1. Livres & vidéos
  2. PowerShell, Active Directory et Entra ID
  3. Protection contre les menaces
Extrait - PowerShell, Active Directory et Entra ID Automatiser la gestion des identités et des accès
Extraits du livre
PowerShell, Active Directory et Entra ID Automatiser la gestion des identités et des accès Revenir à la page d'achat du livre

Protection contre les menaces

Définition

La protection contre les menaces constitue un pilier fondamental de la sécurité des environnements Microsoft 365. Face à l’évolution constante des cyberattaques, les organisations doivent disposer de mécanismes capables de prévenir, détecter et neutraliser les menaces visant les identités, les messageries, les données et les applications collaboratives.

Microsoft intègre un ensemble de solutions de protection reposant sur l’intelligence artificielle, l’analyse comportementale et les renseignements sur les menaces (threat intelligence). Ces services analysent quotidiennement un volume considérable de signaux de sécurité afin d’identifier les activités suspectes, de bloquer les logiciels malveillants et de protéger les utilisateurs contre les attaques ciblées.

Ce chapitre présente les principales solutions de protection des menaces de Microsoft 365 ainsi que leur mise en œuvre au travers d’exemples pratiques, de commandes PowerShell et de scénarios d’administration.

Exchange Online Protection

Exchange Online Protection (EOP) est le service de sécurité de la messagerie intégré à Microsoft 365. Il assure une protection multicouche contre les courriers indésirables, les logiciels malveillants, les tentatives d’hameçonnage et les attaques exploitant des vulnérabilités inédites (Zero-Day).

Les messages sont analysés à plusieurs niveaux au moyen de filtres de connexion, de réputation, de contenu et de détection d’usurpation d’identité (spoofing), garantissant ainsi une protection avant la remise des courriers électroniques.

Les principales fonctionnalités d’Exchange Online Protection sont présentées dans le tableau suivant.

Fonctionnalité

Description

Bénéfice

Filtrage anti-spam

Analyse des messages au moyen du niveau de confiance anti-spam (Spam Confidence Level - SCL).

Réduction significative des courriers indésirables.

Protection anti-programmes malveillants

Analyse en temps réel des pièces jointes et du contenu des messages.

Blocage des logiciels malveillants avant leur distribution.

Protection contre l’hameçonnage

Détection des usurpations d’identité et des tentatives de spoofing.

Réduction des risques de compromission des comptes.

Stratégies personnalisées

Configuration de règles...

Microsoft Defender pour Office 365

Microsoft Defender pour Office 365 complète EOP en apportant des mécanismes de détection avancée contre les menaces sophistiquées, notamment les attaques Zero-Day, les logiciels malveillants polymorphes et les campagnes d’hameçonnage ciblées.

La solution s’appuie sur l’intelligence artificielle, l’analyse comportementale et des mécanismes de protection post-remise tels que Zero-hour Auto Purge (ZAP).

Zero-hour Auto Purge (ZAP) est une fonctionnalité de Microsoft Defender pour Office 365 qui permet de supprimer automatiquement des messages électroniques déjà remis dans les boîtes aux lettres lorsqu’ils sont ultérieurement identifiés comme malveillants.

Les principales fonctionnalités sont résumées dans le tableau suivant :

Fonctionnalité

Description

Évolution récente

Safe links

Vérification des URL au moment du clic.

Protection étendue à Microsoft Teams.

Safe attachments

Analyse dynamique des pièces jointes dans un environnement isolé.

Protection étendue à SharePoint et OneDrive.

Protection anti-hameçonnage

Détection des campagnes d’usurpation d’identité au moyen de l’intelligence artificielle.

Blocage automatique des attaques sophistiquées.

Rapport de sécurité...

Sécuriser les pièces jointes

Safe attachments analyse les pièces jointes dans un environnement virtualisé (sandbox) avant leur remise aux utilisateurs. Si un comportement malveillant est détecté, la pièce jointe est bloquée, mise en quarantaine ou redirigée selon la stratégie configurée.

La protection couvre la messagerie Exchange Online ainsi que les fichiers stockés dans SharePoint Online, OneDrive et Microsoft Teams.

Exemple 1 : créer une stratégie Safe Attachments

  PS C:\ > New-SafeAttachmentPolicy -Name "StrictAttachments" `  
          -Enable $true `  
          -Action Block `  
          -Redirect $true `  
          -RedirectAddress "admin@monentreprise.com"  

Exemple 2 : étendre la protection aux services collaboratifs

  PS C:\ > Set-AtpPolicyForO365 ` 
          -EnableSafeAttachmentsForSharePoint $true ` 
          -EnableSafeAttachmentsForOneDrive $true ` 
          -EnableSafeAttachmentsForTeams $true  

Gérer les liens sécurisés

Safe links protège les utilisateurs contre les liens malveillants en réécrivant les URL présentes dans les messages électroniques et les applications Microsoft 365. Lorsqu’un utilisateur sélectionne un lien, celui-ci est analysé en temps réel afin de déterminer si sa destination est sûre.

Les administrateurs peuvent utiliser :

  • la stratégie globale, qui définit les paramètres communs à l’ensemble de l’organisation ;

  • des stratégies personnalisées appliquées à certains utilisateurs, groupes ou domaines.

Exemple 1 : créer une stratégie Safe links

  PS C:\ > New-SafeLinksPolicy ` 
           -Name "StrictLinks" `  
           -EnableSafeLinksForEmail $true ` 
           -EnableForInternalSenders $true `  
           -ScanUrls $true  

Exemple 2 : définition d’une stratégie Safe links

Le document JSON suivant illustre la définition d’une stratégie de protection des liens. Ce format est généralement utilisé par les API Microsoft Graph ou dans des scripts d’automatisation....

Microsoft Defender for Identity

Microsoft Defender for Identity (MDI) est une solution de détection et de réponse aux menaces ciblant les identités. Elle protège les environnements Active Directory locaux et Microsoft Entra ID contre les attaques visant les comptes et les infrastructures d’authentification, telles que Pass-the-Hash, Pass-the-Ticket, Kerberoasting ou encore les mouvements latéraux.

La solution s’appuie sur l’analyse comportementale des utilisateurs et des entités (User and Entity Behavior Analytics - UEBA) afin d’identifier les activités anormales susceptibles de révéler une compromission.

Les principales fonctionnalités sont résumées dans le tableau suivant :

Fonctionnalité

Description

Analyse comportementale (UEBA)

Détection des comportements anormaux et des activités suspectes.

Capteur unifié

Supervision des contrôleurs de domaine et des serveurs AD FS, avec prise en charge des versions récentes de Windows Server.

Recommandations de sécurité

Conseils d’amélioration de la posture de sécurité des identités via Microsoft Secure Score.

Exemple 1 : installer le capteur Microsoft Defender for Identity

Le déploiement de Microsoft Defender for Identity commence par l’installation du capteur sur les contrôleurs de domaine ou les serveurs...

Microsoft Defender for Endpoint

Microsoft Defender for Endpoint est une plateforme de protection des postes de travail qui offre des capacités de détection et de réponse pour les points de terminaison (Endpoint Detection and Response - EDR), de protection antivirus nouvelle génération (Next Generation Protection) et de réduction de la surface d’attaque (Attack Surface Reduction - ASR).

La solution assure également la gestion des vulnérabilités (Threat and Vulnerability Management - TVM) et l’investigation automatisée des incidents.

Fonctionnalité

Description

EDR

Détection, investigation et réponse aux menaces sur les terminaux.

TVM

Identification et priorisation des vulnérabilités.

ASR

Réduction de la surface d’attaque par l’application de règles de sécurité.

Exemple 1 : activer les règles ASR

  PS C:\ > Set-MpPreference `  
           -AttackSurfaceReductionRules_Enabled $true  

Exemple 2 : consulter les menaces détectées

  PS C:\ > Get-MpThreat |  
           Select ThreatID, ThreatName, Severity  

Tableau de bord de sécurité

Le portail Microsoft Defender centralise l’ensemble des alertes, incidents, recommandations et indicateurs de sécurité relatifs aux produits Microsoft Defender.

Il fournit notamment :

  • une vue d’ensemble des menaces détectées ;

  • les incidents en cours ;

  • les recommandations de sécurité ;

  • les résultats des investigations automatisées (Automated Investigation and Response - AIR) ;

  • les indicateurs d’efficacité des mécanismes de protection.

Le portail est accessible à l’adresse : https://security.microsoft.com

Exemple 1 : vérifier l’état de Microsoft Defender Antivirus

  PS C:\ > Get-MpComputerStatus |  
           Select AMServiceEnabled, AntispywareEnabled  

Exemple 2 : lancer une investigation

  PS C:\ > Start-MdiInvestigation `  
           -DeviceId "device123"  

Exemple 3 : consulter les incidents

Cette commande permet d’obtenir rapidement la liste des incidents ainsi que leur état (Nouveau, Actif ou Résolu).

PS C:\ > Get-MdiIncident |  
           Select Id, Title, Status  

Microsoft Sentinel

Microsoft Sentinel est la plateforme SIEM (Security Information and Event Management) et SOAR (Security Orchestration, Automation and Response) de Microsoft. 

Elle collecte les journaux provenant des environnements Microsoft, Azure, des infrastructures locales et des solutions tierces afin de détecter les menaces, de corréler les événements et d’automatiser la réponse aux incidents.

Les mécanismes d’automatisation reposent principalement sur Azure Logic Apps, utilisées sous forme de Playbooks SOAR.

images/06PM03.png

Exemple 1 : identifier les alertes critiques

La requête suivante comptabilise les alertes de sévérité élevée par source de données. Cette vue permet d’identifier les produits générant le plus grand nombre d’alertes critiques.

#KUSTO 
SecurityAlert 
| where AlertSeverity == "High" 
| summarize count() by ProviderName  

Exemple 2 : créer un Playbook

Ce Playbook pourra ensuite être associé à une règle d’analyse afin d’automatiser les actions de remédiation.

# Connexion à Sentinel 
Connect-AzAccount 
 
# Créer un playbook 
New-AzLogicApp ` 
-ResourceGroupName "RG-Sentinel" ` 
-Name "AlertPlaybook"  

Analyse avancée des menaces

Threat Analytics est un composant de Microsoft Defender XDR permettant d’analyser les menaces émergentes et d’évaluer leur impact sur l’environnement de l’organisation.

La solution combine les renseignements issus du Microsoft Threat Intelligence avec les données collectées localement afin de fournir une vision contextualisée des campagnes d’attaque en cours.

Les rapports proposés permettent notamment :

  • d’identifier les menaces les plus actives ;

  • d’évaluer l’exposition de l’organisation ;

  • d’identifier les actifs concernés ;

  • de mesurer la résilience des défenses existantes ;

  • de proposer des mesures correctives.

Le tableau de bord est accessible depuis le portail Microsoft Defender : https://security.microsoft.com/threatanalytics

Contenu d’un rapport Threat Analytics

Chaque rapport regroupe plusieurs sections complémentaires.

Section

Contenu

Vue d’ensemble

Description de la menace, techniques MITRE ATT&CK, impact et chronologie.

Rapport d’analyste

Analyse détaillée, méthodes d’attaque, recommandations et requêtes de chasse.

Incidents associés

Incidents détectés dans Microsoft Defender XDR.

Actifs concernés

Utilisateurs, appareils, boîtes aux lettres, applications et ressources impactés....