Dans ce guide, vous apprendrez comment bien démarrer avec Defend. Defend est un puissant outil de cybersécurité qui protège votre organisation contre les menaces entrantes sophistiquées. Defend analyse votre flux de messagerie avant sa distribution et offre une protection qui garantit la sécurité de vos utilisateurs et de vos données sensibles. Vous pouvez utiliser la console Defend pour personnaliser les paramètres de sécurité et pour analyser en profondeur les courriels d’hameçonnage détectés ou signalés par les utilisateurs.
Pour accéder à la console Defend, vous devez d’abord utiliser le Deployment Center (Centre de déploiement) pour déployer Defend au sein de votre organisation.
Deployment Center (Centre de déploiement)
Le Deployment Center de Defend est un assistant complet qui permet aux administrateurs de configurer et déployer facilement les fonctionnalités de Defend au sein de leur organisation. Les administrateurs sont guidés à travers chaque étape du processus de déploiement et leur progression est enregistrée à chaque étape. Une fois le déploiement terminé, les administrateurs peuvent accéder à la console Defend, d’où ils peuvent procéder à d’autres réglages.
Conditions préalables
Pour mener à bien le processus du Deployment Center, assurez-vous de remplir les conditions préalables suivantes :
- Locataire Microsoft 365
- Rôle d’administrateur général sur le locataire Microsoft 365
Étapes du Deployment Center
Voici les opérations effectuées dans le Deployment Center :
-
Validation : Assurez-vous que votre système de messagerie actuel est prêt pour le déploiement. Defend analysera votre système de courriel pour assurer sa compatibilité avec le processus de déploiement et le service Defend.
-
Domaine et passerelle de messagerie sécurisée : Confirmez votre domaine principal, votre secteur d’activité et votre fournisseur de passerelle de messagerie sécurisée (Secure Email Gateway [SEG]). Pour plus d’informations sur les champs de la page Domaine et passerelle de messagerie sécurisée, reportez-vous à la liste ci-dessous.
- Primary Domain (Domaine principal) : Defend détectera et fournira une liste des domaines internes. Vérifiez la liste et sélectionnez le domaine principal de votre organisation.
- Industry (Secteur d’activité) : utilisez le menu déroulant pour sélectionner le meilleur secteur d’activité pour votre organisation. L’information sur le secteur d’activité permet à Defend de traiter les menaces propres à ce secteur.
- Secure Email Gateway (SEG) (Passerelle de messagerie sécurisée) : indiquez si votre organisation utilise une passerelle de messagerie sécurisée.
-
Usurpation d’identité : personnalisez votre protection contre l’usurpation d’identité en fournissant les domaines et noms de marque associés à votre organisation. Pour plus d’informations sur les champs de la page Usurpation d’identité, reportez-vous à la liste ci-dessous.
- Secondary Domains (Domaines secondaires) : c’est en connaissant vos domaines secondaires que Defender pourra protéger tous les domaines de votre organisation et qu’il pourra prévenir les attaques par usurpation d’identité pour ces domaines.
- Brand Names (Noms de marque) : c’est en comprenant vos noms de marque que Defender pourra détecter et bloquer les attaques par usurpation d’identité qui tentent d’utiliser des variations de l’identité de votre organisation. L’ajout du plus grand nombre possible de noms de marque est la clé pour maximiser votre protection contre ces attaques par usurpation d’identité.
Avertissement : Si vous ne remplissez pas le champ des Brand Names (Noms de marque), vous exposez votre organisation à un plus grand risque d’attaques par usurpation d’identité . -
Linguistic Analysis (Analyse linguistique) : Évitez les faux positifs en créant une liste des lignes d’objets de courriel couramment utilisées au sein de votre organisation. Pour de plus amples informations sur les champs de la page Linguistic Analysis (Analyse linguistique), reportez-vous à la liste ci-dessous.
- Custom Subject Phrases (Lignes d’objet personnalisées) : C’est en comprenant les lignes d’objets de courriel couramment utilisées au sein de votre organisation que Defend pourra mieux distinguer entre les communications légitimes et les tentatives d’hameçonnage qui imitent les habitudes de communication de votre organisation.
-
Admins (Administrateurs) : Précisez quels sont les administrateurs généraux qui prendront en charge la gestion de votre console Defend.
-
User Groups (Groupes d’utilisateurs) : Créez ou désignez le groupe Microsoft 365 qui servira à contrôler lesquels des utilisateurs de votre organisation auront accès aux fonctionnalités Defend. Pour tester ce paramètre, créez ou désignez un groupe de remplacement pour les bannières qui permettra aux utilisateurs de recevoir les bannières Defend. Pour de plus amples informations sur les champs de la page User Groups (Groupes d’utilisateurs) , reportez-vous à la liste ci-dessous.
- User Group Name (Nom du groupe d’utilisateurs) : Définissez le nom du groupe qui comprendra tous les utilisateurs qui seront protégés par Defend.
- Override Group Name (Nom du groupe de remplacement) : Définissez le nom du groupe qui servira à tester les fonctionnalités Defend, pendant que Defend est en mode silencieux pour le reste de l’organisation.
-
Deployment summary (Résumé du déploiement) : Vérifiez et modifiez les informations fournies avant le déploiement. Lorsque vous serez prêt à continuer, sélectionnez Next (Suivant) et puis cliquez sur le bouton Deploy Defend (Déployer Defend). Lorsque vous sélectionnez Deploy Defend, vous passez à la page Deploy, où Defend crée l’inscription d’application nécessaire pour votre locataire Microsoft 365.
-
Grant App Registration Consent (Accorder le consentement pour l’inscription d’application) : Lorsque l’inscription d’application est créée, sélectionnez Grant App Consent Permissions (Accorder les permissions pour le consentement à l’application. Une fenêtre s’ouvrira et expliquera pourquoi le consentement à l’application est requis, en plus de dresser une liste des permissions demandées par Defend.
- Étudiez les permissions demandées, puis sélectionnez Accept (Accepter) pour donner votre consentement.
- Une fois le consentement donné, sélectionnez le bouton Suivant pour déployer Defend.
-
Health Check (Contrôle d’intégrité) : Ajoutez un utilisateur test au groupe des utilisateurs Defend, qui permettra d’exécuter un contrôle d’intégrité de l’utilisateur et de garantir la réussite du déploiement.
Une fois le déploiement de Defend terminé, vous pouvez mettre ses fonctionnalités à disposition de votre organisation, en ajoutant les utilisateurs requis à votre groupe d’utilisateurs Defend dans Microsoft 365.
Résumé des modifications
Lorsque Defend sera déployé, les modifications suivantes seront apportées à votre locataire Microsoft, afin de permettre aux fonctionnalités Defend de fonctionner correctement.
Defend ajoute automatiquement un domaine accepté à votre locataire Microsoft 365. Un domaine unique généré de manière aléatoire est assigné à chaque locataire Defend.
Par exemple, « aaaaa.c.us1.defend.com », où « aaaaa » est une chaîne générée aléatoirement qui est unique à chaque client Defend.
Cette fonctionnalité permet :
- Au connecteur entrant Microsoft 365 de valider les courriels provenant de Defend et d’attribuer ces courriels à votre locataire Microsoft 365. Pour garantir la continuité du flux de messagerie, le certificat utilisé pour envoyer des courriels de Defend vers votre Microsoft 365 doit correspondre à un domaine accepté sur votre locataire.
- À Defend d’ajouter la signature DKIM à tous les courriels avant de les renvoyer à votre locataire Microsft 365. Pour des raisons de sécurité, cette signature est unique à chaque locataire et utilise votre domaine unique.
| Connecteur | Rôle |
|---|---|
| Microsoft 365 vers Defend | Acheminer le courriel vers Defend, pour traitement |
| Defend vers Microsoft 365 | Réacheminer le courriel vers Microsoft 365, pour distribution aux utilisateurs |
Groupe d’utilisateurs Defend
Le nom par défaut du groupe d’utilisateurs Defend est « Defend_User_Group ». Les courriels des utilisateurs de ce groupe seront traités par Defend.
Vous pouvez utiliser des expressions dynamiques pour ajouter automatiquement tous les utilisateurs au « Defend_User_Group ». Voici deux exemples d’expressions dynamiques :
- (user.mail -ne null)
- (user.userType -eq "Member").
Pour les nouveaux déploiements effectués avec le Deployment Center, le groupe d’utilisateurs Defend comprend maintenant les anciens groupes de courriel encombrant et de pourriel cités ci-dessous.
Anciens groupes
Si vous avez utilisé un ancien outil de déploiement Defend, les groupes suivants existent peut-être déjà dans votre locataire Microsoft :
- Graymail User Group (Groupe d’utilisateurs Graymail) : Le groupe Graymail (Courriel encombrant) comprend les utilisateurs qui ont accès à la fonctionnalité de traitement des courriels encombrants de Defend. Des noms de groupe personnalisés peuvent être définis dans le champ Graymail User Group de la page Settings (Paramètres) de la console Defend. Pour plus d’informations sur la gestion et l’activation des groupes d’utilisateurs Graymail, consultez l’article Defend - Traitement des courriels encombrants.
- Spam User Group (Groupe d’utilisateurs Spam) : Le groupe Spam (Pourriel) comprend les utilisateurs qui bénéficient de la protection contre les pourriels dans Defend. Des noms de groupe personnalisés peuvent être définis dans le champ Spam User Group. Pour plus d’informations, consultez l’article Defend - Traitement des pourriels.
Ces anciens groupes sont encore valides et peuvent être utilisés normalement.
Groupes POV
Pour les déploiements de validation de principe (Proof of Value, POV), deux groupes supplémentaires sont disponibles :
- Defend_Banners_Override Group (Groupe Defend_Banners_Override) : Autoriser les administrateurs à ajouter certains utilisateurs qui recevront des bannières même lorsque Defend est en mode silencieux. Cette fonctionnalité permet aux administrateurs des TI de tester la fonctionnalité Defend et de former les utilisateurs à leur propre rythme.
- Defend_Graph_Users Group (Groupe Defend_Graph_Users) : Un groupe d’utilisateurs de l’API Graph uniquement, utilisé pour les déploiements de validation de principe (POV) lorsque les règles de transport SMTP ne sont pas activées. Pour les utilisateurs de ce groupe, toutes les fonctionnalités Defend fonctionnent avec l’API Graph de Microsoft.
| Règle de transport | Rôle |
|---|---|
| Defend Add Internal Header* | Cette règle permet aux administrateurs d’exiger que les bannières et les liens réécrits soient conservés lors du transfert d’un courriel interne vers un autre utilisateur Defend. La logique de cette règle est possible uniquement si l’option Retain banners on internal forwards (Conserver les bannières lors des transferts internes) est activée dans la console Defend. |
| Defend Add Outbound Header* | Cette règle ajoute un en-tête spécifique à Defend pour indiquer la direction du message à la plateforme Defend. |
| Defend Add Domain Header* | Cette règle ajoute un en-tête spécifique à Defend pour l’attribution des messages des locataires. |
| Defend Disable ATP Dynamic Scanning | Cette règle désactive la logique Advanced Threat Protection (Protection avancée des menaces, ATP) pour les pièces jointes lorsqu’elles sont envoyées à Defend. Cette règle ne contourne pas l’ATP. L’utilisation d’exclusions permet de garder l’ATP en service même lorsque le courriel revient de Microsoft 365 vers Defend. |
| Defend Banner Active Override | En mode silencieux, cette règle ajoute un en-tête spécifique pour les utilisateurs d’un groupe de remplacement et active les bannières uniquement pour ce groupe. |
| Incoming Emails via Defend | Cette règle est constituée d’exceptions utilisées par les organisations externes utilisatrices de Defend, afin d’éviter les boucles. Un identifiant secret partagé est ajouté en en-tête, permettant l’authentification. |
| Internal Emails via Defend | Cette règle redirige les courriels internes vers Defend. Cette fonctionnalité permet à Defend de supprimer les bannières HTML ou liens réécrits ayant été précédemment ajoutés au fil. Cette règle définit l’en-tête « X-Egress-Defend » avec des valeurs pour « SK », « Domain » et « Direction ». |
| Outgoing Emails via Defend | Cette règle redirige les courriels sortant vers Defend. Cette fonctionnalité permet à Defend de supprimer les bannières HTML précédemment ajoutées au fil. |
| Defend Microsoft Spam | Cette règle conserve le niveau de confiance d’origine envers le pourriel attribué au message par Microsoft. |
| Defend Microsoft Strong Spam | Cette règle conserve le niveau de confiance d’origine envers le pourriel attribué au message par Microsoft. |
| Defend Microsoft Not Spam | Cette règle conserve le niveau de confiance d’origine envers le pourriel attribué au message par Microsoft. |
| Defend Remove Sk Header* | Cette règle empêche la valeur « X-Egress Defend-Sk » de quitter l’organisation. |
| Defend Quarantine | Cette règle envoie à la quarantaine de Microsoft les courriels que Defend a définis comme présentant un risque élevé. |
* Ces règles sont d’anciennes règles Defend. Il est possible qu’elles n’apparaissent pas dans les nouveaux déploiements Defend.
Dans la section App Registration (Inscription d’application), nous définissons les permissions à un niveau granulaire, indiquant chaque permission et sa justification, ainsi que la raison pour laquelle nous la demandons.
| Inscription d’application | Autorisations requises | Justification |
|---|---|---|
| User Analysis |
|
Établit un logique au niveau des utilisateurs et des groupes d’une organisation, et analyse leurs courriels passés par souci d’efficacité. |
| Admin Features |
|
Permet aux administrateurs d’afficher les courriels dans la console Defend et de remédier aux courriels d’hameçonnage dangereux présents dans les boîtes de réception. |
| Egress ESI OpenID |
|
Les autorisations OpenID sont des portées d’authentification génériques qui permettent à Defend d’authentifier les utilisateurs, d’accéder à leurs principaux renseignements d’identité et de maintenir un accès permanent pour offrir une expérience utilisateur fluide d’une session à l’autre. |
| KnowBe4 Onboard* |
|
Cette inscription d’application gère la phase initiale d’intégration et nécessite un accès en lecture pour vérifier votre domaine et démarrer, ainsi que des portées d’authentification de base pour la connexion et la vérification initiale de l’utilisateur. |
| KnowBe4 Deploy* |
|
Cette inscription d’application concerne le Deployment Center (Centre de déploiement). Elle nécessite un accès en écriture pour permettre la configuration du flux de messagerie, crée des règles de transport et des connecteurs pour Defend dans Microsoft Exchange, gère les groupes de traitement nécessaires et les requêtes, vérifie tous les utilisateurs des stratégies de protection et active le provisionnement SCIM. |
| Sécurité des outils de collaboration KnowBe4 |
|
Permet à Defend de surveiller Microsoft Teams, pour y déceler les menaces et transmettre des données au portail administrateur.
|
* Ces inscriptions d’application sont requises uniquement pendant la durée du déploiement de Defend. Elles peuvent être supprimées une fois l’installation terminée.
Console Defend
Une fois le déploiement de Defend terminé, et lorsque vous aurez mis ses fonctionnalités à disposition de votre organisation en ajoutant les utilisateurs requis à votre groupe d’utilisateurs Defend dans Microsoft 365, vous pourrez accéder à la console Defend.
La console est composée des pages suivantes :
- Dashboard (Tableau de bord)
- Le tableau de bord donne un aperçu de l’activité liée aux courriels enregistrée par Defend. L’information du tableau de bord s’affiche dans des graphiques et diagrammes simples et faciles à lire.
- Pour plus d’informations à ce sujet, consultez l’article Defend : tableau de bord.
- Recent Emails (Courriels récents)
- La page « Recent Emails » permet aux administrateurs de consulter les courriels traités par Defend et de les analyser.
- Pour plus d’informations à ce sujet, consultez l’article Defend : courriels récents.
- Abuse Mailbox (Boîte à lettres des courriels abusifs)
- La page « Abuse Mailbox » affiche tous les courriels soumis à la boîte de réception des courriels abusifs, ainsi que le statut de leur analyse.
- Pour plus d’informations à ce sujet, consultez l’article Defend : boîte à lettres des courriels abusifs.
- Allow or Deny Lists (Listes d’autorisation et de blocage)
- Ces listes permettent de préciser ce qui se produit lorsqu’une adresse courriel, un domaine ou une adresse IP en particulier envoie un courriel à un utilisateur de votre organisation.
- Pour plus d’informations à ce sujet, consultez l’article Defend : listes d’autorisation et de blocage.
- Event Notifications (Notifications d’événements)
- Les notifications d’événements peuvent être utilisées pour déclencher des notifications aux administrateurs lorsqu’un événement particulier se produit.
- Pour plus d’informations à ce sujet, consultez l’article Defend : notifications d’événements.
- Settings (Paramètres)
- La page des paramètres permet aux administrateurs d’adapter les paramètres de Defend en fonction des besoins de leur organisation.
- Pour plus d’informations à ce sujet, consultez l’article Defend : paramètres.
- URL Rewriting or Decoding (Réécriture ou décodage des URL)
- Créez des exceptions pour des URL que Defend ne doit plus réécrire. Utilisez l’outil de décodage pour afficher les URL réécrites par Defend dans leur format original.
- Pour plus d’informations à ce sujet, consultez les articles Defend : exceptions de réécriture d’URL et Defend : décodage d’URL.
- User Management (Gestion des utilisateurs)
- La page de gestion des utilisateurs vous permet d’ajouter, de modifier et de supprimer des administrateurs Defend.
- Pour plus d’informations à ce sujet, consultez l’article Defend : gestion des utilisateurs.
- Audit Log (Journal d’audit)
- Consultez les modifications effectuées dans la console Defend par les différents administrateurs.











