Découvertes Microsoft Defender
Cyberwatch est capable de lister et superviser l’ensemble des actifs protégés par Microsoft Defender for Endpoint en interrogeant l’API Microsoft Defender.
Pour chaque actif détecté, la découverte remonte les informations disponibles dans Microsoft Defender (nom de la machine, système d’exploitation, adresse, etc.) ainsi que la liste des logiciels qui y sont installés.
La supervision des actifs Microsoft Defender est effectuée à partir des données exposées par l’API Microsoft Defender. Cyberwatch peut lister les logiciels détectés et consulter les informations de l’actif, mais ne peut pas déployer de correctifs sur ces actifs.
Configurer les accès API
Dans un premier temps, vous devez créer, à partir de la console Azure, une nouvelle inscription d’application.
Pour fonctionner, l’intégration de Cyberwatch avec Microsoft Defender nécessite que votre application possède les permissions suivantes sur l’API WindowsDefenderATP (Microsoft Defender for Endpoint) :
- Machine.Read.All
- Software.Read.All
Notez que ces permissions nécessitent un consentement d’administrateur pour être appliquées.
De retour sur la page de l’inscription d’application, vous pouvez créer depuis Certificats & secrets un secret client.
Les 3 informations réunies, vous pourrez créer dans Cyberwatch, menu Identifiants enregistrés, des identifiants de type Microsoft Azure.
Créer la découverte
- Aller dans le menu Découvertes, et cliquer sur Ajouter. Dans la partie Infrastructure locale, cliquer sur Microsoft Defender
- Saisir le nom donné au scan de découverte
- Sélectionner les éventuels groupes associés au scan
- Sélectionner la source du scan (le scanner Cyberwatch qui lancera l’opération)
- Sélectionner dans Identifiants le compte Microsoft Defender précédemment enregistré
- Sélectionner Connexion sans-agent Microsoft Defender dans Enregistrement automatique si vous souhaitez enregistrer automatiquement les actifs découverts
- Définir une période. La valeur par défaut 0 jour aura pour effet de lancer le scan une seule fois
- Cliquer sur Confirmer
À sa création, la découverte sera immédiatement lancée en tâche de fond. L’état de la découverte est consultable depuis le menu Découvertes.
Les actifs Microsoft Defender nouvellement supervisés se trouvent dans le menu des actifs.