Cet article traite de l'intégration des données de Microsoft Defender pour Endpoint pour générer des histoires que vous pouvez consulter dans l'Atelier des Histoires de Cato.
Vue d'ensemble des Histoires d'Alerte de Point de Terminaison
En utilisant l'API Microsoft, vous pouvez intégrer les données d'alerte de Microsoft Defender pour Endpoint pour générer des histoires pour les appareils de point de terminaison. Les histoires des points de terminaison vous aident à obtenir une image plus complète des menaces potentielles sur votre réseau.
Le moteur d'Alertes des Points de Terminaison Cato crée une histoire en corrélant les données des Alertes de Defender liées au même incident Defender. Les histoires d'Alerte de Point de Terminaison incluent toutes les preuves pertinentes pour les Alertes détectées par Defender. L'Atelier des Histoires affiche les histoires d'endpoint avec les autres types d'histoires, et vous pouvez trier et filtrer les histoires pour vous concentrer sur les histoires d'alerte Endpoint.
Pour intégrer les données d'alerte de Définisseur pour les terminaux avec Cato XOps, vous devez d'abord configurer des connecteurs API pour Microsoft 365 et pour Défenseur pour les terminaux. Après la création des connecteurs, le moteur d'alerte Endpoint récupère et analyse les données d'alerte de Defender pour Endpoint.
Pour plus d'informations sur la révision des histoires XOps, y compris les données de Microsoft Defender, voir analyse approfondie et analyse des histoires de sécurité XOps
Vue d'ensemble Authentifié de l'Intégration des Histoires d'Alerte de Point de Terminaison
Ceci est une description de haut niveau du flux de travail pour l'intégration et la revue des histoires Defender pour Endpoint dans l'Atelier des Histoires :
Créer le connecteur parent Microsoft 365.
Créer le connecteur Dé...]}]}
Examiner les histoires d'alerte de point de terminaison dans l'Atelier des Histoires.
Limites connues
Les paramètres du panneau Actions de l'histoire ne sont pas configurables pour les histoires d'alerte de point de terminaison. Tous les champs liés aux actions apparaissent comme N/A. Pour plus d'informations sur le panneau Actions de l'histoire, voir ci-dessous.
Les histoires d'alerte Microsoft Endpoint pour les appareils partagés incluent dans l'histoire tous les utilisateurs connectés à l'appareil, tandis que l'alerte pertinente de Defender pour Endpoint peut n'afficher qu'un utilisateur.
Pour ajouter un connecteur, vous devez avoir la permission d'éditeur pour Intégrations (dans la Ressources section). Pour plus d'informations, voir Gestion des rôles d'administration à l'aide de RBAC.
Comprendre les histoires de l'alerte Microsoft Endpoint
Le producteur d'alertes Microsoft Endpoint génère des histoires basées sur l'intégration. Cette section explique les informations disponibles dans l'onglet Vue d'ensemble de la page de détails de l'histoire.

Voici les widgets d'Aperçu d'histoire :
Nom | Nom d'affichage |
|---|---|
Widget résumé | La barre en haut de la page montre un résumé des informations de base sur l'histoire, y compris :
|
Chronologie | Une chronologie des événements ou des actions prises dans l'histoire. |
Détails | Informations de base sur l'histoire.
|
Entités | Les entités impliquées dans l'incident. Il peut s'agir d'Utilisateurs, Appareils, Sites, Stockages de données, applications, etc. Une histoire peut inclure des alertes pour plusieurs utilisateurs et appareils. |
Alertes | Affiche les détails des alertes liées à l'incident Defender.
Voici les colonnes qui apparaissent pour tous les types de Preuves :
|
Évidences | Agrège les détails pour tous les Processus, Fichiers, valeurs de Registre et paramètres de Réseau identifiés dans les preuves pour les différentes alertes de l'histoire. Certaines des colonnes de la table Preuves sont partagées par tous les types de Preuves, et certaines sont spécifiques à chaque type. Ce sont les colonnes qui apparaissent pour tous les types de preuves :
Ce sont les colonnes spécifiques pour chaque type de Preuve :
|
Vue d'ensemble des Connecteurs Microsoft
Pour configurer le connecteur Microsoft Defender de Cato pour récupérer les données d'alerte, il faut d'abord configurer le connecteur Microsoft 365 en tant qu'application parent pour accorder les autorisations de lecture pour le connecteur Defender. L'application parente dispose uniquement des autorisations nécessaires pour gérer les connecteurs Microsoft. Après avoir configuré le connecteur Microsoft 365, vous pouvez configurer un connecteur Defender pour récupérer les données d'alerte.
Si vous souhaitez importer les données d'alerte de différentes sous-organisations au sein de votre organisation, créez un connecteur Microsoft 365 distinct pour chaque locataire Azure pertinent, puis configurez un connecteur Defender pour chaque locataire.
Pré-requis
Une de ces licences de Microsoft :
Défenseur pour les terminaux Microsoft Plan 2
Microsoft 365 E5 (ou plus) ou Microsoft 365 E5 Sécurité
Microsoft 365 A5 (Éducation) ou Microsoft 365 G5 (Gouvernement)
Windows 11 Entreprise E5
Le connecteur Microsoft 365 nécessite un administrateur avec le rôle d'administrateur global pour accorder les permissions au connecteur Defender de Cato
Permissions Requises pour le Connecteur Microsoft Defender
Pour permettre au connecteur Defender de récupérer les données d'alerte de votre compte Microsoft 365, le connecteur octroie à Cato les permissions et actions suivantes avec Microsoft 365 :
Se connecter aux API Microsoft et lire toutes les données de Defender pour Endpoint pour une organisation
Se connecter et lire le profil utilisateur
Configuration des Connecteurs Microsoft
Configurer un connecteur parent Microsoft 365 puis définir un connecteur Defender pour le compte Microsoft 365.
Si votre organisation a déjà configuré un connecteur parent Microsoft 365 pour une autre fonctionnalité, comme une politique API de sécurité SaaS pour les applications Microsoft, ou pour importer des étiquettes MIP dans votre politique DLP, vous n'avez besoin que de configurer un connecteur Defender.
Configuration du Connecteur Microsoft 365
Utilisez l'Application de Gestion Cato pour créer le connecteur d'application SaaS Microsoft 365 pour le client Azure pertinent. Vous devez disposer des bonnes informations d'identification pour authentifier sur Microsoft 365 afin d'ajouter le connecteur à votre compte Cato.

Pour configurer le connecteur parent Microsoft 365 pour point de terminaison :
Dans le menu de navigation, sélectionnez Sécurité > Connecteurs, puis sélectionnez l'onglet Paramètres des connecteurs.
Cliquez sur Nouveau. Le panneau Nouvelle Connexion s'ouvre.
Dans le menu déroulant Application SaaS, sélectionnez l'application Microsoft 365.

Entrez un Nom de connecteur unique.
Cliquez sur Autoriser et enregistrer.
Un nouvel onglet du navigateur s'ouvre vers l'application Microsoft 365.
Dans le nouvel onglet de navigateur, authentifiez-vous à l'application Microsoft 365 :
Sélectionnez le compte Microsoft pour l'application Microsoft 365.
Entrez le mot de passe de l'application et l'approuvez.
Acceptez les autorisations pour laisser Cato accéder à l'application Microsoft 365.

L'écran indique que vous avez appliqué avec succès les autorisations pour l'application.

Vous pouvez fermer l'onglet du navigateur et revenir à l'application de gestion Cato.
L'application SaaS Microsoft 365 est ajoutée à la page Paramètres des connecteurs.

Cela peut prendre plusieurs secondes à Microsoft Azure pour traiter la demande, donc si le Statut indique Consentement de l'utilisateur en attente, actualisez le navigateur.
Configuration du Connecteur Microsoft Defender pour Endpoint
Utilisez l'application de gestion Cato pour créer le connecteur d'application SaaS Microsoft Defender pour Endpoint pour le locataire Azure avec les données d'alerte que vous voulez utiliser. Vous devez disposer des bonnes informations d'identification pour authentifier sur Microsoft 365 afin d'ajouter le connecteur à votre compte Cato.
Remarque :
Note : Lorsque vous créez un connecteur API pour une application Microsoft 365, le connecteur crée un certificat d'authentification valable 3 mois et renouvelle le certificat 7 jours avant son expiration.
Pour configurer le connecteur Defender de Microsoft :
Dans le menu de navigation, sélectionnez Sécurité > Connecteurs, puis sélectionnez l'onglet Paramètres des connecteurs.
Cliquez sur Nouveau. Le panneau Nouvelle Connexion s'ouvre.
Dans le menu déroulant Application SaaS, sélectionnez l'application Microsoft Defender.

Dans le menu déroulant Connecteur Locataire, sélectionnez le connecteur parent Microsoft 365 pour le locataire avec les données d'alerte que vous voulez utiliser.
Entrez un Nom du Connecteur unique pour le connecteur Defender.
Cliquez sur Sauvegarder.
Après que le connecteur ait été créé avec succès, cliquez sur Autoriser.
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A52%3A04Z&se=2026-10-06T01%3A11%3A04Z&sr=c&sp=r&sig=qAaAnMT38T36W4lEdoisxfQOtHuViyRYIIV9ue5CSEI%3D)
Un nouvel onglet de navigateur s'ouvre dans l'application Microsoft 365.
Dans le nouvel onglet de navigateur, authentifiez-vous à l'application Microsoft 365 :
Sélectionnez le compte Microsoft pour l'application Microsoft 365.
Entrez le mot de passe de l'application et l'approuvez.
Acceptez les autorisations pour permettre à Cato d'accéder à l'application Microsoft 365.
L'écran indique que vous avez correctement appliqué les autorisations pour l'application.

Vous pouvez fermer l'onglet de navigateur et revenir à l'Application de gestion Cato.
L'application SaaS Microsoft Defender est ajoutée à la page Paramètres des connecteurs.

Cela peut prendre plusieurs secondes à Microsoft Azure pour traiter la demande, donc si le Statut indique Consentement de l'utilisateur en attente, actualisez le navigateur.
Comprendre l'État du Connecteur
La colonne Statut sur la page des Paramètres des Connecteurs montre le statut de la connexion entre l'application Microsoft et votre compte Cato. Voici les explications des états :
Connecté - Votre compte est connecté à l'application et fonctionne correctement
Consentement de l'utilisateur en attente - Les autorisations n'ont pas été accordées pour laisser Cato accéder à l'application Microsoft 365. Pour résoudre ce problème, rafraîchissez le navigateur. Si le Statut change en Connecté, le problème est résolu ; si le Statut ne change pas, supprimez et recréez le connecteur.
Erreur - Il y a un problème de connectivité, d'autorisation ou autre avec le connecteur Microsoft. Supprimez et recréez le connecteur.
Visualisation de la page de l'Atelier des Histoires
Une fois que vous avez créé le connecteur, les histoires seront visibles dans l'Établi des Histoires.
Pour voir la page de l'Établi des Histoires :
Dans le menu de navigation, cliquez sur Accueil > Atelier des Histoires..
Pour des informations sur les colonnes de l'Atelier des Histoires, consultez Comprendre les colonnes des histoires
Pour plus d'informations sur la révision des histoires XOps, y compris les données de Microsoft Defender, voir analyse approfondie et analyse des histoires de sécurité XOps