Terme informatique

Microsoft Defender for Endpoint

Une plateforme EDR Microsoft destinée à protéger et surveiller postes et serveurs.

⌚ Environ 2 min de lecture
Voir mes favoris

Définition simple

Microsoft Defender for Endpoint est une plateforme de sécurité des postes et serveurs qui combine prévention, détection et réponse aux menaces.

Définition technique

La plateforme associe notamment protection nouvelle génération, réduction de la surface d’attaque, Endpoint Detection and Response (EDR), investigation/réponse automatisée et fonctions de gestion des vulnérabilités. Les appareils sont onboardés dans le service afin d’envoyer de la télémétrie et de permettre aux équipes sécurité d’investiguer les alertes et incidents.

À quoi cela sert ?

Détecter des comportements malveillants sur les endpoints, réduire les possibilités d’attaque, investiguer un incident et lancer des actions de réponse sur les appareils concernés.

Exemple concret

Un poste exécute un script suspect après l’ouverture d’une pièce jointe. Defender for Endpoint corrèle le comportement avec d’autres signaux, génère une alerte EDR et permet à l’équipe SOC d’examiner la chronologie puis d’isoler ou de remédier l’appareil selon le scénario.

Problèmes fréquents

  • Appareil non onboardé ou capteur ne communiquant plus
  • Politique ASR trop restrictive ou en mode inattendu
  • Alerte non investiguée faute de droits ou de périmètre
  • Conflit entre configuration de sécurité locale et politique centralisée

À retenir : Defender for Endpoint est une plateforme endpoint : son rôle va bien au-delà de l’antivirus et inclut EDR, réduction de surface d’attaque et réponse.

♡ 0