Ce référentiel documente comment le déploiement de Microsoft Defender pour point de terminaison sur un appareil Windows 11, y compris l'intégration via un script local, l'activation de la découverte d'appareils, la configuration de la détection Log4j2 (CVE-2021-44228) et la validation des flux de travail de réponse aux incidents.
Ce dépôt documente le déploiement de Microsoft Defender pour point de terminaison sur un appareil Windows 11, y compris l’intégration via un script local, l’activation de la découverte des appareils, la configuration de la détection Log4j2 (CVE-2021-44228) et la validation des workflows de réponse aux incidents.
Fonctionnalités clés
✅ Intégration par script local pour Windows 10/11
🔍 Configuration standard de la découverte des appareils
🧨 Détection de la vulnérabilité Log4j2
📈 Validation des alertes et réponse aux incidents
📋 Workflow de correction à l’aide des outils Defender
Objectifs du projet
✔️ Déployer Microsoft Defender pour point de terminaison dans un environnement Windows 10/11.
✔️ Configurer la découverte des appareils et les capacités de détection des menaces.
✔️ Activer la détection de la vulnérabilité Log4j2 (CVE-2021-44228).
✔️ Valider le déploiement via des scénarios de détection de test.
✔️ Établir des workflows de réponse aux incidents.
Configuration système requise
✔️ Windows 11 Pro/Entreprise (dernières mises à jour appliquées)
✔️ Licence Microsoft 365 E3/E5 ou Microsoft Defender pour point de terminaison Plan 1/2
✔️ Privilèges d’administration sur les appareils cibles
✔️ Connectivité réseau aux services cloud Microsoft
Autorisations requises
✔️ Administrateur général ou administrateur de la sécurité dans Microsoft 365
✔️ Droits d’administrateur local sur les appareils Windows 11
✔️ Accès au portail Microsoft 365 Defender
*Phase 1 : Configuration et paramétrage initiaux
1.1 Accéder au portail Microsoft 365 Defender
✅ Accédez à https://security.microsoft.com
✅ Connectez-vous avec des informations d’identification administratives
✅ Vérifiez les licences et la disponibilité du service
1.2 Configurer les paramètres de découverte des appareils
Accédez à la découverte des appareils :
✅ Paramètres → Points de terminaison → Découverte des appareils
Configurez la découverte standard :
✅ Sélectionnez l’option « Découverte standard »
✅ Activez la découverte des appareils réseau
✅ Définissez la fréquence de découverte sur les paramètres recommandés
✅ Configurez les informations d’identification réseau si nécessaire
✅ Enregistrer la configuration :
✅ Appliquez les paramètres et attendez la confirmation
✅ Vérifiez que le périmètre de découverte couvre les segments réseau cibles
1.3 Activer la détection Log4j2
Accédez aux fonctionnalités avancées :
✅ Paramètres → Points de terminaison → Fonctionnalités avancées
Activez la détection CVE-2021-44228 :
❌ Activez « Indicateurs réseau personnalisés » sur ON
❌ Activez « Réponse en direct » pour les investigations avancées
❌ Activez « Enquête et correction automatisées »
Configurez les règles de détection :
✅ Accédez à Repérage → Repérage avancé
✅ Vérifiez que les requêtes de détection Log4j2 sont actives
✅ Personnalisez la sensibilité de détection si nécessaire
Phase 2 : Processus d’intégration des appareils
2.1 Générer le script d’intégration
Accédez à la section d’intégration :
✅ Paramètres → Points de terminaison → Gestion des appareils → Intégration
Sélectionnez la méthode de déploiement :
✅ Choisissez « Script local » comme méthode de déploiement
✅ Sélectionnez Windows 10/11 comme système d’exploitation
✅ Cliquez sur « Télécharger le package d’intégration »
Détails du script :
✔️ Nom du fichier : GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ Contient une configuration unique propre à l’organisation
✔️ Valable 30 jours à compter de la génération
2.2 Déployer le script sur l’appareil Windows 11
Préparez l’appareil cible :
powershell # Ouvrez une invite de commandes élevée en tant qu’administrateur
cd C:\Chemin\Vers\Script
Exécutez le script d’intégration :
cmd # Exécutez le script d’intégration GatewayWindowsDefenderATPOnboardingScript.cmd
Vérifiez l’état du service :
powershell # Vérifiez le service Windows Defender ATP Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 Valider l’intégration de l’appareil
Vérifiez l’état de l’appareil dans le portail :
✔️ Accédez à Ressources → Appareils
✔️ Localisez l’appareil Windows 10/11 nouvellement intégré
✔️ Vérifiez que l’état indique « Actif » comme ci-dessous
✔️ Confirmez que l’horodatage de la dernière connexion est récent
Validation des informations de l’appareil :
✔️ Le nom de l’ordinateur correspond à l’appareil cible
✔️ Le système d’exploitation indique Windows 11
✔️ Le niveau de risque initial indique « Moyen » (en raison du script testé exécuté)
✔️ Statut d’intégration : « Intégré avec succès »
Phase 3 : Test de détection et validation
3.1 Créer un script de détection de test
Créez un script PowerShell pour simuler une activité suspecte :
"powershell# Enregistrez sous TestDetection.ps1
Write-Host "Démarrage du test de détection MDE..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "Exécution de la commande de test : $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Fichier de test téléchargé dans : $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Test de téléchargement terminé avec le comportement attendu" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Test d’accès au registre terminé" -ForegroundColor Green } catch { Write-Host "Le test de registre a rencontré des restrictions attendues" -ForegroundColor Yellow }
Write-Host "Test de détection MDE terminé. Vérifiez le portail Microsoft 365 Defender pour les alertes." -ForegroundColor Cyan "
*3.2 Exécuter le test de détection
Exécutez le script de test :
powershell # Ouvrez PowerShell en tant qu’administrateur
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1