Microsoft Defender pour les applications cloud : Configurer l'intégration XOps

Prev Next

Vue d’ensemble

Utilisation de l'API Microsoft, vous pouvez intégrer les données d'alerte de Microsoft Defender pour le tableau de bord des applications cloud pour générer des histoires pour les applications. Ces histoires vous aident à obtenir une image plus complète des menaçes potentielles dans votre réseau.

Le moteur Cato crée une histoire en corrélant les données des Alertes de Defender liées au même incident Defender. Les histoires d'alertes des applications cloud incluent toutes les preuves pertinentes pour les alertes détectées par Defender. L'Atelier des Histoires affiche les histoires avec les autres types d'histoires, et vous pouvez trier et filtrer les histoires pour vous concentrer sur les histoires d'alerte des applications cloud.

Pour intégrer les données d'alerte de Defender pour les applications cloud avec Cato XOps, vous devez d'abord configurer des connecteurs API pour Microsoft 365 puis pour Defender pour les applications cloud. Après la création des connecteurs, le moteur d'alerte des applications cloud récupère et analyse les données d'alerte de Defender pour les applications cloud.

Pour plus d'informations sur la révision des histoires XOps, y compris les données de Microsoft Defender, voir analyse approfondie et analyse des histoires de sécurité XOps.

Comprendre les histoires d'alerte des applications Microsoft cloud

Le producteur d'alertes des applications Microsoft cloud génère des histoires basées sur l'intégration. Cette section explique les informations disponibles dans l'onglet Vue d'ensemble de la page de détails de l'histoire.

Voici les widgets d'Aperçu d'histoire :

Nom

Nom d'affichage

Widget résumé

La barre en haut de la page montre un résumé des informations de base sur l'histoire, y compris :

  • Gravité de la menace

  • Résumé des détails de l'histoire

  • Gravité de la menace telle que déterminée par un analyste

  • Verdict pour la menace tel que déterminé par un analyste

Chronologie

Une chronologie des événements ou des actions prises dans l'histoire.

Détails

Informations de base sur l'histoire.

  • Cliquez sur le lien Incident URL pour voir l'Incident dans Microsoft Defender.

Entités

Les applications, alertes et utilisateurs impliqués dans l'incident.

Évidences

Agrège les détails pour tous les processus, fichiers, valeurs de registre et paramètres de réseau identifiés dans les preuves pour les différentes alertes de l'histoire.

Certaines des colonnes de la table Preuves sont partagées par tous les types de Preuves, et certaines sont spécifiques à chaque type.

Ce sont les colonnes qui apparaissent pour tous les types de preuves :

  • Verdict - Verdict généré par Defender pour la pièce de preuve (Malveillant, Suspect, ou Aucune menace trouvée)

  • Statut de la réparation - Indique si la menace a été corrigée

  • Créé - Date et heure où l’événement a été enregistré

Ce sont les colonnes spécifiques pour chaque type de Preuve :

  • Processus :

    • Nom du processus - Nom du fichier exécutable pour le processus

    • ID du processus - Numéro ID attribué par Windows pour le processus

    • Ligne de commande du processus - Arguments passés au processus sous Windows. Cela peut révéler un contexte important sur l'exécution d'un processus suspect

    • Chemin du fichier - Emplacement sur l'appareil de point de terminaison du fichier exécutable pour le processus

  • Fichiers :

    • Chemin du fichier - Emplacement du fichier sur l'appareil de point de terminaison

    • Nom du fichier - Nom du fichier y compris l'extension

    • Taille du fichier - Taille du fichier en octets, kilooctets ou mégaoctets

  • Registre :

    • Clé de registre Nom

    • Type de valeur du registre - Format des données stockées dans la valeur du registre

    • Valeur du registre - La valeur de l'entrée de registre

  • Réseau :

    • Affiche les données réseau pour le flux qui a généré l'alerte, telles que l'IP de destination, le Port Destination, les données DNS et HTTP, et l'URL accédée

Configuration du Connecteur de Defender pour les applications cloud

Pour configurer le connecteur de Defender pour les applications cloud afin de récupérer des données d'alerte, vous devez d'abord configurer le connecteur Microsoft 365 en tant qu'application parent pour accorder les autorisations de lecture pour le connecteur Defender. L'application parente dispose uniquement des autorisations nécessaires pour gérer les connecteurs Microsoft. Après avoir configuré le connecteur Microsoft 365, vous pouvez configurer un connecteur Defender pour les applications cloud pour récupérer les données d'alerte.

Si vous souhaitez importer les données d'alerte de différentes sous-organisations au sein de votre organisation, créez un connecteur Microsoft 365 distinct pour chaque locataire Azure pertinent, puis configurez un connecteur Defender pour chaque locataire.

Pour configurer le connecteur Defender pour les applications cloud, vous devez :

  1. Créer le connecteur parent Microsoft 365.

  2. Créer le connecteur Dé...]}]}

Préalables

  • Une de ces licences de Microsoft :

    • Défenseur pour les terminaux Microsoft Plan 2

    • Microsoft 365 E5 (ou plus) ou Microsoft 365 E5 Sécurité

    • Microsoft 365 A5 (Éducation) ou Microsoft 365 G5 (Gouvernement)

    • Windows 11 Entreprise E5

  • Le connecteur Microsoft 365 nécessite un administrateur avec le rôle d'administrateur global pour accorder les permissions au connecteur Defender de Cato

Étape 1 : Créer le Connecteur Parent Microsoft 365

Tout d’abord, configurez l’intégration MS Tenant en tant que connecteur principal. Ce connecteur peut être utilisé pour toutes les Intégrations Microsoft. Si vous avez déjà créé le connecteur principal, passez à l'étape 2.

Pour configurer le connecteur parent Microsoft 365 pour point de terminaison :

  1. Dans le menu de navigation, sélectionnez Sécurité > Connecteurs, puis sélectionnez l'onglet Paramètres des connecteurs.

  2. Cliquez sur Nouveau. Le panneau Nouveau Connecteur s'ouvre.

  3. Dans le menu déroulant Application SaaS, sélectionnez l'application Microsoft 365.

    MIP_New_Connector_MS365.png

  4. Entrez un Nom de connecteur unique.

  5. Cliquez sur Autoriser et enregistrer.

    Un nouvel onglet du navigateur s'ouvre vers l'application Microsoft 365.

  6. Dans le nouvel onglet de navigateur, authentifiez-vous à l'application Microsoft 365 :

    1. Sélectionnez le compte Microsoft pour l'application Microsoft 365.

    2. Entrez le mot de passe de l'application et l'approuvez.

    3. Acceptez les autorisations pour laisser Cato accéder à l'application Microsoft 365.

      MIP_Labels_Parent_Connector_Permissions.png

    4. L'écran indique que vous avez appliqué avec succès les autorisations pour l'application.

      Succès_Connecteur_Autorisations.png

      Vous pouvez fermer l'onglet de navigateur et revenir à l'Application de gestion Cato.

  7. L'application SaaS Microsoft 365 est ajoutée à la page Paramètres des connecteurs.

Étape 2 : Créer le connecteur Defender pour le tableau de bord des applications cloud

Après avoir configuré le connecteur principal, ajoutez le connecteur Defender pour le tableau de bord des applications cloud.

Pour créer le connecteur Defender pour le tableau de bord des applications cloud :

  1. Dans le Menu de Navigation, cliquez sur Ressources > Intégrations.

  2. Cliquez sur l'onglet Intégrations Activé.

  3. Cliquez sur Nouveau.

    Le panneau Nouvelle Intégration s’ouvre.

  4. Sélectionnez Microsoft Defender pour le tableau de bord des applications cloud.

  5. Dans le menu déroulant Auth, sélectionnez le Tenant Principal Microsoft qui a été créé à l'étape 1.

  6. Ajouter un Nom pour le connecteur.

  7. Cliquez sur Sauvegarder.

    Le CMA se connecte au fournisseur.

  8. Cliquez sur Autoriser.

    image-20250826-133358.png

    Un écran de permissions Microsoft apparaîtra.

  9. Vérifiez les autorisations demandées et cliquez sur Accepter.

  10. L'application est visible sur le tableau des Applications intégrées avec un statut Connecté.

Visualisation de la page de l'Atelier des Histoires

Une fois que vous avez créé le connecteur, les histoires seront visibles dans l'Établi des Histoires.

Pour voir la page de l'Établi des Histoires :

  • Dans le menu de navigation, cliquez sur Accueil > Atelier des Histoires..

Pour des informations sur les colonnes de l'Atelier des Histoires, consultez Comprendre les colonnes des histoires

Pour plus d'informations sur la révision des histoires XOps, y compris les données de Microsoft Defender, voir analyse approfondie et analyse des histoires de sécurité XOps