Protection contre les menaces
Définition
La protection contre les menaces constitue un pilier fondamental de la sécurité des environnements Microsoft 365. Face à l’évolution constante des cyberattaques, les organisations doivent disposer de mécanismes capables de prévenir, détecter et neutraliser les menaces visant les identités, les messageries, les données et les applications collaboratives.
Microsoft intègre un ensemble de solutions de protection reposant sur l’intelligence artificielle, l’analyse comportementale et les renseignements sur les menaces (threat intelligence). Ces services analysent quotidiennement un volume considérable de signaux de sécurité afin d’identifier les activités suspectes, de bloquer les logiciels malveillants et de protéger les utilisateurs contre les attaques ciblées.
Ce chapitre présente les principales solutions de protection des menaces de Microsoft 365 ainsi que leur mise en œuvre au travers d’exemples pratiques, de commandes PowerShell et de scénarios d’administration.
Exchange Online Protection
Exchange Online Protection (EOP) est le service de sécurité de la messagerie intégré à Microsoft 365. Il assure une protection multicouche contre les courriers indésirables, les logiciels malveillants, les tentatives d’hameçonnage et les attaques exploitant des vulnérabilités inédites (Zero-Day).
Les messages sont analysés à plusieurs niveaux au moyen de filtres de connexion, de réputation, de contenu et de détection d’usurpation d’identité (spoofing), garantissant ainsi une protection avant la remise des courriers électroniques.
Les principales fonctionnalités d’Exchange Online Protection sont présentées dans le tableau suivant.
|
Fonctionnalité |
Description |
Bénéfice |
|
Filtrage anti-spam |
Analyse des messages au moyen du niveau de confiance anti-spam (Spam Confidence Level - SCL). |
Réduction significative des courriers indésirables. |
|
Protection anti-programmes malveillants |
Analyse en temps réel des pièces jointes et du contenu des messages. |
Blocage des logiciels malveillants avant leur distribution. |
|
Protection contre l’hameçonnage |
Détection des usurpations d’identité et des tentatives de spoofing. |
Réduction des risques de compromission des comptes. |
|
Stratégies personnalisées |
Configuration de règles... |
Microsoft Defender pour Office 365
Microsoft Defender pour Office 365 complète EOP en apportant des mécanismes de détection avancée contre les menaces sophistiquées, notamment les attaques Zero-Day, les logiciels malveillants polymorphes et les campagnes d’hameçonnage ciblées.
La solution s’appuie sur l’intelligence artificielle, l’analyse comportementale et des mécanismes de protection post-remise tels que Zero-hour Auto Purge (ZAP).
Zero-hour Auto Purge (ZAP) est une fonctionnalité de Microsoft Defender pour Office 365 qui permet de supprimer automatiquement des messages électroniques déjà remis dans les boîtes aux lettres lorsqu’ils sont ultérieurement identifiés comme malveillants.
Les principales fonctionnalités sont résumées dans le tableau suivant :
|
Fonctionnalité |
Description |
Évolution récente |
|
Safe links |
Vérification des URL au moment du clic. |
Protection étendue à Microsoft Teams. |
|
Safe attachments |
Analyse dynamique des pièces jointes dans un environnement isolé. |
Protection étendue à SharePoint et OneDrive. |
|
Protection anti-hameçonnage |
Détection des campagnes d’usurpation d’identité au moyen de l’intelligence artificielle. |
Blocage automatique des attaques sophistiquées. |
|
Rapport de sécurité... |
Sécuriser les pièces jointes
Safe attachments analyse les pièces jointes dans un environnement virtualisé (sandbox) avant leur remise aux utilisateurs. Si un comportement malveillant est détecté, la pièce jointe est bloquée, mise en quarantaine ou redirigée selon la stratégie configurée.
La protection couvre la messagerie Exchange Online ainsi que les fichiers stockés dans SharePoint Online, OneDrive et Microsoft Teams.
Exemple 1 : créer une stratégie Safe Attachments
PS C:\ > New-SafeAttachmentPolicy -Name "StrictAttachments" `
-Enable $true `
-Action Block `
-Redirect $true `
-RedirectAddress "admin@monentreprise.com"
Exemple 2 : étendre la protection aux services collaboratifs
PS C:\ > Set-AtpPolicyForO365 `
-EnableSafeAttachmentsForSharePoint $true `
-EnableSafeAttachmentsForOneDrive $true `
-EnableSafeAttachmentsForTeams $true
Gérer les liens sécurisés
Safe links protège les utilisateurs contre les liens malveillants en réécrivant les URL présentes dans les messages électroniques et les applications Microsoft 365. Lorsqu’un utilisateur sélectionne un lien, celui-ci est analysé en temps réel afin de déterminer si sa destination est sûre.
Les administrateurs peuvent utiliser :
-
la stratégie globale, qui définit les paramètres communs à l’ensemble de l’organisation ;
-
des stratégies personnalisées appliquées à certains utilisateurs, groupes ou domaines.
Exemple 1 : créer une stratégie Safe links
PS C:\ > New-SafeLinksPolicy `
-Name "StrictLinks" `
-EnableSafeLinksForEmail $true `
-EnableForInternalSenders $true `
-ScanUrls $true
Exemple 2 : définition d’une stratégie Safe links
Le document JSON suivant illustre la définition d’une stratégie de protection des liens. Ce format est généralement utilisé par les API Microsoft Graph ou dans des scripts d’automatisation....
Microsoft Defender for Identity
Microsoft Defender for Identity (MDI) est une solution de détection et de réponse aux menaces ciblant les identités. Elle protège les environnements Active Directory locaux et Microsoft Entra ID contre les attaques visant les comptes et les infrastructures d’authentification, telles que Pass-the-Hash, Pass-the-Ticket, Kerberoasting ou encore les mouvements latéraux.
La solution s’appuie sur l’analyse comportementale des utilisateurs et des entités (User and Entity Behavior Analytics - UEBA) afin d’identifier les activités anormales susceptibles de révéler une compromission.
Les principales fonctionnalités sont résumées dans le tableau suivant :
|
Fonctionnalité |
Description |
|
Analyse comportementale (UEBA) |
Détection des comportements anormaux et des activités suspectes. |
|
Capteur unifié |
Supervision des contrôleurs de domaine et des serveurs AD FS, avec prise en charge des versions récentes de Windows Server. |
|
Recommandations de sécurité |
Conseils d’amélioration de la posture de sécurité des identités via Microsoft Secure Score. |
Exemple 1 : installer le capteur Microsoft Defender for Identity
Le déploiement de Microsoft Defender for Identity commence par l’installation du capteur sur les contrôleurs de domaine ou les serveurs...
Microsoft Defender for Endpoint
Microsoft Defender for Endpoint est une plateforme de protection des postes de travail qui offre des capacités de détection et de réponse pour les points de terminaison (Endpoint Detection and Response - EDR), de protection antivirus nouvelle génération (Next Generation Protection) et de réduction de la surface d’attaque (Attack Surface Reduction - ASR).
La solution assure également la gestion des vulnérabilités (Threat and Vulnerability Management - TVM) et l’investigation automatisée des incidents.
|
Fonctionnalité |
Description |
|
EDR |
Détection, investigation et réponse aux menaces sur les terminaux. |
|
TVM |
Identification et priorisation des vulnérabilités. |
|
ASR |
Réduction de la surface d’attaque par l’application de règles de sécurité. |
Exemple 1 : activer les règles ASR
PS C:\ > Set-MpPreference `
-AttackSurfaceReductionRules_Enabled $true
Exemple 2 : consulter les menaces détectées
PS C:\ > Get-MpThreat |
Select ThreatID, ThreatName, Severity
Tableau de bord de sécurité
Le portail Microsoft Defender centralise l’ensemble des alertes, incidents, recommandations et indicateurs de sécurité relatifs aux produits Microsoft Defender.
Il fournit notamment :
-
une vue d’ensemble des menaces détectées ;
-
les incidents en cours ;
-
les recommandations de sécurité ;
-
les résultats des investigations automatisées (Automated Investigation and Response - AIR) ;
-
les indicateurs d’efficacité des mécanismes de protection.
Le portail est accessible à l’adresse : https://security.microsoft.com
Exemple 1 : vérifier l’état de Microsoft Defender Antivirus
PS C:\ > Get-MpComputerStatus |
Select AMServiceEnabled, AntispywareEnabled
Exemple 2 : lancer une investigation
PS C:\ > Start-MdiInvestigation `
-DeviceId "device123"
Exemple 3 : consulter les incidents
Cette commande permet d’obtenir rapidement la liste des incidents ainsi que leur état (Nouveau, Actif ou Résolu).
PS C:\ > Get-MdiIncident |
Select Id, Title, Status
Microsoft Sentinel
Microsoft Sentinel est la plateforme SIEM (Security Information and Event Management) et SOAR (Security Orchestration, Automation and Response) de Microsoft.
Elle collecte les journaux provenant des environnements Microsoft, Azure, des infrastructures locales et des solutions tierces afin de détecter les menaces, de corréler les événements et d’automatiser la réponse aux incidents.
Les mécanismes d’automatisation reposent principalement sur Azure Logic Apps, utilisées sous forme de Playbooks SOAR.

Exemple 1 : identifier les alertes critiques
La requête suivante comptabilise les alertes de sévérité élevée par source de données. Cette vue permet d’identifier les produits générant le plus grand nombre d’alertes critiques.
#KUSTO
SecurityAlert
| where AlertSeverity == "High"
| summarize count() by ProviderName
Exemple 2 : créer un Playbook
Ce Playbook pourra ensuite être associé à une règle d’analyse afin d’automatiser les actions de remédiation.
# Connexion à Sentinel
Connect-AzAccount
# Créer un playbook
New-AzLogicApp `
-ResourceGroupName "RG-Sentinel" `
-Name "AlertPlaybook"
Analyse avancée des menaces
Threat Analytics est un composant de Microsoft Defender XDR permettant d’analyser les menaces émergentes et d’évaluer leur impact sur l’environnement de l’organisation.
La solution combine les renseignements issus du Microsoft Threat Intelligence avec les données collectées localement afin de fournir une vision contextualisée des campagnes d’attaque en cours.
Les rapports proposés permettent notamment :
-
d’identifier les menaces les plus actives ;
-
d’évaluer l’exposition de l’organisation ;
-
d’identifier les actifs concernés ;
-
de mesurer la résilience des défenses existantes ;
-
de proposer des mesures correctives.
Le tableau de bord est accessible depuis le portail Microsoft Defender : https://security.microsoft.com/threatanalytics
Contenu d’un rapport Threat Analytics
Chaque rapport regroupe plusieurs sections complémentaires.
|
Section |
Contenu |
|
Vue d’ensemble |
Description de la menace, techniques MITRE ATT&CK, impact et chronologie. |
|
Rapport d’analyste |
Analyse détaillée, méthodes d’attaque, recommandations et requêtes de chasse. |
|
Incidents associés |
Incidents détectés dans Microsoft Defender XDR. |
|
Actifs concernés |
Utilisateurs, appareils, boîtes aux lettres, applications et ressources impactés.... |