Microsoft MD-102: Sécurité des points de terminaison et Microsoft Defender — Guide d'étude
Fait partie du Microsoft Endpoint Administrator Associate MD-102 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Aperçu
La sécurité des points de terminaison sur Windows avec Microsoft Intune s’articule autour des technologies Microsoft Defender qui fonctionnent de concert : Defender Antivirus pour la prévention des logiciels malveillants, Defender Firewall pour le contrôle du réseau basé sur l’hôte, les règles de réduction de la surface d’attaque (ASR) et l’accès contrôlé aux dossiers pour bloquer les techniques courantes d’exploitation et de rançongiciels, et Microsoft Defender for Endpoint (MDE) pour la détection et la réponse aux menaces d’entreprise. Intune fournit la création, l’affectation et le reporting des stratégies pour ces fonctionnalités, ainsi que des contrôles natifs pour le chiffrement de disque BitLocker et Windows Hello for Business (WHfB) afin de protéger les données et les identités. Cette section explique comment configurer ces couches de bout en bout, avec des instructions précises pour l’intégration, la conception des stratégies et les meilleures pratiques opérationnelles.
Microsoft Defender Antivirus, Réduction de la surface d’attaque et Accès contrôlé aux dossiers
Defender Antivirus est le moteur anti-logiciels malveillants de base. Dans Intune, utilisez Sécurité des points de terminaison > Antivirus (pour Windows 10 et versions ultérieures) pour configurer :
- Protection en temps réel : Maintenez la protection en temps réel, la surveillance du comportement et la protection fournie par le cloud activées. La protection cloud avec soumission automatique d’échantillons augmente la vitesse et la couverture de la détection. Utilisez le paramètre de niveau de protection MAPS/Cloud sur « Élevé » pour des décisions de blocage plus rapides.
- Exclusions : N’ajoutez que des exclusions ciblées après avoir validé un faux positif ou un impact démontrable sur les performances. Les types d’exclusion pris en charge sont les chemins de fichiers/dossiers, les extensions de fichiers et les processus. Préférez les exclusions au niveau des processus pour les programmes de mise à jour de confiance afin d’éviter de contourner les détections sur les charges utiles déposées. Évitez les extensions larges (par exemple, exclure .log de manière récursive) et les partages réseau, sauf en cas de nécessité absolue ; auditez d’abord, puis réduisez la portée.
- Planifications d’analyse : Configurez une analyse rapide quotidienne pendant les heures creuses et une analyse complète hebdomadaire. Activez les « Analyses de rattrapage » pour exécuter les analyses manquées. Limitez la charge CPU de l’analyse si nécessaire et activez l’analyse des fichiers d’archive et d’e-mails en fonction de la capacité de performance. Les analyses rapides doivent compléter, et non remplacer, les analyses complètes.
Les règles de réduction de la surface d’attaque empêchent les actions courantes des attaquants même si le logiciel malveillant est inconnu :
- Modes : Chaque règle prend en charge les modes Bloquer, Auditer ou Non configuré. Commencez en mode Audit pour découvrir les occurrences légitimes, examinez les événements dans Microsoft Defender XDR (Repérage avancé : DeviceEvents avec ActionType « Asr » ou « AsrExecution »), puis passez les règles sélectionnées en mode Bloquer. Certaines règles prennent également en charge le mode Avertir ; lorsqu’il est disponible, utilisez Avertir temporairement pour réduire les perturbations lors du passage au mode Bloquer.
- Règles principales à prioriser : Bloquer la création de processus enfants par Office, bloquer l’injection d’Office dans d’autres processus, bloquer le contenu exécutable provenant des e-mails/webmails, bloquer le vol d’informations d’identification de LSASS, bloquer les créations de processus provenant de PSExec/WMI, et bloquer la persistance via l’abonnement aux événements WMI.
- Exclusions : Utilisez des exclusions spécifiques à l’ASR si nécessaire (fichier, dossier ou processus). Ne vous fiez pas aux exclusions de Defender AV pour l’ASR ; configurez des exclusions spécifiques à une règle ou à l’ensemble de l’ASR dans la stratégie de réduction de la surface d’attaque d’Intune. Maintenez des exclusions restreintes et examinez-les régulièrement.
L’accès contrôlé aux dossiers (CFA) atténue les rançongiciels en limitant les écritures de processus non approuvés dans les dossiers protégés :
- États : Désactivé, Audit ou Bloquer (Activé). Utilisez le mode Audit pour établir une base de référence, puis passez en mode Bloquer lorsque le bruit est maîtrisé.
- Dossiers protégés : Les bibliothèques système (Documents, Images, Bureau, etc.) sont protégées par défaut ; ajoutez les chemins des données métier. Évitez de protéger les dossiers temporaires ou de cache à forte rotation pour minimiser les faux positifs.
- Applications autorisées : Définissez explicitement les applications autorisées par leur chemin complet pour les programmes de mise à jour de confiance et les applications métier qui écrivent légitimement dans les dossiers protégés. Gardez cette liste minimale ; préférez la cohérence de l’éditeur dans le packaging des applications pour éviter la dérive des chemins.
- Surveillance : Examinez les blocages CFA dans le portail Defender et les rapports Intune pour affiner la liste d’autorisation.
Microsoft Defender Firewall : Profils et règles
Defender Firewall est un pare-feu d’hôte à état (stateful) avec trois profils — Domaine, Privé et Public — sélectionnés par la détection de l’emplacement réseau :
- Profils : Le profil Domaine s’applique lorsque l’appareil s’authentifie auprès d’un contrôleur de domaine ; le profil Privé est pour les réseaux de confiance désignés par l’utilisateur ; le profil Public est le profil par défaut pour les réseaux non approuvés. Maintenez les trois profils activés et configurés ; les appareils se déplacent (roam).
- Posture de base : Bloquer le trafic entrant par défaut. N’autorisez que les services entrants requis via des règles explicites (par programme, service, port/protocole et type d’interface). Le trafic sortant peut être autorisé par défaut avec des règles de blocage ciblées, ou évoluer vers une liste d’autorisation pour les segments à haute sécurité.
- Stratégie Intune : Utilisez Sécurité des points de terminaison > Pare-feu pour configurer les paramètres au niveau du profil (activé/désactivé, comportement par défaut pour le trafic entrant/sortant, journalisation, mode furtif, notifications) et pour déployer des règles de trafic entrant/sortant. Désactivez la fusion des règles locales lorsque vous devez appliquer une stratégie stricte ; sinon, activez la fusion pour autoriser les outils de dépannage pendant les phases de transition.
- Hygiène des règles : Ancrez les règles par le chemin du fichier programme ou le SID du service plutôt que par des ports bruts lorsque c’est possible. Limitez la portée des règles à des adresses IP/sous-réseaux distants spécifiques, et désactivez la traversée des bords (edge traversal) sauf si nécessaire. Utilisez des règles distinctes par profil pour appliquer le principe de moindre privilège. Journalisez les paquets abandonnés et les connexions réussies pour faciliter la réponse aux incidents et l’ajustement.
Intégration de Microsoft Defender for Endpoint et intégration EDR avec Intune
L’intégration des appareils Windows 10/11 à MDE est simplifiée avec Intune :
- Connecteur : Dans le centre d’administration Intune, activez le connecteur Microsoft Defender for Endpoint. Cette intégration permet d’évaluer la conformité en fonction du risque de l’appareil, expose les tâches de sécurité et active la gestion des paramètres de sécurité.
- Stratégie : Créez une stratégie Endpoint security > Endpoint detection and response (EDR) pour Windows 10 et versions ultérieures. Activez le capteur, définissez la télémétrie/soumission d’échantillons comme requis, et attribuez-la à des groupes d’appareils Azure AD. Cette action d’intégration enregistre l’appareil auprès de MDE et lance la diffusion en continu de la télémétrie vers Defender XDR.
- EDR en mode blocage : Activez l’EDR en mode blocage via Endpoint security > Antivirus pour les appareils qui utilisent un antivirus principal non-Microsoft (ou même avec Defender actif pour renforcer la sécurité post-violation). Le mode blocage arrête les artefacts malveillants découverts par l’EDR même après la compromission initiale.
- Points d’intégration :
- Conformité et Accès Conditionnel : Créez une stratégie de conformité d’appareil qui exige un niveau de risque d’appareil MDE « Clear or Low ». Associez-la à l’Accès Conditionnel pour bloquer l’accès des appareils à risque aux ressources cloud.
- Stratégies de surface d’attaque : Configurez ASR, Network Protection et CFA depuis Intune sous Endpoint security > Attack surface reduction. Si vous utilisez la gestion des paramètres de sécurité MDE, assurez-vous de la précédence et évitez les stratégies conflictuelles.
- Réponse : Depuis Defender XDR, lancez la réponse en direct, l’isolement, l’investigation et la remédiation. Intune et MDE partagent l’identité de l’appareil pour des actions coordonnées telles que la levée de quarantaine et la vérification des stratégies.
Pour macOS, déployez Microsoft Defender for Endpoint à l’aide de profils de configuration Intune et du déploiement d’applications (installation PKG), puis appliquez les paramètres de Defender via des profils de préférences ou le catalogue de paramètres MDE. Pour Linux et les plateformes mobiles, suivez les scripts d’intégration spécifiques à la plateforme ou l’enrôlement basé sur une application, géré par Intune lorsque cela est pris en charge.
← Gestion et déploiement des applications · Tous les domaines · Identité →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →