dans Microsoft Sentinel.

Configurer la conservation interactive et à long terme des données

Configurez la conservation interactive et à long terme des données pour vous assurer que votre organization conserve les données importantes à long terme. Pour plus d’informations, consultez Configurer la conservation interactive et à long terme des données.

Activer les règles d’analyse

Les règles d’analyse indiquent à Microsoft Sentinel de vous avertir des événements à l’aide d’un ensemble de conditions que vous considérez comme importantes. Les décisions que Microsoft Sentinel prend par défaut sont basées sur l’analyse comportementale des entités utilisateur (UEBA) et sur la corrélation des données provenant de plusieurs sources de données. Lorsque vous activez des règles analytiques pour Microsoft Sentinel, hiérarchisez l’activation par sources de données connectées, les risques organisationnels et la tactique MITRE.

Pour plus d’informations, consultez Détection des menaces dans Microsoft Sentinel.

Examiner les règles d'anomalie

Les règles d’anomalie de Microsoft Sentinel sont intégrées et activées par défaut. Les règles d’anomalie sont basées sur des modèles Machine Learning et UEBA qui s’entraînent sur les données de votre espace de travail pour signaler un comportement anormal entre les utilisateurs, les hôtes et d’autres utilisateurs. Passez en revue les règles d’anomalie et le seuil de score d’anomalie pour chacune d’elles. Si vous observez des faux positifs, par exemple, envisagez de dupliquer la règle et de modifier le seuil.

Pour plus d’informations, consultez Utiliser des règles d’analyse de détection d’anomalies.

Utiliser la règle d’analyse Microsoft Threat Intelligence

Activez la règle d’analyse de menace Microsoft Threat Intelligence prête à l’emploi et vérifiez qu’elle correspond à vos données de journal avec les renseignements sur les menaces générés par Microsoft. Pour plus d’informations, consultez Détecter les menaces avec l’analytique des indicateurs de menace. Microsoft possède un vaste dépôt de données de renseignement sur les menaces. La règle d’analyse du Microsoft Threat Intelligence utilise un sous-ensemble de ces données pour générer des alertes et incidents haute fidélité que les équipes SOC (centres d’opérations de sécurité) doivent trier.

Éviter les incidents en double

Une fois que vous avez connecté Microsoft Sentinel à Microsoft Defender, une synchronisation bidirectionnelle entre Microsoft Defender XDR incidents et Microsoft Sentinel est automatiquement établie. Pour éviter de créer des incidents en double pour les mêmes alertes, nous vous recommandons de désactiver toutes les règles de création d’incidents Microsoft pour les produits intégrés Microsoft Defender XDR, notamment Defender pour point de terminaison, Defender pour Identity, Defender pour Office 365, Defender for Cloud Apps et Protection Microsoft Entra ID.

Pour plus d’informations, consultez Création d’incident Microsoft .

Effectuer un mappage croisé MITRE ATT&CK

Une fois les règles d'analyse de fusion, d'anomalie et de renseignement sur les menaces activées, effectuez un mappage croisé MITRE Att&ck pour déterminer les règles d'analyse restantes à activer et finaliser la mise en œuvre d'un processus XDR (détection et réponse étendues) mature. Cela vous permet de détecter et de répondre tout au long du cycle de vie d’une attaque.

Pour plus d’informations, consultez Comprendre la couverture de sécurité.