Vue d'ensemble
L'intégration de la sécurité des emails vous permet d'importer des événements de sécurité des emails dans XOps, afin que vous puissiez enquêter sur le hameçonnage et d'autres menaces basées sur les emails avec plus de contexte et depuis un flux de travail unique. Cela aide à réduire le temps d'investigation, à améliorer la corrélation des menaces et à faciliter l'identification des activités connexes à travers les sources de données email, réseau et points de terminaison.
Les attaques par email font souvent partie d'un flux d'attaques plus large. Un email de hameçonnage, une pièce jointe malveillante ou une activité d'envoi suspecte peut mener à un accès utilisateur à des domaines malveillants, à des indicateurs supplémentaires basés sur le réseau, ou à des détections de points de terminaison associés. Grâce à cette intégration, XOps peut inclure des événements de sécurité des emails dans le flux d'investigation et fournir une visibilité plus large sur l'attaque.
Lorsque un incident est créé dans Microsoft Defender pour Office 365, une histoire est créée dans XOps. Cela vous permet de conserver la logique de détection originale dans Cato et de mener l'enquête sur l'alerte en tant que partie intégrante de l'activité générale de votre compte.
La société XYZ utilise Microsoft Defender pour Office 365 pour protéger les utilisateurs contre les emails de hameçonnage, les liens malveillants et autres menaces basées sur les emails. Cependant, les alertes par email seules ne fournissent pas toujours le contexte complet de l'attaque. Les équipes de sécurité doivent également comprendre si les utilisateurs ont interagi avec le contenu malveillant et si l'activité a conduit à des détections connexes dans le réseau ou sur les points d'extrémité.
L'entreprise intègre XOps avec Microsoft Defender pour Office 365. Lorsque Microsoft Defender pour Office 365 génère une alerte, XOps ingère automatiquement l'alerte et crée une histoire dans l'Atelier des Histoires. Cela préserve la logique de détection originale de Microsoft et ajoute le contexte de réseau et de sécurité de Cato à l'investigation.
De l'histoire XOps, l'entreprise peut :
Enquêter pour savoir si des utilisateurs ont cliqué sur un lien malveillant ou ont accédé à un domaine suspect.
Examiner l'activité réseau et au niveau des points d'extrémité liée à l'alerte email.
Déterminer si l'alerte fait partie d'un flux d'attaques plus large affectant d'autres utilisateurs ou ressources.
En combinant les détections par email de Microsoft Defender pour Office 365 avec les analyses contextuelles de Cato, la société XYZ peut enquêter sur le hameçonnage et autres attaques basées sur les emails avec une meilleure visibilité. Cela permet de réduire le temps d'investigation, d'améliorer la corrélation des menaces et de soutenir une réponse plus rapide.
Les histoires générées par l'intégration sont traitées par le producteur d'incidents génériques. Le tableau ci-dessous explique les widgets dans ces histoires.
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A48%3A11Z&se=2026-10-06T01%3A02%3A11Z&sr=c&sp=r&sig=mW%2Fka4NhnJ3x%2BRdOlfat9i8kJcTq4taJlu7BtL6TTyg%3D)
Nom | Nom d'affichage |
|---|---|
Widget résumé | Un résumé des informations de base sur l'histoire, incluant :
|
Détails | Une explication sommaire de l'histoire et des métadonnées. |
Chronologie | Une chronologie des événements ou des actions prises dans l'histoire. |
Entités | Les entités où les histoires se sont produites. Celles-ci pourraient être des Utilisateurs, Sites, Stockages de données, applications, etc. |
Preuves | Preuves à l'appui expliquant pourquoi une histoire XOps a été générée. |
Données Brutes | Tableau dynamique contenant les événements bruts qui ont généré l'histoire. |
Pour configurer l'intégration de la sécurité des emails, vous devez :
Créer une intégration MS Tenant en tant que connecteur principal.
Créer le connecteur API pour Microsoft Defender pour Office 365.
Tout d’abord, configurez l’intégration MS Tenant en tant que connecteur principal. Ce connecteur peut être utilisé pour toutes les intégrations Microsoft. Si vous avez déjà créé le connecteur principal, passez à l'étape 2.
Pour créer l'intégration MS Tenant :
Dans le menu de navigation, sélectionnez Ressources > Intégrations et cliquez sur l’onglet Applications intégrées.
Cliquez sur New. Le panneau Nouvelle Connexion s'ouvre.
Dans le panneau Nouveau Connecteur, sélectionnez l'application MS Tenant (Configurer un nouveau MS Tenant).
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A48%3A11Z&se=2026-10-06T01%3A02%3A11Z&sr=c&sp=r&sig=mW%2Fka4NhnJ3x%2BRdOlfat9i8kJcTq4taJlu7BtL6TTyg%3D)
Entrez le nom du connecteur.
Cliquez sur Autoriser et Enregistrer.
Un nouvel onglet de navigateur s'ouvre dans l'application Microsoft 365.
Dans le nouvel onglet de navigateur, authentifiez-vous à l'application Microsoft 365 :
Sélectionnez le compte Microsoft pour l'application Microsoft 365.
Sinon, une erreur d'authentification Microsoft peut se produire.
Entrez le mot de passe de l'application et l'approuvez.
Acceptez les autorisations pour laisser Cato accéder à l'application Microsoft 365.
L'écran indique que vous avez correctement appliqué les autorisations pour l'application.
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A48%3A11Z&se=2026-10-06T01%3A02%3A11Z&sr=c&sp=r&sig=mW%2Fka4NhnJ3x%2BRdOlfat9i8kJcTq4taJlu7BtL6TTyg%3D)
Vous pouvez fermer l'onglet de navigateur et revenir à l'Application de gestion Cato.
L'application SaaS Microsoft 365 est ajoutée à l'onglet Applications intégrées.
Après avoir configuré le connecteur principal, ajoutez les détails de l'intégration des applications interconnectées dans le CMA.
Pour créer le Connecteur API dans le CMA :
Dans le Menu de Navigation, cliquez sur Ressources > Intégrations.
Cliquez sur l'onglet Intégrations Configurées.
Cliquez sur New.
Le panneau Nouvelle Intégration s’ouvre.
Sélectionnez Microsoft Defender pour Office 365
Dans le menu déroulant Auth, sélectionnez le Tenant Principal Microsoft qui a été créé à l'étape 1.
(Facultatif) Ajoutez une description.
Cliquez sur Sauvegarder.
Le CMA se connecte au fournisseur.
Cliquez sur Autoriser.
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A48%3A11Z&se=2026-10-06T01%3A02%3A11Z&sr=c&sp=r&sig=mW%2Fka4NhnJ3x%2BRdOlfat9i8kJcTq4taJlu7BtL6TTyg%3D)
Un écran de permissions Microsoft apparaîtra.
Vérifiez les autorisations demandées et cliquez sur Accepter.
L'application est visible sur le tableau des Applications intégrées avec un statut Connecté.
Une fois que vous avez créé le connecteur, les histoires seront visibles dans l'Établi des Histoires.
Pour voir la page de l'Établi des Histoires :
Dans le menu de navigation, cliquez sur Accueil > Workbench des histoires.
Pour des informations sur les colonnes dans l'Atelier des Histoires, voir Revoir les Histoires XOps de Détection & Réponse dans l'Atelier des Histoires Pour plus d'informations sur la révision des histoires XOps, voir Explorer et Analyser les Histoires de Sécurité XOps