Ce guide réunit toutes les informations nécessaires pour commencer à utiliser Defend. Defend est un puissant outil de cybersécurité qui protège votre organisation contre des menaces entrantes sophistiquées. Defend analyse votre flux de messagerie avant la livraison des e-mails et assure une protection qui garantit la sécurité de vos utilisateurs et de vos données sensibles. Vous pouvez utiliser la console Defend pour personnaliser vos paramètres de sécurité et mener des enquêtes approfondies sur les e-mails d’hameçonnage détectés et signalés par les utilisateurs.
Pour accéder à la console Defend, vous devez tout d’abord utiliser le Deployment center afin d’installer la solution pour votre organisation.
Deployment center
Le Deployment center de Defend est un assistant complet qui permet aux administrateurs de configurer et de déployer facilement les fonctionnalités de Defend dans leur organisation. Le Deployment Center guide les administrateurs à travers chaque étape du processus de déploiement et la progression est enregistrée au fur et à mesure. Lorsque le Deployment center a terminé l’installation, les administrateurs peuvent accéder à la console Defend et la personnaliser.
Prérequis
Pour effectuer la configuration initiale via le Deployment center, les éléments suivants sont requis :
- Locataire Microsoft 365
- Rôle d’administrateur global dans le locataire Microsoft 365
Déroulement du déploiement
Voici les différentes étapes effectuées par le Deployment center :
-
Validation : vérifiez que votre système de messagerie est prêt pour le déploiement. Defend analyse votre système de messagerie pour s’assurer qu’il est compatible avec le processus de déploiement et le service de Defend.
-
Domaine et SEG : confirmez votre nom de domaine, votre secteur d’activité et votre fournisseur SEG. Pour plus d’informations sur les champs de la page Domaine et SEG, consultez la liste ci-dessous.
- Domaine principal : Defend détectera et fournira une liste des domaines internes. Examinez cette liste et sélectionnez le domaine principal de votre organisation.
- Secteur d’activité : utilisez le menu déroulant pour sélectionner le secteur d’activité approprié pour votre organisation. Les informations sur le secteur d’activité permettent à Defend de gérer les menaces spécifiques à chaque secteur.
- Passerelle de messagerie sécurisée (SEG) : indiquez si votre organisation utilise une passerelle de messagerie sécurisée.
-
Usurpation d’identité : personnalisez la protection contre l’usurpation d’identité en fournissant les domaines et les noms de marques associés à votre organisation. Pour en savoir plus sur les champs de la page Usurpation d’identité, consultez la liste ci-dessous.
- Domaines secondaires : connaître vos domaines secondaires permet à Defend d’étendre sa protection à tous les domaines de votre organisation et d’empêcher les attaques d’usurpation d’identité de ces domaines.
- Noms de marques : l’identification des marques de votre organisation permet à Defend de détecter et de bloquer les tentatives d’usurpation d’identité utilisant des variantes de l’identité de votre organisation. Ajoutez autant de noms de marques que vous le pouvez afin de renforcer la protection contre ces attaques d’usurpation d’identité.
Avertissement : si vous ne remplissez pas le champ Noms de marques, vous exposez votre organisation à un risque accru d’attaques par usurpation d’identité. -
Analyse linguistique : évitez les faux positifs en répertoriant les lignes d’objet personnalisées couramment utilisées dans votre organisation. Pour en savoir plus sur les champs de la page Analyse linguistique, consultez la liste ci-dessous.
- Custom Subject Phrases (Lignes d’objet personnalisées) : l’identification des lignes d’objet personnalisées courantes au sein de votre organisation aide Defend à mieux distinguer vos communications légitimes des tentatives d’hameçonnage sophistiquées qui imitent le style de vos modèles d’e-mails internes.
-
Administrateurs : précisez qui seront les administrateurs globaux responsables de votre console Defend.
-
Groupes d’utilisateurs : créez ou définissez le groupe Microsoft 365 déterminant quels utilisateurs bénéficieront des fonctionnalités de Defend dans votre organisation. À des fins de test, créez ou définissez un groupe d’exception, qui permettra à ces utilisateurs de recevoir les bannières de Defend. Pour en savoir plus sur les champs de la page Groupes d’utilisateurs, consultez consultez la liste ci-dessous.
- Nom du groupe d’utilisateurs : indiquez le nom du groupe qui rassemblera tous les utilisateurs que Defend doit protéger.
- Nom du groupe d’exception : indiquez le nom du le groupe utilisé pour tester le bon fonctionnement de Defend tandis que Defend est en mode silencieux pour le reste de l’organisation.
-
Résumé du déploiement : examinez les informations que vous avez fournies avant le déploiement et modifiez-les le cas échéant. Lorsque vous êtes prêt à continuer, sélectionnez Suivant, puis le bouton Déployer Defend . Sélectionner Déployer Defend vous amène à la page de déploiement, où Defend crée l’inscription à l’application requise dans votre locataire Microsoft 365.
-
Accorder le consentement à l’inscription à l’application : une fois l’inscription à l’application créée, sélectionnez Accorder les autorisations de consentement de l’application. Une fenêtre s’ouvrira pour expliquer pourquoi le consentement de l’application est requis, accompagnée de la liste des autorisations demandées par Defend.
- Examinez les autorisations requises, puis sélectionnez Accepter pour accorder le consentement.
- Une fois le consentement accordé, sélectionnez le bouton Suivant pour déployer Defend.
-
Health Check (Contrôle de l’état) : ajoutez un utilisateur de test dans le groupe d’utilisateurs de Defend le groupe contrôler l’état de cet utilisateur et de vous assurer que le déploiement s’est déroulé correctement.
Une fois le déploiement terminé, vous pouvez implémenter les fonctionnalités de Defend au sein de votre organisation en ajoutant tous les utilisateurs requis dans le groupe d’utilisateurs Defend de Microsoft 365.
Résumé des modifications
Une fois le déploiement terminé, les modifications suivantes seront apportées à votre locataire Microsoft afin de garantir la pleine capacité opérationnelle de Defend.
Defend ajoute automatiquement un domaine autorisé à votre locataire Microsoft 365. Chaque locataire Defend se voit attribuer un domaine unique généré de façon aléatoire.
Par exemple, « aaaaa.c.us1.defend.com », dans lequel « aaaaa » est une chaîne générée aléatoirement qui est propre à chaque client Defend.
Cette fonctionnalité permet de procéder aux éléments suivants :
- Le connecteur entrant Microsoft 365 valide les e-mails provenant de Defend et les attribue à votre locataire Microsoft 365. Le certificat utilisé pour envoyer les e-mails depuis Defend vers votre compte Microsoft 365 doit correspondre au domaine autorisé de votre locataire pour garantir un flux de messagerie ininterrompu.
- Defend signe numériquement via DKIM tous les e-mails avant de les renvoyer vers votre locataire Microsoft 365. Pour des raisons de sécurité, cette signature est unique à chaque locataire et utilise le domaine qui vous est propre.
| Connecteur | Action |
|---|---|
| Microsoft 365 vers Defend | Achemine l’e-mail vers Defend pour traitement |
| Defend vers Microsoft 365 | Redirige l’e-mail vers Microsoft 365 pour livraison à l’utilisateur |
Groupe d’utilisateurs Defend
Le nom par défaut du groupe d’utilisateurs Defend est « Defend_User_Group ». Les e-mails de tous les utilisateurs de ce groupe seront traités par Defend.
Vous pouvez utiliser des expressions dynamiques afin d’ajouter automatiquement des utilisateurs dans le groupe « Defend_User_Group ». Voici deux exemples d’expressions dynamiques :
- (user.mail -ne null)
- (user.userType -eq "Member").
Pour les nouveaux déploiements effectués via le Deployment center , le groupe d’utilisateurs Defend inclut désormais les anciens groupes de courrier indésirable et de Graymail mentionnés ci-dessous.
Groupes hérités
Les groupes suivants peuvent exister dans votre locataire Microsoft si vous avez utilisé un ancien outil de déploiement pour Defend :
- Groupe d’utilisateurs Graymail : regroupe les utilisateurs qui ont accès aux fonctionnalités de Graymail de Defend. Vous pouvez définir des noms de groupes personnalisés dans le champ Groupe d’utilisateurs Graymail sur la page Paramètres de Defend. Pour en savoir plus sur la gestion et l’activation des groupes d’utilisateurs Graymail, consultez l’article Defend : gestion du Graymail.
- Groupe d’utilisateurs Courrier indésirable : regroupe les utilisateurs qui bénéficient de la fonctionnalité de protection contre le courrier indésirable dans Defend. Vous pouvez définir des noms de groupes personnalisés dans le champ Groupe d’utilisateurs Courrier indésirable. Pour en savoir plus, consultez l’article Defend : gestion du courrier indésirable.
Ces groupes hérités sont toujours valides et peuvent être utilisés normalement.
Groupes de test (POV)
Pour les déploiements de test (POV), les deux groupes supplémentaires suivants sont disponibles :
- Groupe Defend_Banners_Override : permet aux administrateurs d’ajouter des utilisateurs spécifiques pour lesquels des bannières s’afficheront même lorsque Defend est en mode silencieux. Cette fonctionnalité permet aux administrateurs informatiques de tester une fonctionnalité de Defend et de former les utilisateurs à leur propre rythme.
- Groupe Defend_Graph_Users : groupe exclusivement fondé sur l’API Graph, utilisé lors des déploiements de test (POV) pour lesquels les règles de flux de messagerie SMTP ne sont pas activées. Toutes les fonctionnalités de Defend sont exécutées via l’API Graph de Microsoft pour les utilisateurs de ce groupe.
| Règle de flux de messagerie | Action |
|---|---|
| Defend Add Internal Header* | Cette règle permet aux administrateurs de choisir de conserver les bannières et les liens réécrits lorsqu’ils transfèrent un e-mail interne à un autre utilisateur de Defend. Cette règle ne s’appliquera que si l’option Conserver les bannières lors des transferts internes est activée dans la console Defend. |
| Defend Add Outbound Header* | Cette règle ajoute un en-tête spécifique à Defend afin d’indiquer la direction du message à la plateforme Defend. |
| Defend Add Domain Header* | Cette règle ajoute un en-tête spécifique à Defend permettant d’attribuer le message à un locataire. |
| Defend Disable ATP Dynamic Scanning | Cette règle désactive l’analyse de protection avancée contre les menaces (ATP) sur les pièces jointes lors de leur envoi vers Defend. Elle ne contourne pas l’ATP. Les exclusions garantissent que l’ATP reste active lorsque l’e-mail est renvoyé à Microsoft 365 depuis Defend. |
| Defend Banner Active Override | En mode silencieux, cette règle ajoute un en-tête spécifique pour les utilisateurs figurant dans un groupe de contournement, activant les bannières pour ce groupe uniquement. |
| Incoming Emails via Defend | Pour les organisations externes utilisant Defend, des exceptions spécifiques permettent d’empêcher les boucles de routage. Un identifiant secret partagé est ajouté dans l’en-tête sous forme d’authentification. |
| Internal Emails via Defend | Cette règle achemine les e-mails internes vers Defend. Cette fonctionnalité permet à Defend de supprimer toutes les bannières HTML et les réécritures de liens ajoutées précédemment au fil de discussion. Cette règle définit l’en-tête « X-Egress-Defend » avec les valeurs pour « SK », « Domain » et « Direction ». |
| Outgoing Emails via Defend | Cette règle achemine les e-mails sortants vers Defend. Cette fonctionnalité permet à Defend de supprimer toutes les bannières HTML ajoutées au fil de discussion. |
| Defend Microsoft Spam | Cette règle conserve le niveau de confiance de courrier indésirable attribué par Microsoft à l’origine au message. |
| Defend Microsoft Strong Spam | Cette règle conserve le niveau de confiance de courrier indésirable attribué par Microsoft à l’origine au message. |
| Defend Microsoft Not Spam | Cette règle conserve le niveau de confiance de courrier indésirable attribué par Microsoft à l’origine au message. |
| Defend Remove Sk Header* | Cette règle empêche la valeur de « X-Egress Defend-Sk » de quitter l’organisation. |
| Defend Quarantine | Cette règle envoie les e-mails que Defend a identifiés comme à risque élevé dans le dossier de quarantaine de Microsoft. |
*Règles héritées de Defend qui peuvent ne pas s’afficher pour les nouveaux déploiements.
Dans la section Inscription à l’application, nous détaillons les autorisations de manière granulaire, en listant chaque autorisation avec sa justification et en précisant ce que nous demandons.
| Inscription à l’application | Autorisations requises | Justification |
|---|---|---|
| User Analysis (Analyse des utilisateurs) |
|
Permet de répertorier les utilisateurs et les groupes d’une organisation et d’analyser leur historique de messagerie afin d’accroître l’efficacité du système. |
| Fonctionnalités administrateur |
|
Permet aux administrateurs de consulter les e-mails dans la console Defend et de traiter les e-mails d’hameçonnage dangereux dans les boîtes de réception. |
| Egress ESI OpenID |
|
Les autorisations OpenID sont des étendues d’authentification génériques qui permettent à Defend d’authentifier les utilisateurs, d’accéder à leurs informations d’identité de base et de maintenir un accès persistant afin d’offrir une expérience utilisateur fluide d’une session à l’autre. |
| Intégration de KnowBe4* |
|
Cet inscription à l’application gère la phase initiale d’intégration et nécessite un accès en lecture pour valider votre domaine et commencer, ainsi que les étendues d’authentification de base étendues requises pour la connexion initiale et la vérification de l’utilisateur. |
| Déploiement de KnowBe4* |
|
Cette inscription à l’application principal est destinée au Deployment center. Il nécessite un accès en écriture pour configurer le flux de messagerie, crée crée les règles de flux de messagerie et les connecteurs dans Microsoft Exchange pour Defend, gère les groupes de traitement nécessaires, interroge et vérifie tous les utilisateurs pour les politiques de protection, et permet active l’approvisionnement SCIM. |
| Sécurité de la collaboration KnowBe4 |
|
Activez Defend pour surveiller Microsoft Teams contre les menaces et fournir des données dans le portail d’administration.
|
*Ces enregistrements d’application ne sont requis que pendant la durée du déploiement de Defend et peuvent être supprimés une fois l’installation terminée.
Console Defend
Une fois le déploiement terminé, vous pouvez implémenter les fonctionnalités de Defend au sein de votre organisation en ajoutant tous les utilisateurs requis dans le groupe d’utilisateurs Defend de Microsoft 365. Vous aurez alors accès à la console Defend.
La console comprend les pages suivantes :
- Tableau de bord
- Le tableau de bord offre une vue d’ensemble des flux d’e-mails détectés par Defend. Les informations du tableau de bord sont présentées sous forme de graphiques et de diagrammes faciles à lire.
- Pour en savoir plus, consultez l’article Defend : tableau de bord.
- E-mails récents
- La page E-mails récents permet aux administrateurs de consulter et d’analyser les e-mails traités par Defend.
- Pour en savoir plus, consultez l’article Defend : e-mails récents.
- Boîte de réception des abus
- La page Boîte de réception des abus affiche tous les e-mails envoyés à cette boîte ainsi que l’état de leur analyse.
- Pour en savoir plus, consultez l’article Defend : automatisation de la boîte de réception des abus.
- Liste d’autorisation ou de refus
- Ces listes peuvent préciser les actions à entreprendre lorsqu’une adresse e-mail, un domaine ou une adresse IP spécifique envoie un e-mail à un utilisateur de votre organisation.
- Pour en savoir plus, consultez l’article Defend : listes d’autorisation ou de refus.
- Notifications d’événement
- Des notifications d’événement peuvent être utilisées pour déclencher des notifications d’administrateur lorsque des actions spécifiques se produisent.
- Pour en savoir plus, consultez l’article Defend : notifications d’événement.
- Paramètres
- La page des paramètres permet aux administrateurs de personnaliser Defend selon les besoins de l’organisation.
- Pour en savoir plus, consultez l’article Defend : paramètres.
- Réécriture ou décodage d’URL
- Ajoutez des exceptions pour que Defend ne réécrive plus ces URL. Utilisez l’outil de décodage pour afficher la forme d’origine des URL réécrites par Defend.
- Pour en savoir plus, consultez les articles Defend : exceptions de réécriture d’URL et Defend : décodage d’URL.
- Gestion des utilisateurs
- La page de gestion des utilisateurs vous permet d’ajouter, de modifier et de supprimer des administrateurs pour Defend.
- Pour en savoir plus, consultez l’article Defend : gestion des utilisateurs.
- Journal d’audit
- Consultez les modifications apportées à votre console Defend par tous les administrateurs.











