Déployer des opérations de sécurité unifiées

Le portail Microsoft Defender fournit des opérations de sécurité unifiées avec des Microsoft Defender XDR, des Microsoft Sentinel et d’autres services. Ensemble, les services du portail Defender fournissent une vue complète de la posture de sécurité de votre organization et vous aident à détecter, examiner et répondre aux menaces dans votre organization.

Sécurité Microsoft - Gestion de l’exposition et Microsoft Threat Intelligence sont disponibles dans tout environnement qui remplit les conditions préalables, pour les utilisateurs configurés avec les autorisations requises.

Prérequis

Déployer des services Microsoft Defender XDR

Microsoft Defender XDR unifie la réponse aux incidents en intégrant des fonctionnalités clés entre les services, y compris les Microsoft Defender pour point de terminaison, Microsoft Defender pour les Office 365, Microsoft Defender for Cloud Apps et Microsoft Defender pour Identity. Cette expérience unifiée ajoute des fonctionnalités puissantes accessibles dans le portail Microsoft Defender.

  1. Microsoft Defender XDR s’active automatiquement lorsque les clients éligibles disposant des autorisations requises visitent Microsoft Defender portail. Pour plus d’informations, consultez Activer Microsoft Defender XDR.

  2. Continuez en déployant Microsoft Defender XDR services. Nous vous recommandons d’utiliser l’ordre suivant :

    1. Déployez Microsoft Defender pour Identity.

    2. Déployez Microsoft Defender pour Office 365.

    3. Déployez Microsoft Defender pour point de terminaison. Ajoutez Gestion des vulnérabilités Microsoft Defender et/ou la supervision d’entreprise pour les appareils IoT, en fonction de votre environnement.

    4. Déployez Microsoft Defender for Cloud Apps.

Configurer Protection Microsoft Entra ID

Microsoft Defender XDR peut ingérer et inclure des signaux de Protection Microsoft Entra ID, qui évalue les données de risque provenant de milliards de tentatives de connexion et évalue le niveau de risque de chaque connexion à votre environnement. Microsoft Entra ID Données de protection sont utilisées par Microsoft Entra ID pour autoriser ou empêcher l’accès au compte, selon la façon dont les stratégies d’accès conditionnel sont configurées.

Configurez Protection Microsoft Entra ID pour améliorer votre posture de sécurité et ajouter des signaux Microsoft Entra à vos opérations de sécurité unifiées. Pour plus d’informations, consultez Configurer vos stratégies de protection Microsoft Entra ID.

Déployer Microsoft Defender pour le cloud

Microsoft Defender pour le cloud fournit une expérience de gestion de la sécurité unifiée pour vos ressources cloud et peut également envoyer des signaux à Microsoft Defender XDR. Par exemple, vous pouvez commencer par connecter vos abonnements Azure à Microsoft Defender pour le cloud, puis passer à d’autres environnements cloud.

Pour plus d’informations, consultez Connecter vos abonnements Azure.

Intégrer à Microsoft Security Copilot

Intégrez à Microsoft Security Copilot pour améliorer vos opérations de sécurité en tirant parti des fonctionnalités d’IA avancées. Security Copilot facilite la détection des menaces, l’investigation et la réponse, en fournissant des informations et des recommandations exploitables pour vous aider à anticiper les menaces potentielles. Utilisez Security Copilot pour automatiser les tâches de routine, réduire le temps de détection et de réponse aux incidents et améliorer l’efficacité globale de votre équipe de sécurité.

Pour plus d’informations, consultez Prise en main de Security Copilot.

Concevez votre espace de travail et intégrez-le à Microsoft Sentinel

La première étape de l’utilisation de Microsoft Sentinel consiste à créer un espace de travail Log Analytics, si vous n’en avez pas déjà un. Un seul espace de travail Log Analytics peut être suffisant pour de nombreux environnements, mais de nombreuses organisations créent plusieurs espaces de travail pour optimiser les coûts et mieux répondre aux différents besoins de l’entreprise. Le portail Defender prend en charge un espace de travail principal et plusieurs espaces de travail secondaires.

  1. Créez un groupe de ressources de sécurité à des fins de gouvernance afin d’isoler les ressources Microsoft Sentinel et l’accès à la collecte basé sur les rôles.
  2. Créez un espace de travail Log Analytics dans le groupe de ressources Sécurité et intégrez-y Microsoft Sentinel.

Pour plus d’informations, consultez Intégrer Microsoft Sentinel et Plusieurs espaces de travail Microsoft Sentinel dans le portail Defender.

Configurer des rôles et des autorisations

Provisionnez vos utilisateurs en fonction de vos rôles documentés et de votre plan d’accès aux autorisations. Pour vous conformer aux principes de Confiance nulle, nous vous recommandons d’utiliser le contrôle d’accès en fonction du rôle (RBAC) pour fournir à l’utilisateur un accès uniquement aux ressources autorisées et pertinentes pour chaque utilisateur, au lieu de fournir l’accès à l’ensemble de l’environnement.

L’autorisation minimale requise pour qu’un analyste puisse consulter les données Microsoft Sentinel est de déléguer les autorisations associées au rôle Azure RBAC Sentinel Reader. Ces autorisations sont également appliquées au portail unifié. Sans ces autorisations, le menu de navigation Microsoft Sentinel n’est pas disponible sur le portail unifié, même si l’analyste a accès au portail Microsoft Defender.

Une bonne pratique consiste à placer toutes les ressources liées à Microsoft Sentinel dans le même groupe de ressources Azure, puis à déléguer les autorisations de rôle Microsoft Sentinel (comme le rôle Lecteur Sentinel) au niveau du groupe de ressources qui contient l’espace de travail Microsoft Sentinel. En procédant ainsi, l’attribution de rôle s’applique à toutes les ressources qui prennent en charge Microsoft Sentinel.

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Intégrer au portail Microsoft Defender

Lorsque vous intégrez Microsoft Sentinel au portail Defender, vous unifiez les fonctionnalités avec des Microsoft Defender XDR telles que la gestion des incidents et la chasse avancée pour les opérations de sécurité unifiées. Pour plus d’informations, consultez Connecter Microsoft Sentinel à Microsoft Defender.

Affiner les configurations système

Utilisez les options de configuration Microsoft Sentinel suivantes pour affiner votre déploiement :

Activer l'intégrité et l'audit

Surveillez l’intégrité et auditez l’intégrité des ressources Microsoft Sentinel prises en charge en activant la fonctionnalité d’audit et de surveillance de l’intégrité dans la page Paramètres de Microsoft Sentinel. Obtenez des informations sur les variations de l’état de santé, telles que les événements de défaillance les plus récents ou les passages d’un état de réussite à un état d’échec, ainsi que sur les actions non autorisées, et utilisez les données de surveillance de l’état de santé et d’audit pour créer des notifications et d’autres actions automatisées.

Pour plus d’informations, consultezActiver l’audit et la surveillance de l’état pour Microsoft Sentinel.

Configurer le contenu de Microsoft Sentinel

En fonction de vos coûts et sources de données planifiés Microsoft Sentinel, installez les solutions de Microsoft Sentinel correspondantes et configurez vos connecteurs de données. Microsoft Sentinel fournit un large éventail de solutions intégrées et de connecteurs de données, mais vous pouvez également créer des connecteurs personnalisés et configurer des connecteurs pour ingérer les journaux CEF ou Syslog.

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Activer l’analyse du comportement des utilisateurs et des entités (UEBA)

Après avoir configuré les connecteurs de données dans Microsoft Sentinel, veillez à activer l’analyse du comportement des entités utilisateur pour identifier les comportements suspects susceptibles d’entraîner des attaques de hameçonnage et éventuellement des attaques telles que des rançongiciels. Pour plus d’informations, consultez Activer UEBA dans Microsoft Sentinel.

Configurer la conservation interactive et à long terme des données

Configurez la conservation interactive et à long terme des données pour vous assurer que votre organization conserve les données importantes à long terme. Pour plus d’informations, consultez Configurer la conservation interactive et à long terme des données.

Activer les règles d’analyse

Les règles d’analyse indiquent à Microsoft Sentinel de vous avertir des événements à l’aide d’un ensemble de conditions que vous considérez comme importantes. Les décisions que Microsoft Sentinel prend par défaut sont basées sur l’analyse comportementale des entités utilisateur (UEBA) et sur la corrélation des données provenant de plusieurs sources de données. Lorsque vous activez des règles analytiques pour Microsoft Sentinel, hiérarchisez l’activation par sources de données connectées, les risques organisationnels et la tactique MITRE.

Pour plus d’informations, consultez Détection des menaces dans Microsoft Sentinel.

Examiner les règles d'anomalie

Les règles d’anomalie de Microsoft Sentinel sont intégrées et activées par défaut. Les règles d’anomalie sont basées sur des modèles Machine Learning et UEBA qui s’entraînent sur les données de votre espace de travail pour signaler un comportement anormal entre les utilisateurs, les hôtes et d’autres utilisateurs. Passez en revue les règles d’anomalie et le seuil de score d’anomalie pour chacune d’elles. Si vous observez des faux positifs, par exemple, envisagez de dupliquer la règle et de modifier le seuil.

Pour plus d’informations, consultez Utiliser des règles d’analyse de détection d’anomalies.

Utiliser la règle d’analyse Microsoft Threat Intelligence

Activez la règle d’analyse des renseignements sur les menaces Microsoft prête à l’emploi et vérifiez qu’elle met en correspondance vos données de journal avec les renseignements sur les menaces générés par Microsoft. Pour plus d’informations, consultez Détecter les menaces avec l’analytique des indicateurs de menace. Microsoft dispose d’un vaste référentiel de données de renseignement sur les menaces, et cette règle analytique utilise un sous-ensemble de celui-ci pour générer des alertes et des incidents haute fidélité pour que les équipes SOC (centres d’opérations de sécurité) trient.

Éviter les incidents en double

Une fois que vous avez connecté Microsoft Sentinel à Microsoft Defender, une synchronisation bidirectionnelle entre Microsoft Defender XDR incidents et Microsoft Sentinel est automatiquement établie. Pour éviter de créer des incidents en double pour les mêmes alertes, nous vous recommandons de désactiver toutes les règles de création d’incidents Microsoft pour les produits intégrés Microsoft Defender XDR, notamment Defender pour point de terminaison, Defender pour Identity, Defender pour Office 365, Defender for Cloud Apps et Protection Microsoft Entra ID.

Pour plus d’informations, consultez Création d’incident Microsoft .

Effectuer un mappage croisé MITRE ATT&CK

Une fois les règles d'analyse de fusion, d'anomalie et de renseignement sur les menaces activées, effectuez un mappage croisé MITRE Att&ck pour déterminer les règles d'analyse restantes à activer et finaliser la mise en œuvre d'un processus XDR (détection et réponse étendues) mature. Cela vous permet de détecter et de répondre tout au long du cycle de vie d’une attaque.

Pour plus d’informations, consultez Comprendre la couverture de sécurité.