
Ce référentiel documente comment le déploiement de Microsoft Defender pour point de terminaison sur un appareil Windows 11, y compris l'intégration via un script local, l'activation de la découverte d'appareils, la configuration de la détection Log4j2 (CVE-2021-44228) et la validation des flux de travail de réponse aux incidents.
Ce dépôt documente le déploiement de Microsoft Defender pour point de terminaison sur un appareil Windows 11, y compris l’intégration via un script local, l’activation de la découverte des appareils, la configuration de la détection Log4j2 (CVE-2021-44228) et la validation des workflows de réponse aux incidents.
Fonctionnalités clés
✅ Intégration par script local pour Windows 10/11
🔍 Configuration standard de la découverte des appareils
🧨 Détection de la vulnérabilité Log4j2
📈 Validation des alertes et réponse aux incidents
📋 Workflow de correction à l’aide des outils Defender
Objectifs du projet
✔️ Déployer Microsoft Defender pour point de terminaison dans un environnement Windows 10/11.
✔️ Configurer la découverte des appareils et les capacités de détection des menaces.
✔️ Activer la détection de la vulnérabilité Log4j2 (CVE-2021-44228).
✔️ Valider le déploiement via des scénarios de détection de test.
✔️ Établir des workflows de réponse aux incidents.
Configuration système requise
✔️ Windows 11 Pro/Entreprise (dernières mises à jour appliquées)
✔️ Licence Microsoft 365 E3/E5 ou Microsoft Defender pour point de terminaison Plan 1/2
✔️ Privilèges d’administration sur les appareils cibles
✔️ Connectivité réseau aux services cloud Microsoft
Autorisations requises
✔️ Administrateur général ou administrateur de la sécurité dans Microsoft 365
✔️ Droits d’administrateur local sur les appareils Windows 11
✔️ Accès au portail Microsoft 365 Defender
*Phase 1 : Configuration et paramétrage initiaux
1.1 Accéder au portail Microsoft 365 Defender
✅ Accédez à https://security.microsoft.com
✅ Connectez-vous avec des informations d’identification administratives
✅ Vérifiez les licences et la disponibilité du service
1.2 Configurer les paramètres de découverte des appareils
Accédez à la découverte des appareils :
✅ Paramètres → Points de terminaison → Découverte des appareils
Configurez la découverte standard :
✅ Sélectionnez l’option « Découverte standard »
✅ Activez la découverte des appareils réseau
✅ Définissez la fréquence de découverte sur les paramètres recommandés
✅ Configurez les informations d’identification réseau si nécessaire
✅ Enregistrer la configuration :
✅ Appliquez les paramètres et attendez la confirmation
✅ Vérifiez que le périmètre de découverte couvre les segments réseau cibles
1.3 Activer la détection Log4j2
Accédez aux fonctionnalités avancées :
✅ Paramètres → Points de terminaison → Fonctionnalités avancées
Activez la détection CVE-2021-44228 :
❌ Activez « Indicateurs réseau personnalisés » sur ON
❌ Activez « Réponse en direct » pour les investigations avancées
❌ Activez « Enquête et correction automatisées »
Configurez les règles de détection :
✅ Accédez à Repérage → Repérage avancé
✅ Vérifiez que les requêtes de détection Log4j2 sont actives
✅ Personnalisez la sensibilité de détection si nécessaire
Phase 2 : Processus d’intégration des appareils
2.1 Générer le script d’intégration
Accédez à la section d’intégration :
✅ Paramètres → Points de terminaison → Gestion des appareils → Intégration
Sélectionnez la méthode de déploiement :
✅ Choisissez « Script local » comme méthode de déploiement
✅ Sélectionnez Windows 10/11 comme système d’exploitation
✅ Cliquez sur « Télécharger le package d’intégration »
Détails du script :
✔️ Nom du fichier : GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ Contient une configuration unique propre à l’organisation
✔️ Valable 30 jours à compter de la génération
2.2 Déployer le script sur l’appareil Windows 11
Préparez l’appareil cible :
powershell # Ouvrez une invite de commandes élevée en tant qu’administrateur
cd C:\Chemin\Vers\Script
Exécutez le script d’intégration :
cmd # Exécutez le script d’intégration GatewayWindowsDefenderATPOnboardingScript.cmd
Vérifiez l’état du service :
powershell # Vérifiez le service Windows Defender ATP Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 Valider l’intégration de l’appareil
Vérifiez l’état de l’appareil dans le portail :
✔️ Accédez à Ressources → Appareils
✔️ Localisez l’appareil Windows 10/11 nouvellement intégré
✔️ Vérifiez que l’état indique « Actif » comme ci-dessous

✔️ Confirmez que l’horodatage de la dernière connexion est récent
Validation des informations de l’appareil :
✔️ Le nom de l’ordinateur correspond à l’appareil cible
✔️ Le système d’exploitation indique Windows 11
✔️ Le niveau de risque initial indique « Moyen » (en raison du script testé exécuté)

✔️ Statut d’intégration : « Intégré avec succès »
Phase 3 : Test de détection et validation
3.1 Créer un script de détection de test
Créez un script PowerShell pour simuler une activité suspecte :
"powershell# Enregistrez sous TestDetection.ps1
Write-Host "Démarrage du test de détection MDE..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "Exécution de la commande de test : $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Fichier de test téléchargé dans : $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Test de téléchargement terminé avec le comportement attendu" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Test d’accès au registre terminé" -ForegroundColor Green } catch { Write-Host "Le test de registre a rencontré des restrictions attendues" -ForegroundColor Yellow }
Write-Host "Test de détection MDE terminé. Vérifiez le portail Microsoft 365 Defender pour les alertes." -ForegroundColor Cyan "
*3.2 Exécuter le test de détection
Exécutez le script de test :
powershell # Ouvrez PowerShell en tant qu’administrateur
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1
Test en ligne de commande alternatif :
cmd # Test simple en ligne de commande pour la détection echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt
3.3 Surveiller la génération d’alertes Délai prévu : les alertes apparaissent généralement sous 5 à 15 minutes Étapes de surveillance :
✔️ Gardez le portail Microsoft 365 Defender ouvert
✔️ Actualisez la page des incidents périodiquement
✔️ Recherchez les nouvelles alertes liées à l’appareil de test
4.1 Accéder aux incidents et aux alertes
Accédez à l’interface d’investigation :
❌ Investigation et réponse → Incidents et alertes → Incidents
Localisez l’alerte de test :
❌ Filtrez par nom d’appareil concerné
❌ Triez par « Heure de la dernière mise à jour » (plus récent en premier)
❌ Recherchez les incidents de gravité « Faible » ou « Moyenne »
4.2 Développer et examiner les détails de l’alerte
Examen des informations de l’alerte :
❌ Titre de l’alerte : notez le nom de la détection
❌ Niveau de gravité : généralement Faible/Moyen pour un test
❌ Catégorie : activité suspecte ou comportement suspect
❌ Source : Microsoft Defender pour point de terminaison
❌ Ressources concernées : appareil Windows 10/11 cible
Analyse détaillée :
❌ Cliquez sur l’incident → Développez les détails de l’alerte
✔️ Examinez la chronologie des événements
✔️ Examinez l’arborescence des processus
✔️ Vérifiez les indicateurs de fichier et réseau
✔️ Analysez les schémas comportementaux

4.3 Étapes d’investigation
Investigation de l’appareil :
✔️ Cliquez sur le nom de l’appareil concerné
✔️ Examinez la chronologie de l’appareil
✔️ Vérifiez les processus en cours
✔️ Examinez les connexions réseau récentes
Analyse des processus :
✔️ Identifiez les processus parents et enfants
✔️ Examinez les arguments de ligne de commande
✔️ Vérifiez la réputation et la prévalence du processus
Analyse des fichiers (le cas échéant) :
✔️ Examinez les propriétés du fichier
✔️ Vérifiez la réputation du hachage du fichier
✔️ Examinez l’analyse comportementale du fichier
*Phase 5 : Actions de correction et de réponse
5.1 Actions de réponse disponibles
Actions au niveau de l’appareil :
✔️ Isolez l’appareil du réseau
✔️ Exécutez une analyse antivirus (illustrée ci-dessous)

✔️ Collectez le package d’investigation
✔️ Lancez une session de réponse en direct
Actions au niveau du fichier :
✔️ Mettez en quarantaine les fichiers suspects
✔️ Bloquez l’exécution du fichier
✔️ Ajoutez à la liste des indicateurs
✔️ Soumettez pour analyse approfondie
*5.2 Tester le processus de correction
Accusez réception de l’alerte :
✔️ Passez le statut de « Nouveau » à « En cours » comme ci-dessous

✔️ Attribuez à l’analyste de sécurité
✔️ Ajoutez des notes d’investigation
***Simulez une action de réponse :
Actions → Exécuter l’analyse antivirus → Confirmer

Documentez les conclusions :
✔️ Classification : Test/Faux positif
✔️ Cause racine : Test de sécurité autorisé
✔️ Résolution : Aucune action requise
✔️ Statut : Résolu
5.3 Clôturer l’incident
Dernières étapes :
✔️ Mettez à jour la classification de l’incident
✔️ Définissez la détermination sur « Test de sécurité »
✔️ Ajoutez des notes de clôture
✔️ Passez le statut à « Résolu »
Phase 6 : Validation et documentation
6.1 Liste de vérification de validation du déploiement
✔️ Appareil Windows 11 intégré avec succès
✔️ Appareil visible dans le portail MDE avec le statut « Actif »
✔️ Découverte standard configurée et opérationnelle
✔️ Capacités de détection Log4j2 activées
✔️ Script de détection de test exécuté avec succès
✔️ Alerte générée et visible dans la file d’attente des incidents
✔️ Investigation de l’alerte terminée
✔️ Actions de réponse testées et documentées
6.2 Configuration post-déploiement
Affinez les règles de détection :
✔️ Ajustez la sensibilité en fonction de l’environnement
✔️ Configurez des indicateurs personnalisés si nécessaire
✔️ Mettez en place des actions de réponse automatisées
Établissez des procédures de surveillance :
✔️ Configurez des règles de notification d’alerte
✔️ Mettez en place des contrôles d’intégrité réguliers des appareils
✔️ Implémentez des workflows de réponse aux incidents
*Guide de dépannage
Problèmes d’intégration courants Problème : Le script d’intégration échoue
Solution :
Problème : L’appareil n’apparaît pas dans le portail
Solution :
Problème : Aucune alerte de test générée Solution :
Considérations de sécurité Bonnes pratiques
Sécurité réseau : ❌ Assurez une communication chiffrée vers le cloud Microsoft
❌ Configurez les règles de pare-feu pour les points de terminaison requis
❌ Surveillez les erreurs de validation de certificat
Contrôle d’accès :
❌ Implémentez un accès de moindre privilège
❌ Utilisez des autorisations basées sur les rôles
❌ Activez l’authentification multifacteur
Protection des données :
❌ Examinez les stratégies de collecte de données
❌ Configurez les paramètres de conservation des données
❌ Assurez la conformité avec les réglementations
Conclusion Ce déploiement démontre avec succès :
❌ Processus complet d’intégration MDE pour Windows 10/11
❌ Configuration appropriée des capacités de détection
❌ Workflow fonctionnel de génération d’alertes et d’investigation
❌ Procédures efficaces de réponse aux incidents
L’environnement est désormais prêt pour les opérations de surveillance de la sécurité et de détection des menaces en production.
Prochaines étapes
Déploiement à l’échelle :
❌ Planifiez le déploiement sur d’autres appareils
❌ Implémentez le déploiement par stratégie de groupe ou Intune
❌ Configurez des processus d’intégration automatisés
*Améliorer la surveillance :
❌ Mettez en place des requêtes de repérage personnalisées
❌ Configurez des règles d’investigation automatisées
❌ Implémentez des flux de renseignement sur les menaces
*Formation de l’équipe :
❌ Réalisez une formation sur la réponse aux incidents
❌ Établissez des procédures d’escalade
❌ Créez des playbooks pour les scénarios courants