SC-900 de A à Z : Le glossaire des notions clés à maîtriser absolument – Solutions de sécurité

SC-900 de A à Z : Le glossaire des notions clés à maîtriser absolument – Solutions de sécurité

Généralités & Architecture

  • Microsoft Security Copilot : Outil d’analyse de la sécurité basé sur l’IA, hébergé dans le cloud, conçu pour aider les équipes de sécurité à réagir à la vitesse des machines face aux menaces.
  • Azure OpenAI Service : Service fournissant un accès via API REST aux grands modèles de langage (LLM) d’OpenAI, enrichi des fonctionnalités de sécurité et de conformité d’entreprise de Microsoft Azure.
  • NLP (Natural Language Processing / Traitement du langage naturel) : Technologie d’IA permettant à Copilot de lire, comprendre et interpréter le langage humain pour interagir avec les utilisateurs.
  • LLM (Large Language Model / Grand modèle de langage) : Modèle d’IA entraîné sur un vaste volume de données pour acquérir des connaissances générales et des capacités de résolution de problèmes.

Expériences Utilisateur

  • Expérience autonome (Standalone) : Interaction avec Copilot via un portail web/site dédié utilisant une barre d’invite (prompt bar) pour soumettre des requêtes en langage naturel.
  • Expérience incorporée (Embedded) : Intégration directe des fonctionnalités de Copilot au sein des interfaces des produits de sécurité Microsoft (ex. Microsoft Defender XDR).
  • Barre d’invite (Prompt bar) : Zone de saisie dans l’expérience autonome permettant de formuler des requêtes en langage naturel.

Fonctionnalités & Usages

  • KQL (Kusto Query Language) : Langage de requête utilisé par Microsoft pour analyser les données de sécurité. Copilot permet d’en générer automatiquement à partir du langage naturel.
  • Posture de sécurité : Évaluation globale du niveau de sécurité, des risques et de la vulnérabilité d’une organisation, gérée et optimisée à l’aide des recommandations de Copilot.
  • Rétro-ingénierie / Analyse de scripts : Traduction et explication automatique de scripts suspects ou malveillants sans nécessiter d’analyse manuelle complexe.

Intégration & Données

  • Plug-ins : Connecteurs permettant à Copilot de s’intégrer aux produits Microsoft, aux outils tiers (non-Microsoft) et aux flux d’intelligence open source.
  • Connexions aux bases de connaissances : Intégration des données spécifiques d’une organisation pour fournir à Copilot un contexte propre à l’entreprise et générer des réponses sur mesure.
  • Veille sur les menaces (Threat Intelligence) : Flux d’informations globales alimenté par Microsoft (plus de 65 billions de signaux quotidiens) combiné aux modèles de Copilot.

Composants du Système

  • Orchestrateur : Système central de Security Copilot qui combine et coordonne les différentes fonctionnalités (compétences) pour répondre à la requête d’un utilisateur.
  • Agents : Outils IA avancés qui gèrent de manière autonome des tâches complexes de sécurité et d’informatique à grande échelle. Ils s’adaptent aux flux de travail, apprennent par rétroaction et s’intègrent à l’architecture Zero Trust.
  • Plug-in : Ensemble de fonctionnalités liées à une ressource spécifique (outils Microsoft, logiciels tiers, flux open source). Certains nécessitent une configuration (authentification, ressources cibles).
  • Fonctionnalité (ou Compétence) : Fonction spécialisée au sein d’un plug-in exécutant une tâche précise (ex. résumer un incident, générer des requêtes KQL, analyser un script).

Interaction & Interface

  • Session : Conversation complète entre l’utilisateur et Copilot. Security Copilot y conserve le contexte de l’échange pour permettre des questions de suivi.
  • Requête (ou Invite / Prompt) : Instruction ou question en langage naturel saisie par l’utilisateur dans la barre de requête.
  • Barre de requête (ou Prompt bar) : Zone d’interface centrale permettant d’interagir avec Copilot.
  • Séquence de requêtes : Série prédéfinie de suggestions et de requêtes guidées pour aider les utilisateurs à formuler des instructions efficaces.

Environnement & Infrastructure

  • Espace de travail (Workspace) : Environnement de travail distinct au sein d’un locataire (tenant). Chaque espace de travail dispose de sa propre capacité dédiée.
  • Locataire (Tenant) : Structure globale regroupant un ou plusieurs espaces de travail. L’utilisateur bascule entre les locataires et espaces selon ses autorisations.
  • Capacité : Ressource informatique affectée à chaque espace de travail permettant de contrôler les coûts, d’allouer les budgets par équipe et de respecter la conformité ou la géolocalisation des données.

Étapes du Traitement des Invites

  • Soumission de l’invite : L’utilisateur saisit sa demande en langage naturel dans la barre d’invite (prompt bar).
  • Analyse par l’Orchestrateur : L’orchestrateur (système central de back-end) reçoit la demande, détermine le contexte initial et élabore un plan d’action en sélectionnant les fonctionnalités (compétences) adaptées.
  • Création du contexte : Copilot exécute le plan d’action pour collecter et structurer toutes les données nécessaires au traitement de la requête.
  • Raisonnement via les Plug-ins : Copilot analyse les modèles et données issus des plug-ins et sources connectés afin d’en extraire des informations intelligentes.
  • Composition de la réponse : Les données collectées et le contexte sont combinés par le grand modèle de langage (LLM) pour rédiger une réponse claire en langage naturel.
  • Examen d’IA responsable : Avant l’affichage, la réponse subit des contrôles de sécurité et de conformité conformément aux engagements de Microsoft en matière d’IA responsable.
  • Restitution : La réponse finale validée est transmise et affichée à l’utilisateur.

Composants & Transparence

  • Orchestrateur (Back-end) : Moteur chargé de planifier et d’agencer l’utilisation des compétences pour répondre de façon optimale aux instructions de l’utilisateur.
  • Journal du processus (Process log) : Historique détaillé affiché à l’utilisateur pendant le traitement, indiquant quelles fonctionnalités ont été sollicitées et confirmant l’exécution des contrôles de sécurité.
  • Traçabilité des sources : Mécanisme permettant à l’analyste de vérifier l’origine des données utilisées par le journal de processus afin de s’assurer qu’elles proviennent de sources approuvées.

Composants d’une Invite Efficace

  • Objectif : Intention claire ou instruction spécifique définissant les informations de sécurité recherchées dans la session.
  • Contexte : Éléments d’arrière-plan (période concernée, périmètre, usage prévu de la réponse) permettant à Copilot de cadrer sa recherche.
  • Attentes : Directives sur le format de sortie souhaité (tableau, résumé, liste d’actions, diagramme) et l’audience cible (ex. responsable, équipe technique).
  • Source : Indication explicite des données, plug-ins ou solutions Microsoft/tiers à interroger pour générer la réponse.

Bonnes Pratiques de Formulations (Prompting)

  • Itération : Processus d’affinement progressif des invites pour clarifier une demande ou obtenir un niveau de détail spécifique.
  • Instructions positives : Formulation orientée vers l’action décrivant ce que Copilot doit accomplir et filtrer, plutôt que d’énoncer des interdictions.
  • Injonction directe : Utilisation du pronom « Vous » pour adresser les instructions directement à Copilot afin d’optimiser la prise en compte de la commande.
  • Livre de requêtes (Promptbook) : Séquences et suggestions d’invites prédéfinies intégrées à Copilot pour guider les enquêtes initiales.

Licences & Modèles de Facturation

  • Licence M365 E5 / E7 (Activation sans clic) : Approvisionnement automatique de Security Copilot sans configuration Azure ni achat manuel de capacité, précédé d’un préavis de 7 jours.
  • SCU (Security Compute Unit / Unité de calcul de sécurité) : Unité de mesure de la puissance de calcul requise pour exécuter Copilot (min. 1, max. 100, recommandé : 3 pour l’exploration).
  • Capacité approvisionnée vs. Dépassement (Overflow) : La capacité de base est facturée à l’heure, tandis que les SCU de dépassement (définies en illimité ou plafonnées) gèrent les pics imprévus de charge à la demande.

Approvisionnement & Surveillance

  • Abonnement & Groupe de ressources Azure : Périmètre d’infrastructure Azure hébergeant les SCU en tant que ressources gérées.
  • Tableau de bord de surveillance de l’utilisation : Outil de suivi conservant jusqu’à 90 jours de données pour analyser la consommation de SCU, les plug-ins sollicités et les initiateurs de sessions.

Configuration de l’Environnement

  • Zone de stockage des données (EUDB, US, etc.) : Paramètre défini au niveau de l’espace de travail dictant la région géographique d’hébergement des données client.
  • Évaluation des invites : Restriction géographique déterminant si le traitement des requêtes s’effectue uniquement dans la zone locale ou dans le monde entier.
  • Partage de données & Amélioration des modèles : Options opt-in/opt-out configurables par espace de travail régissant l’analyse manuelle des requêtes par Microsoft (sans entraînement direct des LLM de base).
  • Journalisation Microsoft Purview : Intégration globale permettant d’auditer et de stocker les actions des utilisateurs, administrateurs et réponses générées par Copilot.

Rôles & Modèle d’Accès

Rôle / ConceptDescription & Périmètre
Propriétaire CopilotAdministrateur complet de la plateforme Copilot (attribution de rôles, gestion des paramètres et plug-ins par espace de travail).
Contributeur CopilotUtilisateur autorisé à interagir avec la plateforme et à exécuter des sessions de travail.
Héritage automatiqueLes rôles Microsoft Entra (ex. Administrateur général, Administrateur de sécurité) et Purview héritent du rôle Propriétaire Copilot.
Groupe de rôles recommandésEnsemble prédéfini de rôles de sécurité Entra permettant un octroi d’accès rapide et sécurisé au rôle Contributeur.
Modèle OBO (On-Behalf-Of)Délégation d’accès où Copilot hérite des autorisations réelles de l’utilisateur sur les produits sous-jacents (ex. Sentinel, Defender, Intune).

Types d’Attaques DDoS

  • Attaques volumétriques : Inondation de la couche réseau par un volume massif de trafic apparemment légitime pour saturer la bande passante disponible.
  • Attaques de protocole : Épuisement des ressources des serveurs via l’exploitation des faiblesses des protocoles des couches 3 (Réseau) et 4 (Transport).
  • Attaques de la couche applicative (Ressources) : Perturbation des transmissions de données en ciblant directement les paquets des applications web (Couche 7).

Niveaux de Service Azure DDoS Protection

  • Protection DDoS au niveau de l’infrastructure (Par défaut) : Protection automatique globale de la plateforme Azure avec un seuil de déclenchement élevé, sans télémétrie ni alerte dédiée.
  • Protection réseau DDoS (DDoS Network Protection) : Offre complète appliquée à un réseau virtuel (VNet). Inclut le réglage adaptatif, l’accès à l’équipe DRR, la protection des coûts et des remises WAF.
  • Protection IP DDoS (DDoS IP Protection) : Modèle payant à la ressource (par IP publique) offrant les mêmes mécanismes d’ingénierie de base que la protection réseau, mais sans les services à valeur ajoutée (DRR, garanties de coût).

Fonctionnalités Clés & Mécanismes

  • Surveillance Always-On & Atténuation automatique : Analyse continue du trafic 24/7 avec redirection, filtrage et suppression automatique du trafic d’attaque en quelques minutes.
  • Réglage adaptatif en temps réel (Adaptive Tuning) : Profilage intelligent apprenant le trafic spécifique de l’application pour ajuster automatiquement les seuils de détection.
  • Réponse rapide DDoS (DRR – DDoS Rapid Response) : Équipe d’experts Microsoft disponible pendant et après une attaque active pour accompagner les abonnés au niveau Protection réseau.

Télémétrie & Intégration

  • Télémétrie & Rapports : Génération de rapports détaillés toutes les 5 minutes pendant une attaque, suivis d’un rapport de synthèse final.
  • Intégration SIEM / Azure Monitor : Exportation des métriques, alertes et journaux d’atténuation vers Azure Monitor, Event Hubs, Stockage Azure ou Microsoft Sentinel.

Stratégie de Défense

  • Défense en profondeur (Multicouche) : Combinaison d’Azure DDoS Protection (Couches 3 et 4) avec un Pare-feu d’application Web / WAF (Couche 7) pour couvrir l’ensemble des vecteurs d’attaque.

Architecture & Concepts Réseau

  • Pare-feu Azure (Azure Firewall) : Service de sécurité réseau managé dans le cloud fournissant une protection centralisée et dynamique contre les menaces pour les charges de travail Azure.
  • Modèle Hub-and-Spoke (Réseau virtuel centralisé) : Architecture recommandée où le pare-feu est déployé dans un réseau hub centralisé pour contrôler et filtrer le trafic de tous les autres réseaux virtuels et accès locaux.
  • Pare-feu avec état (Stateful Firewall) : Capacité à suivre et analyser l’état complet des connexions actives pour prendre des décisions contextuelles sur le trafic.
  • SNAT (Source NAT) : Traduction de l’adresse IP privée d’une ressource interne vers une IP publique Azure pour sécuriser et autoriser le trafic sortant vers Internet.
  • DNAT (Destination NAT) : Traduction et filtrage d’une adresse IP publique entrante vers l’adresse IP privée d’une ressource interne pour exposer des services de façon sécurisée.

Niveaux de Service (SKUs)

NiveauFonctionnalités Clés & Cas d’Usage
BasicConçu pour les PME (débit max ~250 Mbits/s, 2 instances backend fixes). Threat Intelligence limité au mode alerte uniquement.
StandardFiltrage L3–L7 complet, haute disponibilité intégrée et flux Threat Intelligence en temps réel (alerte et blocage).
PremiumAdapté aux environnements hautement régulés. Ajoute la détection/prévention d’intrusions basée sur signatures (IDPS avec +67 000 signatures) et l’inspection TLS/SSL.

Gestion & Intelligence

  • Threat Intelligence : Flux d’informations de sécurité de Microsoft permettant d’alerter automatiquement ou de bloquer le trafic depuis/vers des adresses IP et FQDN malveillants connus.
  • IDPS (Intrusion Detection and Prevention System) : Moteur d’analyse comportementale et de signatures (disponible en Premium) détectant les séquences d’octets malveillantes, malwares, phishing et cryptominage.
  • Gestionnaire de Pare-feu Azure (Azure Firewall Manager) : Outil de gestion centralisée permettant de définir et d’appliquer des stratégies de sécurité uniformes sur plusieurs abonnements et hubs virtuels sécurisés (Virtual WAN).
  • Intégration Security Copilot : Plug-in permettant aux analystes d’enquêter en langage naturel sur les alertes IDPS et Threat Intelligence en interrogeant les journaux structurés envoyés vers Log Analytics.

Concepts & Rôle Central

  • Azure WAF (Web Application Firewall) : Service de sécurité centralisé protégeant les applications web contre les vulnérabilités applicatives, les exploitations de code et les attaques de la couche application (Couche 7).
  • Ensemble de règles de base OWASP (OWASP Core Rule Set) : Jeu de règles génériques de détection d’attaques standardisées par l’Open Web Application Security Project, servant de base de référence au WAF.
  • Correction centralisée : Capacité de neutraliser une vulnérabilité à un seul point d’entrée au niveau de l’infrastructure plutôt que de modifier le code de chaque application web.

Principales Menaces Traitées

  • Injection SQL (SQLi) : Insertion de code SQL malveillant dans les champs de saisie pour manipuler, extraire ou supprimer les données de la base de données backend.
  • Cross-Site Scripting (XSS) : Injection de scripts malveillants exécutés dans le navigateur des utilisateurs consultateurs afin de voler des jetons de session ou des identifiants.
  • Inondation HTTP (HTTP Floods) : Attaque DDoS de couche 7 consistant à surcharger l’application web sous un volume massif de requêtes HTTP/S légales en apparence.
  • Inclusion de fichiers distants (RFI) : Exploitation permettant d’inclure et d’exécuter un fichier malveillant distant sur le serveur applicatif.

Options de Déploiement

Option de DéploiementPérimètre & Cas d’Usage
Azure Application GatewayProtection régionale avec inspection approfondie du trafic HTTP/S pour applications hébergées dans une seule région.
Application Gateway pour ConteneursSécurisation applicative adaptée aux architectures modernes et charges de travail conteneurisées.
Azure Front DoorProtection globale et distribuée bloquant les attaques en bordure de réseau (Edge), au plus près de la source.
Azure CDNExtension de la protection WAF au contenu dynamique et statique distribué via le réseau de diffusion de contenu.

Intégration avec Microsoft Security Copilot

  • Analyse des journaux WAF : Investigation en langage naturel permettant d’analyser les événements de sécurité et de déterminer les vecteurs d’attaque en quelques minutes.
  • Prérequis : Activation et configuration préalables du plug-in Azure WAF dans la plateforme Security Copilot.

Concepts Stratégiques

  • Segmentation réseau : Division d’un réseau global en sous-ensembles plus petits pour isoler les ressources, appliquer des règles de gouvernance et contenir les menaces.
  • Alignement Confiance Zéro (Zero Trust) : Mise en œuvre du principe d’hypothèse de violation (Assume Breach) afin de limiter le déplacement latéral d’un attaquant et d’inspecter le trafic à chaque frontière de segment.
  • Défense en profondeur : Approche de sécurité empilée en plusieurs couches où la segmentation agit comme une barrière de confinement réseau.

Réseau Virtuel Azure (VNet)

  • Réseau virtuel Azure (VNet) : Bloc de construction fondamental du réseau privé dans Azure assurant l’isolation complète des ressources par défaut (aucun trafic entrant ou inter-VNet n’est autorisé sans configuration explicite).
  • Sous-réseau (Subnet) : Division interne d’un VNet permettant de regrouper des ressources selon leurs fonctions ou exigences de sécurité (ex. sous-réseau web vs sous-réseau base de données).

Interconnexion & Connectivité

  • Appairage de réseaux virtuels (VNet Peering) : Connexion directe entre deux VNets permettant aux ressources de communiquer avec une faible latence via le réseau dorsal (backbone) privé de Microsoft sans passer par l’Internet public.
  • Appairage mondial (Global VNet Peering) : Interconnexion privée de VNets situés dans des régions Azure géographiquement distinctes.
  • Hybridation : Extension du réseau privé local vers Azure au moyen de VPN Point à Site, VPN Site à Site ou de liaisons dédiées Azure ExpressRoute.

Contrôle du Trafic

  • Filtrage du trafic : Restriction et contrôle des flux réseau entrant et sortant des sous-réseaux à l’aide de groupes de sécurité réseau (NSG) et d’Azure Firewall.
  • Routage personnalisé : Surcharge des tables de routage par défaut d’Azure pour forcer le passage du trafic par des équipements de sécurité spécifiques.

Concepts & Architecture des NSG

  • Groupe de sécurité réseau (NSG – Network Security Group) : Filtre de trafic réseau de niveau 3 et 4 (IP/port) permettant d’autoriser ou de refuser le flux entrant et sortant vers les ressources Azure (sous-réseaux ou cartes réseau NIC).
  • Association d’un NSG : Un NSG peut être associé à un seul sous-réseau ou à une seule interface réseau (NIC) à la fois, mais un même NSG peut être réutilisé sur plusieurs sous-réseaux et NICs.
  • Évaluation à 5 tuples : Analyse du trafic basée sur 5 paramètres : Source, Port source, Destination, Port de destination et Protocole (TCP, UDP, ICMP ou Any).

Moteur de Règles & Priorité

  • Priorité des règles : Entier numérique traitant les règles dans l’ordre croissant (un nombre plus bas indique une priorité plus élevée). Dès qu’une règle correspond au trafic, l’évaluation s’arrête.
  • Règles par défaut (Default Rules) : Série de 3 règles entrantes et 3 règles sortantes injectées par défaut. Non supprimables, elles peuvent uniquement être remplacées (override) par des règles personnalisées de priorité plus élevée.
  • Règles entrantes par défaut :
    • AllowVNetInBound : Autorise le trafic interne au sein du même VNet.
    • AllowAzureLoadBalancerInBound : Autorise les sondes de santé provenant de l’équilibreur de charge Azure.
    • DenyAllInBound : Bloque tout autre trafic entrant par défaut.
  • Règles sortantes par défaut :
    • AllowVNetOutBound : Autorise le trafic sortant vers le même VNet.
    • AllowInternetOutBound : Autorise tout le trafic sortant vers Internet.
    • DenyAllOutBound : Bloque tout autre trafic sortant non spécifié.

Abstractions & Complémentarité

  • Balise de service (Service Tag) : Identificateur représentant un groupe de préfixes d’adresses IP géré par Microsoft (ex. VirtualNetwork, AzureLoadBalancer, Internet) pour simplifier l’écriture des règles sans gérer d’IPs manuelles.
  • Groupe de sécurité d’application (ASG – Application Security Group) : Regroupement logique de machines virtuelles basé sur leur rôle applicatif (ex. WebServers, DbServers). Il permet d’utiliser le nom du groupe comme source ou destination dans un NSG au lieu d’adresses IP explicites.
  • NSG vs Azure Firewall :
    • NSG : Filtrage distribué, basique et non centralisé au niveau 3/4 pour les sous-réseaux/cartes réseau.
    • Azure Firewall : Pare-feu réseau centralisé avec état (stateful), gérant l’inspection applicative (Couche 7) et le suivi multi-VNets/multi-abonnements.

Concepts & Architecture

  • Azure Bastion : Service PaaS entièrement géré offrant une connectivité sécurisée RDP/SSH à vos machines virtuelles directement depuis le Portail Azure via le protocole TLS (port 443).
  • Connexion sans IP Publique : Les machines virtuelles cibles restent sur une IP privée, éliminant leur exposition directe à Internet et réduisant la surface d’attaque face au scan de ports.
  • Portée VNet & Peering : Le service est déployé au niveau d’un réseau virtuel (VNet) et couvre également l’ensemble des réseaux virtuels appairés (peered VNets).

Avantages Clefs

  • HTML5 & Traversée Pare-feu : L’accès se fait via un client web HTML5 intégré au navigateur. Le trafic RDP/SSH est encapsulé dans du TLS (HTTPS), traversant aisément les pare-feu d’entreprise.
  • Protection Zero-Day : En tant que service PaaS renforcé en interne et maintenu par Microsoft, Bastion protège contre les vulnérabilités de type Zero-Day sans gestion de correctifs par l’utilisateur.

Niveaux de Service (SKUs)

NiveauPérimètre & Cas d’Usage
DéveloppeurGratuit, sur infrastructure partagée, limité à 1 connexion simultanée pour les environnements de dev/test.
De baseDéploiement dédié à capacité fixe, adapté aux besoins de production basiques.
StandardSupporte le client natif (SSH/RDP local), la mise à l’échelle d’hôte, les liens partageables et le transfert de fichiers.
PremiumFonctionnalités Standard avec ajout de l’enregistrement de session (audit/conformité) et déploiement privé sans IP publique sur Bastion.

Méthodes d’Accès

  • Navigateur Web : Connexion directe depuis le Portail Azure via HTML5 (disponible sur tous les niveaux).
  • Clients Nactifs : Utilisation des outils CLI/RDP/SSH locaux (niveaux Standard et Premium).
  • Liens Partageables : Accès sécurisé fourni à un utilisateur sans lui accorder d’accès direct au Portail Azure (niveaux Standard et Premium).

Concepts & Rôles Principaux

  • Azure Key Vault : Service cloud centralisé pour le stockage et la gestion sécurisée des secrets, clés de chiffrement et certificats.
  • Secrets d’application : Données sensibles (mots de passe, jetons, clés d’API, chaînes de connexion) extraites dynamiquement à l’exécution par les applications sans être stockées dans le code source.
  • Alignement Confiance Zéro (Zero Trust) : Application stricte du privilège minimum grâce à un contrôle d’accès granulaire qui limite le rayon d’impact en cas de compromission d’informations d’identification.

Fonctionnalités Clefs

  • Gestion des secrets : Stockage et contrôle d’accès sécurisés aux éléments de configuration sensibles.
  • Gestion des clés (Key Management) : Création, rotation et contrôle des clés de chiffrement servant à protéger les données applicatives et d’infrastructure.
  • Gestion des certificats : Provisionnement, gestion et renouvellement automatisé des certificats TLS/SSL publics et privés.
  • Séparation des responsabilités : Isolation des secrets par application via des coffres dédiés et des rôles d’accès restreints.

Contrôle d’Accès & Gouvernance

  • Authentification : Prise en charge exclusive via Microsoft Entra ID pour valider l’identité de l’utilisateur ou de l’application.
  • Autorisation : Contrôlée via le modèle Azure RBAC (Role-Based Access Control) ou les stratégies d’accès Key Vault (Access Policies).
  • Audit & Traçabilité : Journalisation des accès et opérations transmise aux outils de surveillance pour la détection d’anomalies et la conformité.

Niveaux de Service (Tiers)

NiveauMécanisme de ChiffrementCas d’Usage
StandardClés protégées par logiciel.Scénarios métier courants et applications générales.
PremiumClés protégées par HSM (Hardware Security Module).Exigences réglementaires et de conformité strictes (secteur financier, gouvernemental).

Intégrations Azure Courantes

  • Azure Disk Encryption / Azure SQL Database : Stockage et rotation des clés de chiffrement de disques et de bases de données.
  • Azure App Service : Récupération dynamique des secrets au moment de l’exécution sans exposition dans les fichiers de configuration.

Architecture & Piliers Principaux

  • Microsoft Defender pour le cloud : Plateforme de protection des applications native cloud (CNAPP) multicloud (Azure, AWS, GCP et environnements hybrides/locaux) unifiant DevSecOps, CSPM et CWPP.
  • DevSecOps (Sécurité décalée vers la gauche) : Intégration des contrôles de sécurité directement dans les pipelines de développement (GitHub, Azure DevOps) pour détecter les vulnérabilités de code, de secrets et de dépendances avant le déploiement.
  • CSPM (Cloud Security Posture Management) : Évaluation continue de la configuration cloud pour identifier les erreurs de paramétrage, attribuer un Score de sécurisation (Secure Score) et fournir des recommandations de renforcement.
  • CWPP (Cloud Workload Protection Platform) : Protection proactive contre les menaces et détection d’attaques spécifiques aux charges de travail de production (serveurs, conteneurs, bases de données, stockage).

Sécurité de l’Intelligence Artificielle

  • AI SPM (AI Security Posture Management) : Composant de visibilité maintenant un inventaire complet (AI Bill of Materials) des modèles, applications et services IA, tout en analysant les chemins d’attaque menant aux données sensibles.
  • Protection contre les menaces IA : Détection en temps réel des attaques ciblant les applications d’IA générative :
    • Injection d’invite (Prompt Injection) : Manipulation des instructions du modèle.
    • Fuite de données : Exposition d’informations confidentielles dans les réponses.
    • Empoisonnement des données : Altération des jeux de données d’entraînement/référence.
    • Vol d’informations d’identification : Compromission de jetons d’accès applicatifs IA.

Intégrations & IA Opérationnelle

  • Microsoft Security Copilot : Assistant IA intégré permettant d’analyser le contexte des recommandations, d’obtenir des résumés de posture et de générer des étapes de correction en langage naturel.
  • Microsoft Defender XDR : Suite de sécurité corrélant nativement les alertes de charges de travail cloud avec les menaces détectées sur les identités, les terminaux et la messagerie.

Stratégies & Gouvernance

  • Définition Azure Policy : Règle de gouvernance individuelle définissant une condition de sécurité spécifique à contrôler ou appliquer.
  • Initiative de sécurité : Regroupement logique de plusieurs définitions Azure Policy visant un objectif global de sécurité ou de conformité.
  • Affectation de stratégie : Application d’une stratégie ou initiative à une portée de ressources définie (Management Group, Abonnement, Groupe de ressources, Ressource).

Normes de Sécurité (Benchmarks)

  • Microsoft Cloud Security Benchmark (MCSB) : Référentiel de sécurité et de conformité attribué par défaut dans Defender pour le cloud, combinant les contrôles CIS et NIST pour les environnements Azure, AWS et GCP.
  • Domaines de contrôle MCSB : Catégories thématiques d’exigences techniques (ex. Sécurité réseau, Protection des données, Gestion des identités, Réponse aux incidents).
  • Cartographie sectorielle (Framework Mapping) : Correspondance directe établie entre les recommandations du MCSB et des normes externes telles que PCI DSS, ISO 27001 ou NIST.

Recommandations & Priorisation des Risques

  • Recommandation de sécurité : Résultat d’une évaluation identifiant les ressources non conformes aux stratégies appliquées, incluant une description, la gravité et les étapes de correction.
  • Niveau de gravité (Severity) : Classification (Élevé, Moyen, Faible) indiquant le degré d’urgence et l’exposition potentielle de la vulnérabilité.
  • Priorisation des risques (Risk-based Prioritization) : Fonctionnalité CSPM enrichissant les recommandations en analysant le contexte métier (ex. exposition à Internet, présence de données sensibles).

Conformité Réglementaire

  • Tableau de bord de conformité réglementaire : Vue centralisée mesurant l’état de conformité vis-à-vis des normes industrielles intégrées (ISO 27001, SOC 2, PCI DSS, NIST SP 800-53).
  • Mutualisation des corrections : Principe selon lequel la résolution d’une seule recommandation (ex. activation du MFA) valide simultanément des contrôles sur plusieurs normes réglementaires distinctes.

Mesure & Contrôles Fondamentaux

  • Score de sécurisation (Secure Score) : Indicateur agrégé exprimé en pourcentage évaluant le niveau global de sécurité. Plus le score est élevé, plus le risque identifié est faible.
  • Contrôles de sécurité : Groupes logiques de recommandations associées visant une surface d’attaque spécifique. L’attribution des points au Secure Score nécessite la correction de l’intégralité des ressources d’un contrôle.
  • Gouvernance : Mécanisme d’attribution des recommandations de sécurité à des propriétaires précis avec fixation de dates d’échéance de correction pour garantir la responsabilité opérationnelle.

Analyse Avancée des Menaces (Plan Avancé)

  • Analyse du chemin d’attaque (Attack Path Analysis) : Modélisation algorithmique basée sur un graphe illustrant comment un attaquant pourrait enchaîner plusieurs vulnérabilités mineures pour atteindre une ressource critique.
  • Explorateur de sécurité cloud (Cloud Security Explorer) : Outil de recherche proactive permettant d’exécuter des requêtes ad hoc basées sur des graphes à travers l’ensemble des ressources multiclouds.

Postures Spécialisées

  • DSPM (Data Security Posture Management) : Découverte automatique et évaluation continue de la sécurité des magasins de données (bases de données, comptes de stockage) contenant des informations sensibles (PII, données financières).
  • AI SPM (AI Security Posture Management) : Inventaire automatique (AI Bill of Materials – AI BOM) des modèles, services et applications d’IA générative, associé à une évaluation de leur posture et de leurs chemins d’accès aux données.

Comparatif des Plans CSPM

FonctionnalitéCSPM Fondamental (Gratuit)Plan Defender CSPM (Avancé)
Évaluation & Recommandations MCSBInclusInclus
Score de sécurisation (Secure Score)InclusInclus
Conformité Réglementaire & Stratégies PersonnaliséesNon inclusInclus
Analyse des Chemins d’Attaque & ExplorateurNon inclusInclus
Gouvernance, DSPM et AI SPMNon inclusInclus

Architecture CWPP & Plans Defender

  • CWPP (Cloud Workload Protection Platform) : Ensemble de fonctionnalités de détection et de réponse aux menaces ciblant directement les charges de travail de production (IaaS, PaaS, SaaS).
  • Plans Microsoft Defender : Modules de sécurité spécialisés activables indépendamment par type de ressource (Serveurs, App Service, Stockage, SQL, Conteneurs, Key Vault, Resource Manager, Bases de données relationnelles open source, Services d’IA, API).

Principaux Plans Spécifiques

Plan DefenderPérimètre de Protection
Defender pour serveursDétection avancée des menaces sur machines Windows/Linux, incluant l’intégration native de Microsoft Defender pour point de terminaison (EDR).
Defender pour conteneursSécurisation des environnements Kubernetes (renforcement, analyse des registres d’images et détection d’anomalies au runtime).
Defender pour les services d’IADétection en temps réel des attaques ciblant les charges de travail d’IA générative (Azure OpenAI, Azure AI Services).
Defender pour APIVisibilité, priorisation des correctifs de vulnérabilités et détection des attaques actives en temps réel sur les interfaces API.

Capacités de Sécurité Avancées

  • Accès Juste-à-Temps (JIT VM Access) : Réduction de la surface d’attaque en verrouillant les ports de gestion (RDP/SSH) des VMs et en ne les ouvrant que sur demande approuvée et limitée dans le temps.
  • Analyse des vulnérabilités : Déploiement automatisé de scanners pour identifier les faiblesses sur les machines virtuelles, conteneurs et bases de données SQL.
  • Couverture Hybride & Multicloud : Extension unifiée de la protection contre les menaces aux charges de travail locales ainsi qu’aux environnements AWS et GCP.

Protection des Charges de Travail d’IA

  • Vecteurs d’attaque détectés : Surveillance en temps réel contre les injections d’invites (Prompt Injection), les fuites de données via les modèles, l’empoisonnement des données d’inférence et le vol d’informations d’identification.
  • Intégration Defender XDR : Corrélation automatique des alertes de sécurité IA avec les événements issus des identités, terminaux et applications.

Concepts & Rôles Principaux

  • Defender pour DevOps : Service centralisé de Defender pour le cloud assurant la gestion de la sécurité des applications du code jusqu’au cloud (Code-to-Cloud) sur plusieurs plateformes de pipelines (GitHub, Azure DevOps, GitLab).
  • Sécurité des plateformes DevOps : Protection de la surface d’attaque située en amont (Shift-Left), ciblant les outils de CI/CD, les pipelines de déploiement et les référentiels de code.
  • Visibilité Code-to-Cloud : Capacité de corréler une vulnérabilité ou une mauvaise configuration détectée en environnement de production cloud directement avec sa source dans le code d’origine ou le modèle de déploiement.

Vecteurs d’Analyse & Dimensions de Risque

  • Analyse du code (Code Scanning) : Détection des faiblesses et vulnérabilités de sécurité au sein du code source de l’application.
  • Secrets exposés (Secret Detection) : Identification des informations d’identification, clés d’API ou jetons d’accès validés par inadvertance dans les fichiers de code ou de configuration.
  • Analyse des dépendances open source (OSS) : Analyse de la composition logicielle (SCA) pour repérer les vulnérabilités connues dans les bibliothèques tierces.
  • Sécurité de l’Infrastructure en tant que Code (IaC) : Évaluation des modèles de déploiement (ARM, Bicep, Terraform) afin de bloquer les mauvaises configurations d’infrastructure avant leur mise en production.

Fonctionnalités & Intégrations

  • Annotations dans les Pull Requests (PR) : Remontée directe des résultats d’analyse au sein des outils des développeurs pour hiérarchiser et appliquer les correctifs au plus tôt.
  • DevSecOps pour l’IA : Détection précoce des clés d’API IA exposées ou des configurations non sécurisées sur les modèles d’infrastructure provisionnant des services d’IA générative.
  • Corrélation avec Defender CSPM : Intégration des découvertes DevOps dans l’Analyse du chemin d’attaque pour évaluer comment une vulnérabilité de code peut mener à la compromission d’une charge de travail en production.

Concepts Fondamentaux SIEM & SOAR

  • SIEM (Security Information and Event Management) : Solution de sécurité centralisée qui agrège les journaux et événements provenant de multiples sources (cloud, on-premise, réseaux, identités), effectue leur corrélation et génère des alertes et incidents en cas d’activité suspecte.
  • SOAR (Security Orchestration, Automation, and Response) : Plateforme qui automatise la réponse aux incidents. Elle prend le relais du SIEM en orchestrant la communication entre différents outils de sécurité et en exécutant des flux de travail automatisés.
  • Orchestration : Capacité de faire interagir et communiquer divers outils de sécurité tiers au sein d’un processus unifié.
  • Automatisation & Playbook : Exécution automatique de tâches répétitives. Un playbook est une séquence prédéfinie d’actions automatisées déclenchée par une alerte ou un incident (ex. isoler une machine, bloquer un utilisateur, ouvrir un ticket).
  • Data Connector (Connecteur de données) : Composant qui permet d’intégrer des flux de journaux (logs) provenant de diverses sources (Microsoft 365, firewalls AWS, serveurs) vers l’espace de travail Log Analytics de Sentinel.
  • Analytic Rule (Règle d’analyse) : Requête planifiée écrite en langage KQL (Kusto Query Language). Elle analyse en continu les logs entrants pour y détecter des comportements suspects ou des menaces.
  • Alert (Alerte) : Signal généré de façon unitaire par une règle d’analyse lorsqu’un critère de sécurité est enfreint. Une alerte seule ne constitue pas forcément un incident.
  • Incident : Groupe d’alertes connexes liées entre elles qui indiquent une menace potentielle. C’est l’élément central qu’un analyste SOC va assigner, investiguer et clôturer.
  • Entity (Entité) : Élément contextuel présent dans les alertes (ex: une adresse IP, un compte utilisateur, un nom de machine). Les entités permettent de cartographier l’attaque via le graphe d’investigation.
  • Workbook (Classeur) : Tableau de bord interactif intégré. Il sert à visualiser et analyser les données de logs à l’aide de graphiques et de rapports personnalisés pour le suivi ou l’investigation.
  • Playbook : Scénario automatisé basé sur Azure Logic Apps. Il exécute une suite d’actions prédéfinies (ex: isoler une machine, réinitialiser un mot de passe, ouvrir un ticket Jira) en réponse à une alerte ou un incident.
  • Automation Rule (Règle d’automatisation) : Chef d’orchestre interne à Sentinel. Elle définit le déclencheur (ex: “Chaque fois qu’un incident de sévérité Haute est créé”) et y associe des actions automatiques, comme changer le statut ou lancer un playbook.
  • Watchlist (Liste de veille) : Liste de données externes importée dans Sentinel (ex: adresses IP de confiance, liste d’employés VIP) permettant d’enrichir les détections ou de filtrer les faux positifs.

Synergie SIEM & SOAR

ComposantRôle PrincipalAction Clé
SIEMVisibilité & DétectionCollecter, corréler, regrouper les alertes en incidents.
SOARVitesse & RéponseOrchestrer, automatiser le récapitulatif contextuel et le confinement.

Apports de l’IA, du Machine Learning & Gestion Opérationnelle

  • Fatigue des alertes (Alert Fatigue) : Surcharge cognitive des analystes SOC causée par un volume massif d’alertes. Le SIEM/SOAR la réduit par le regroupement d’alertes en incidents et l’enrichissement contextuel automatique.
  • Détection d’anomalies : Analyse comportementale basée sur le Machine Learning pour établir une ligne de référence (baseline) et détecter les déviations suspectes.
  • Détection d’attaques en plusieurs étapes : Capacité à lier au fil du temps des signaux de faible gravité apparaissant séparément pour révéler un schéma d’attaque complexe (Kill Chain).
  • Réduction des faux positifs : Filtrage intelligent des événements bénins pour prioriser les vraies menaces (True Positives).

Voici un glossaire synthétique axé sur la Détection et l’Atténuation des Menaces dans Microsoft Sentinel :

Composants de la Plateforme & Architecure de Données

  • Portail Microsoft Defender : Point d’accès unique et unifié combinant l’expérience opérationnelle de Microsoft Sentinel (SIEM) et de Defender XDR (note : migration exclusive prévue pour mars 2027).
  • Espace de travail Log Analytics (Niveau Analytics) : Couche d’ingestion à haut débit permettant l’analyse en temps réel, l’exécution des règles d’analyse, la chasse avancée et la gestion des incidents.
  • Data Lake Microsoft Sentinel : Couche de stockage de longue durée (jusqu’à 12 ans) en format ouvert, conçue pour conserver de grands volumes de données de manière économique pour les enquêtes rétrospectives et l’apprentissage de lignes de base.
  • Graphe Microsoft Sentinel (Microsoft Sentinel Graph) : Modélisation relationnelle interconnectant les ressources, identités et indicateurs de menace pour visualiser les chemins d’attaque.
  • Serveur MCP (Model Context Protocol) : Interface hébergée facilitant l’interaction en langage naturel avec les données Sentinel pour les équipes SOC et les agents d’IA.
  • Hub de contenu (Content Hub) : Catalogues centralisés permettant de déployer des solutions empaquetées (connecteurs, règles, playbooks, classeurs) adaptées à des cas d’usage précis.

Mécanismes de Détection & Investigation

  • Règles d’analyse (Analytics Rules) : Requêtes périodiques analysant les données ingérées pour générer des alertes et créer automatiquement des incidents.
  • Moteur Fusion : Moteur de corrélation basé sur le Machine Learning combinant des signaux de faible gravité issus de multiples sources pour identifier les attaques complexes en plusieurs étapes (Multi-stage Attacks).
  • Mitre ATT&CK® : Référentiel mondial de tactiques et techniques adverses intégré à Sentinel pour cartographier la couverture de détection et repérer les lacunes défensives.
  • Chasse aux menaces (Threat Hunting) : Approche proactive consistant à exécuter des requêtes manuelles (en KQL) pour débusquer les menaces non encore détectées par les règles automatisées.

Réponse Automatisée & Atténuation (SOAR)

  • Règles d’automatisation (Automation Rules) : Mécanismes de tri centralisés permettant de modifier l’état d’un incident, de l’assigner à un analyste ou d’exécuter un playbook en fonction de critères prédéfinis.
  • Playbooks (basés sur Azure Logic Apps) : Flux de travail d’atténuation automatisés ou déclenchables à la demande pour effectuer des actions correctives (ex. réinitialiser un mot de passe, isoler un hôte, ouvrir un ticket IT).

Voici un glossaire synthétique axé sur l’Intégration de Microsoft Sentinel à Microsoft Security Copilot :

Modes d’Expérience & Intégrations

  • Expérience intégrée (Portail Microsoft Defender) : Utilisation directe des capacités de Security Copilot sur la plateforme Defender unifiée pour analyser les incidents Sentinel et Defender XDR sans changer d’interface.
  • Expérience autonome (Portail Security Copilot) : Interface conversationnelle basée sur des prompts, interagissant avec Sentinel via des plug-ins dédiés (Microsoft Sentinel et Natural language to KQL).
  • Promptbook / Guide d’invites : Séquence automatisée de requêtes compilant le rapport d’incident, les alertes liées, la réputation et le contexte des entités.

Fonctionnalités d’Analyse Assistées par IA

  • Résumé d’incident : Synthèse automatique en langage naturel détaillant la chronologie, les entités impactées, les IoC et les acteurs de menaces identifiés.
  • Réponses guidées : Recommandations d’actions structurées en quatre catégories : Triage, Confinement, Investigation et Correction.
  • Analyse de scripts & fichiers : Désobfuscation et explication en langage clair des commandes (ex. PowerShell), fichiers malveillants, appels d’API et cartographie des techniques MITRE ATT&CK®.
  • Langage naturel vers KQL (NL2KQL) : Traduction automatique de requêtes formulées en langage courant en requêtes KQL directement exécutables pour la chasse aux menaces.

Agents d’IA Autonomes (Background)

Agent d’IARôle & Action
Agent de triage des alertesÉvaluation autonome des alertes (phishing, identité, cloud) avec justification pas à pas pour distinguer vraies attaques et faux positifs.
Agent de détection dynamiqueSurveillance continue corrélant événements et anomalies pour identifier les menaces complexes ayant contourné les règles de détection traditionnelles.

Avantages Majeurs pour le SOC

  • Accélération du MTTR (Mean Time to Respond) : Réduction drastique du temps d’investigation et d’analyse technique.
  • Démocratisation de la chasse : Suppression du frein technique lié à la maîtrise du langage KQL.
  • Documentation automatisée : Génération instantanée de rapports d’incident structurés (exportables en PDF).

Solutions de la Suite Microsoft Defender XDR

  • Microsoft Defender XDR : Suite unifiée de détection et réponse étendues (eXtended Detection and Response) coordonnant nativement la sécurité sur les points de terminaison, identités, e-mails, applications et charges de travail.
  • Defender for Endpoint (MDE) : Protection préventive, détection d’attaques, investigation automatisée et réponse sur les terminaux (postes et serveurs).
  • Defender Vulnerability Management (MDVM) : Visibilité continue des ressources, évaluation des risques et priorisation de la correction des vulnérabilités/configurations.
  • Defender for Office 365 (MDO) : Protection des e-mails, liens (URL) et outils de collaboration (Teams, SharePoint) contre le phishing et les malwares.
  • Defender for Identity (MDI) : Surveillance des signaux d’identité Active Directory sur site et Microsoft Entra ID pour détecter les attaques avancées et mouvements latéraux.
  • Protection Microsoft Entra ID : Détection et protection automatisée contre les risques liés aux identités cloud (ex. informations d’identification compromises).
  • Defender for Cloud Apps (MDA) : Courtier de sécurité d’accès au cloud (CASB) assurant la visibilité du Shadow IT, la protection des données sensibles et le contrôle des applications SaaS/PaaS.
  • Defender Threat Intelligence (Defender TI) : Plateforme d’agrégation et d’enrichissement de la connaissance des menaces (Threat Intel) intégrée à XDR et Sentinel.
  • Security Exposure Management : Vue unifiée de la posture de sécurité et de la surface d’attaque globale (interne et externe).

Fonctionnalités Transversales Inter-Produits

  • File d’attente des incidents unifiée : Corrélation automatique des alertes et évènements issus des différents modules en un fichier de cas unique décrivant l’histoire complète de l’attaque.
  • Interruption automatique des attaques (Automatic Attack Disruption) : Neutralisation automatique et en temps réel des attaques en cours (ex. isolation de machine, suspension de compte) à partir de signaux haute fidélité pour limiter la propagation sans attendre l’intervention humaine.
  • Autoréparation & Correction automatique : Restauration automatisée des identités, boîtes aux lettres et appareils compromis à un état sécurisé.
  • Repérage transversal (Advanced Hunting) : Exécution de requêtes sur 30 jours de données brutes collectées à travers tous les produits de la suite.

Interface & Intelligence Artificielle

  • Portail Microsoft Defender : Console d’opérations unifiée regroupant les données de Defender XDR, Microsoft Sentinel et Defender pour le cloud.
  • Intégration Microsoft Security Copilot : Assistance IA intégrée pour le résumé d’incidents, la génération de requêtes KQL et l’analyse de scripts/fichiers.

Périmètre & Niveaux de Protection (Plans 1 & 2)

  • Microsoft Defender pour Office 365 : Solution de sécurité basées sur le cloud protégeant les e-mails, liens (URL), pièces jointes et espaces de collaboration (Teams, SharePoint, OneDrive).
  • Plan 1 vs Plan 2 :
    • Plan 1 : Prévention et détection (Pièces jointes/Liens sécurisés, anti-phishing, anti-spam).
    • Plan 2 : Investigation avancée, réponse automatisée (AIR), simulation d’attaques, vue des Campagnes et fonctionnalités d’exploration des menaces.

Prévention & Détection Précoce

  • Pièces jointes sécurisées (Safe Attachments) : Analyse dynamique des fichiers joints via un processus de détonation (exécution sécurisée en environnement virtuel/sandbox) pour repérer les malwares de type Zero-Day.
  • Analyse des liens sécurisés (Safe Links) : Vérification en temps réel et réécriture des URL contenues dans les messages ou documents pour bloquer les redirections vers des sites malveillants au moment du clic.
  • Protection anti-usurpation (Anti-Phishing / Spoofing) : Filtrage avancé protégeant contre le vol d’identifiants et l’usurpation d’identité (Business Email Compromise – BEC).
  • Simulation d’attaque (Attack Simulation Training) : Outil permettant d’exécuter des campagnes de phishing fictives pour évaluer la vulnérabilité des utilisateurs et leur proposer des formations ciblées.

Investigation & Analyse des Menaces

  • Explorateur de menaces (Threat Explorer) : Interface d’investigation quasi temps réel permettant aux équipes SecOps d’analyser, filtrer et supprimer les messages malveillants à travers toute l’organisation.
  • Vue des Campagnes (Campaigns) : Agrégation visuelle et intelligente identifiant les attaques par e-mail coordonnées (infrastructure de l’attaquant, calendrier, ciblage).
  • Suivi des messages (Message Trace) : Historique détaillé du flux d’acheminement des e-mails au sein de la plateforme Microsoft 365.

Réponse & Atténuation Automatisée

  • Purge automatique zéro heure (ZAP – Zero-Hour Auto Purge) : Neutralisation rétroactive automatique des messages malveillants (phishing, spam, malware) déjà livrés dans les boîtes aux lettres Exchange Online si une menace est détectée a posteriori.
  • Enquête et réponse automatisées (AIR / Automated Investigation & Response) : Déclenchement automatique de procédures d’investigation et d’actions correctives en réponse aux alertes détectées.
  • Agent de triage d’hameçonnage (Phishing Triage Agent) : Agent autonome basé sur Security Copilot analysant les signalements de phishing transmis par les utilisateurs pour classer les alertes et isoler automatiquement les vraies attaques.

Architecture & Composants Clés

  • Capteurs comportementaux (Behavioral Sensors) : Agents intégrés nativement au niveau du système d’exploitation (Windows 10/11, Windows Server, macOS, Linux, iOS, Android) collectant les signaux et événements système en temps réel.
  • Analytique de sécurité Cloud : Moteur cloud traduisant les signaux comportementaux en insights, détections d’anomalies et réponses recommandées.
  • Veille des menaces (Threat Intelligence) : Module alimenté par Microsoft identifiant les outils, tactiques et procédures (TTPs) des attaquants pour générer des alertes contextualisées.

Piliers Défensifs & Fonctionnalités

  • Réduction de la surface d’attaque (Attack Surface Reduction – ASR) : Première ligne de défense comprenant des règles d’atténuation des risques, la protection réseau et la protection web pour bloquer l’accès aux domaines/IPs malveillants et limiter l’exécution de code non autorisé.
  • Protection de nouvelle génération (Next-Gen Protection) : Antivirus basé sur l’IA et l’analyse heuristique en temps réel, appuyé par la détection immédiate dans le cloud.
  • Détection et réponse aux points de terminaison (EDR) : Surveillance comportementale continue permettant de détecter les attaques avancées, de visualiser le parcours de compromission et d’isoler ou corriger les hôtes.
  • Investigation et correction automatisées (AIR) : Moteur d’auto-réparation analysant automatiquement les alertes EDR pour isoler et supprimer les menaces sans intervention humaine directe.
  • Score de sécurité Microsoft pour les appareils (Microsoft Secure Score for Devices) : Indicateur évaluant la posture globale de sécurité des équipements et suggérant des actions d’amélioration.

Services Améliorés & Intégration

  • Defender Experts for Hunting : Service géré proposé par Microsoft pour la recherche proactive des menaces et l’assistance contextuelle approfondie au SOC.
  • Explorateur d’API : Interface de test et d’automatisation des requêtes programmatiques basées sur Microsoft Entra ID pour intégrer MDE aux workflows tiers.
  • Intégration Security Copilot : Assistance en langage naturel pour la génération de requêtes de chasse, le résumé de l’état de sécurité d’un appareil et l’analyse accélérée des alertes.

Fonctionnalités Fondamentales & CASB

  • Cloud Access Security Broker (CASB) : Intermédiaire de sécurité assurant le contrôle en temps réel, la visibilité de l’usage cloud, la protection des données et la conformité entre les utilisateurs et les ressources SaaS.
  • Informatique fantôme (Shadow IT) : Identification des applications non approuvées ou non gérées accédées par les collaborateurs hors du contrôle direct du service informatique.
  • Cloud Discovery : Fonctionnalité analysant le trafic réseau et s’appuyant sur le Catalogue d’applications cloud pour évaluer les applications découvertes selon plus de 90 indicateurs de risque.

Protection des Données & Posture de Sécurité

  • Protection de l’information : Intégration avec Microsoft Purview (DLP) permettant d’appliquer des étiquettes de confidentialité, de bloquer les téléchargements sur appareils non gérés et de révoquer le partage externe.
  • Gestion de la posture de sécurité SaaS (SSPM) : Évaluation continue des configurations des applications connectées par rapport aux normes sectorielles (ex. CIS) et intégration dans le Niveau de sécurité Microsoft.
  • Contrôle d’accès adaptatif (AAC) & UEBA : Analyse du comportement des utilisateurs et des entités pour détecter les anomalies et adapter les autorisations d’accès selon le risque contextuel.

Protection Avancée & Gouvernance

  • Gouvernance des applications (App Governance) : Surveillance et sécurisation des applications tierces compatibles OAuth pour prévenir le surdimensionnement des privilèges et le détournement de jetons.
  • Protection des agents IA (AI Agent Protection) : Surveillance continue et protection en temps réel des agents IA personnalisés (créés via Copilot Studio) contre les injections d’invites (prompt injection), l’élévation de privilèges et l’exfiltration de données.
  • Corrélation XDR : Intégration directe dans la suite Microsoft Defender XDR pour cartographier l’ensemble de la chaîne d’attaque (Kill Chain), de la porte d’entrée initiale aux applications SaaS.

Architecture & Concepts ITDR

  • Identity Threat Detection and Response (ITDR) : Discipline de sécurité dédiée à la protection de l’infrastructure d’identité, la détection des comportements anormaux et la neutralisation des attaques ciblant les comptes et annuaires.
  • Capteurs Defender pour Identity (Sensors) : Agents logiciels installés sur les contrôleurs de domaine (DC), serveurs AD FS et AD CS. Ils analysent le trafic réseau et les événements système locaux puis transmettent uniquement les métadonnées pertinentes au service cloud MDI.
  • Hybridation de l’Identité : Supervision combinée de l’Active Directory local (On-Premises), de Microsoft Entra ID et de fournisseurs d’identité tiers pour sécuriser les environnements hybrides.

Phases de Détection de la Cyberattaque (Kill Chain)

  • Reconnaissance : Détection de la cartographie furtive des ressources de l’annuaire et de la recherche d’informations par des entités malveillantes.
  • Identifiants compromis : Identification des attaques par force brute, du Password Spraying ou des changements suspects d’appartenance aux groupes.
  • Mouvements latéraux (Lateral Movement) : Repérage des tentatives de déplacement d’un attaquant d’une machine compromise vers d’autres comptes ou équipements du réseau.
  • Domination du domaine (Domain Dominance) : Détection de la prise de contrôle totale de l’Active Directory (ex. exécution de code à distance sur les contrôleurs de domaine, Golden Ticket).

Posture de Sécurité & Actions de Correction

  • Chemins de mouvement latéral (Lateral Movement Paths – LMP) : Cartographie et évaluation proactive des comptes sensibles exposés à un risque d’escalade de privilèges.
  • Actions de correction directes : Capacités de réponse immédiate sur l’annuaire local, incluant la désactivation temporaire de compte ou la réinitialisation forcée du mot de passe.
  • Actions hybrides (via Entra ID) : Révocation automatique des sessions actives et marquage de l’utilisateur comme compromis.

Découverte & Inventaires Continus (Sans Agent)

  • Microsoft Defender Vulnerability Management (MDVM) : Solution d’évaluation continue et proactive des vulnérabilités et des erreurs de configuration basée sur le risque (compatible Windows, macOS, Linux, Android, iOS et équipements réseau).
  • Inventaires consolidés : Vue centralisée recensant le matériel, le microprogramme (BIOS/UEFI), les applications, les extensions de navigateur, les certificats numériques et les partages réseau.
  • Analyse authentifiée : Scan à distance à l’aide d’identifiants réseau pour évaluer les appareils Windows non gérés par un agent Defender.
  • Évaluation des bases de référence (Security Baselines) : Mesure de la conformité des configurations système par rapport aux standards du secteur (ex. CIS, STIG).

Priorisation Intelligente basée sur le Risque

  • Score d’exposition (Exposure Score) : Indicateur du niveau d’exposition global de l’organisation aux menaces (un score faible indique une meilleure protection).
  • Score de sécurité Microsoft pour les appareils (Secure Score for Devices) : Évaluation globale de la qualité de configuration des contrôles de sécurité sur les terminaux.
  • Contextualisation par la Threat Intel : Alignement dynamique de la priorité des correctifs selon qu’une vulnérabilité (CVE) est activement exploitée ou liée à une intrusion EDR en cours.
  • Classification des ressources critiques : Surpondération du risque pour les équipements hébergeant des données confidentielles, des applications stratégiques ou des utilisateurs VIP.

Flux de Correction & Intégration

  • Remédiation informatique intégrée : Création directe de tâches de correction dans Microsoft Intune depuis la console de sécurité.
  • Blocage d’applications : Capacité d’isoler ou de bloquer temporairement l’exécution d’une application vulnérable sur des groupes d’appareils ciblés.
  • Assistance Security Copilot : Synthèse d’impact des CVE par IA, explication contextuelle du risque et génération de conseils de correction étape par étape.

Cartographie & Surface d’Attaque (Graphique d’Exposition)

  • Enterprise Exposure Graph : Moteur sous-jacent agrégeant les données locales, multicloud (Azure, AWS, GCP) et tierces (ex. ServiceNow, Tenable, Qualys, Rapid7) pour construire une carte contextuelle des ressources et de leurs relations.
  • Attack Surface Map : Représentation visuelle du graphique d’exposition permettant de visualiser l’interconnexion entre les équipements, identités et configurations cloud.
  • Chemins d’attaque (Attack Paths) : Modélisation automatique des séquences d’étapes qu’un attaquant pourrait enchaîner pour atteindre une cible sensible à travers des environnements hybrides.
  • Points d’étranglement (Choke Points) : Nœuds critiques où convergent plusieurs chemins d’attaque. La sécurisation d’un point d’étranglement permet de neutraliser simultanément plusieurs voies d’intrusion.

Classification & Gestion des Ressources Critiques

  • Ressources critiques (Critical Assets) : Cibles à forte valeur ajoutée (contrôleurs de domaine, bases de données sensibles, comptes à privilèges élevés).
  • Classifications personnalisées : Règles définies via un générateur de requêtes (ex. balises de ressources ou conventions de nommage) pour adapter la criticité au contexte de l’entreprise et orienter les priorités SOC.

Analyses de Posture & Initiatives de Sécurité

  • Initiatives de sécurité : Regroupements de métriques et recommandations évaluant la posture par domaine (Workload), par type de menace (Horizontal/Ransomware), par Threat Intel ou selon les principes Zero Trust.
  • Score d’initiative : Indicateur mesurant le niveau de sécurité d’un domaine spécifique, mis à jour au fur et à mesure de l’application des recommandations.
  • Consolidation des Scores : Présentation unifiée au sein du portail Defender incluant le Microsoft Secure Score (M365/Identités), le Cloud Secure Score (Azure/AWS/GCP via Defender for Cloud) et les scores sectoriels.

Positionnement : Exposure Management vs. Vulnerability Management

  • Defender Vulnerability Management (MDVM) : Niveau tactique/composant. Détecte les CVE et erreurs de configuration au niveau des terminaux et logiciels.
  • Security Exposure Management : Niveau stratégique/transversal. Alimente son graphique d’exposition via MDVM et d’autres sources pour contextualiser comment une vulnérabilité logicielle s’articule avec un paramètre cloud et une identité sur-privilégiée.

Plateforme Unifiée & Navigation

  • Plateforme d’opérations de sécurité unifiée : Console centralisée regroupant SIEM (Microsoft Sentinel), XDR (Microsoft Defender XDR), gestion de posture et Threat Intelligence alimentées par l’IA générative.
  • Portail Microsoft Defender : Interface unique permettant de visualiser l’intégrité globale de la sécurité, de gérer les incidents et d’orchestrer la réponse sur l’ensemble des composants d’entreprise.
  • Volet de navigation personnalisable : Menu latéral propre à chaque utilisateur permettant d’afficher, masquer ou épingler des fonctions et services selon ses activités quotidiennes.

Investigation & Chasse aux Menaces

  • Incident (Dossier de cas) : Agrégation automatique d’alertes, de preuves, d’investigations et de ressources (appareils, identités, boîtes mail) fournissant une vue contextuelle complète de la chaîne d’attaque.
  • Chasse avancée (Advanced Hunting) : Outil de recherche proactive permettant d’interroger jusqu’à 30 jours de données brutes via le langage KQL (Kusto Query Language), le générateur de requêtes ou des invites en langage naturel via Security Copilot.
  • Règles de détection personnalisées : Automatisation générée à partir de requêtes KQL pour identifier et traiter en continu des comportements suspects ou des erreurs de configuration.
  • Centre de notifications unifié (Action Center) : Console centralisée répertoriant les actions de correction automatisées ou manuelles sur les terminaux, les identités, le cloud et la messagerie.

Inventaire des Ressources & Services Experts

  • Inventaires unifiés (Assets) : Vues centralisées recensant la totalité des identités (locales et cloud), appareils, applications, ressources multicloud (Azure, AWS, GCP) et agents IA.
  • Microsoft Defender Experts pour XDR : Service géré de détection et de réponse (MDR) fournissant l’expertise d’analystes Microsoft pour assister le SOC sur les incidents critiques.
  • Optimisation SOC : Ensemble de recommandations guidées visant à maximiser l’efficacité des contrôles de sécurité et la couverture de détection au fil du temps.

Voici la synthèse structurée des fonctionnalités de Microsoft Security Copilot et des Agents IA dans Microsoft Defender XDR :

Modalités d’Intégration

  • Expérience Autonome (Standalone) : Portée transversale accessible via le portail Copilot. S’appuie sur des plug-ins (Microsoft Defender XDR, Natural Language to KQL) pour interroger plusieurs produits, analyser des fichiers et générer des rapports.
  • Expérience Incorporée (Embedded) : Directement intégrée dans les workflows du portail Microsoft Defender XDR (pages d’incidents, ressources, chasse avancée). Permet de passer (pivot) à tout moment vers l’expérience autonome pour approfondir une investigation.

Fonctionnalités Clés de Copilot dans Defender XDR

  • Résumés d’incidents & de ressources : Synthèse automatique de la chaîne d’attaque (jusqu’à 100 alertes par incident), des chronologies et de l’état de sécurité des ressources (appareils, identités).
  • Réponses guidées : Recommandations d’actions contextuelles basées sur l’IA et l’historique des enquêtes, classées par phase : Triage, Confinement, Investigation et Correction (particulièrement adapté au phishing, BEC et ransomwares).
  • Analyse de scripts et de fichiers : Déchiffrement et évaluation rapide du code (ex. PowerShell) et des fichiers suspects directement dans le graphique d’incident, sans recourir à des outils externes.
  • Assistant KQL (Natural Language to KQL) : Traduction de questions en langage naturel (“Donnez-moi tous les appareils connectés ces 10 dernières minutes”) en requêtes KQL exécutables ou modifiables dans la chasse avancée.
  • Rapports d’incidents : Consolidation instantanée des données Defender XDR et Microsoft Sentinel, incluant les actions automatisées et les annotations des analystes, prête à être partagée ou publiée.

Agents IA Autonomes dans Microsoft Defender XDR

  • Assistant de triage de l’hameçonnage : Analyse et classe automatiquement les e-mails suspects signalés par les utilisateurs, fournit une justification en langage naturel et s’améliore via les commentaires des analystes (nécessite Defender for Office 365 Plan 2 + Security Copilot).
  • Agent de renseignement sur les menaces : Synthétise de manière autonome la Threat Intel provenant de Microsoft Defender Threat Intelligence pour fournir des briefings personnalisés et pertinents à l’organisation.
  • Assistant Chasse aux menaces : Guide les sessions de repérage de bout en bout en langage naturel, conserve le contexte au fil des questions de suivi et suggère des pistes d’investigation.
  • Agent de détection dynamique des menaces : Service back-end autonome conçu pour éliminer les faux négatifs. Il corrèle les alertes, événements et anomalies pour détecter des menaces masquées et génère des alertes enrichies avec cartographie MITRE ATT&CK.

Leave a Reply

Your email address will not be published. Required fields are marked *