Contactez-nous

Nous sommes là pour répondre à toutes vos questions. Veuillez remplir le formulaire ci-dessous et nous vous répondrons dans les plus brefs délais.

microsoft defender for cloud apps

Proof Of Concept : La puissance de Microsoft Defender pour les applications cloud

by | 2023

Microsoft Defender pour les APP Cloud

 

Dans l’ère numérique actuelle, une multitude d’entreprises franchissent le pas vers le cloud. Ce grand mouvement signifie qu’elles doivent établir des stratégies solides pour sécuriser leurs applications et données cloud, soutenues par des outils de sécurité efficaces. En tête de liste pour accomplir cette tâche ? Le Courtier d’Accès Sécurité Cloud, ou CASB – avec Microsoft Defender pour les applications Cloud qui se distingue comme un élément clé de la suite Microsoft 365 XDR. Mais, avant de plonger dans les détails de cet outil puissant, décomposons ce qu’est un CASB et pourquoi il est essentiel pour la sécurité du cloud.

QU’est ce qu’une courtier d’acces securite cloud (CASB)?

Un courtier d’accès sécurisé au cloud agit comme un point de contrôle entre les utilisateurs de l’entreprise et les fournisseurs de services cloud. Les CASB gèrent diverses tâches de sécurité, telles que la vérification des identités des utilisateurs, le chiffrement des données, la détection de logiciels malveillants, et plus encore. Pensez à un CASB comme à un garde de sécurité pour les services cloud. Son travail consiste à surveiller l’utilisation des applications cloud, à détecter les menaces potentielles et à s’assurer que les entreprises gèrent correctement les données.

cloud access security broker phone
Cloud security access Broker [1]

Key Benefits of CASBs

Les CASB offrent plusieurs avantages en matière de sécurité pour les entreprises, les aidant à réduire les risques, à établir des règles pour les applications et les appareils, et à suivre les réglementations importantes. Voici les cinq piliers fondamentaux d’un CASB [2]:

    • Evaluation et gestion du Shadow IT : les CASB révèlent toutes les applications cloud utilisées, que l’entreprise en soit consciente ou non.

    • Contrôle fin du Cloud : les entreprises peuvent gérer de près l’utilisation du cloud, en décidant qui utilise quelles applications et comment.

    • Prévention de la perte de données (DLP) : les CASB peuvent établir des règles qui arrêtent le partage de données non autorisé.

    • Visibilité du risque : les CASB permettent aux entreprises d’évaluer le risque des applications non sanctionnées et de prendre des décisions d’accès en conséquence.

    • Prévention des menaces : ils peuvent identifier des applications à risque ou un comportement utilisateur inhabituel et remédier automatiquement aux menaces, limitant ainsi le risque pour une organisation.

Comment fonctionne un casb?

Les CASB utilisent une approche en trois étapes pour offrir une visibilité sur les applications et protéger les données de l’entreprise

  • Découverte : identifie toutes les applications cloud utilisées ainsi que les employés affiliés.
  • Classification : évalue chaque application, identifie ses données et calcule un facteur de risque.
  • Remédiation : crée une politique sur mesure pour l’entreprise en fonction de ses besoins de sécurité. À partir de là, le CASB identifie et remédie à toutes les menaces ou violations entrantes.

Compte tenu de leurs capacités, les CASB sont des outils essentiels pour les entreprises souhaitant sécuriser leurs données et applications cloud. L’un des outils leaders dans cet espace est Microsoft Defender pour les Applications Cloud.

APERÇU de Microsoft Defender POUR APPS CLOUD

Dans les environnements de travail hybrides, les applications en tant que service (SaaS) sont devenues une norme, et protéger les applications SaaS ainsi que les données importantes qu’elles stockent représente un grand défi pour les organisations. La dépendance croissante envers les applications, couplée à l’accès à distance aux ressources de l’entreprise, a ouvert de nouveaux vecteurs pour les menaces cybernétiques. Pour combattre ces attaques de manière efficace, les équipes de sécurité ont besoin d’une approche qui protège leurs données au sein des applications cloud au-delà du champ d’application traditionnel des courtiers en sécurité d’accès au cloud (CASBs).

diagram of the defender for cloud app pillars phone
Diagram of the Defender for Cloud App pillars [3]
Microsoft Defender pour les Applications Cloud offre une protection complète pour les applications SaaS, vous aidant à surveiller et à protéger vos données d’application cloud dans les domaines fonctionnels suivants :

    • Fonctionnalités CASB : Cela inclut des fonctionnalités telles que la découverte de Shadow IT, l’aperçu de l’utilisation des applications cloud, les défenses contre les menaces natives du cloud, et les outils pour la protection des informations et les évaluations de conformité.
    • Gestion de la Posture de Sécurité SaaS (SSPM) : Cela permet aux équipes de sécurité d’affiner et d’améliorer la posture de sécurité cloud d’une organisation.
    • Protection Avancée contre les Menaces : Intégrée dans la suite de Détection et Réponse Étendue (XDR) de Microsoft, cela fournit une visibilité étendue et des contre-mesures efficaces contre les cyber-attaques sophistiquées tout au long de leur cycle de vie.
    • Protection d’Application à Application : Conçue pour les applications activées par OAuth, cette fonctionnalité assure la sécurité pour les applications qui ont des permissions d’accéder aux données essentielles et aux ressources.

Microsoft Defender for Cloud Apps POC

Objective of the POC

To assess the efficacy of Microsoft Defender for Cloud Apps in the context of small to medium-sized businesses (SMEs), we at Windfiel decided to conduct this proof of concept (POC) and share the results subsequently. This POC will center around three key areas :

    • Visibility : Microsoft Defender for Cloud Apps will be used to gain visibility into cloud app usage, including who is accessing apps, where they are accessing them from, and what data is being stored and shared.
    • Threat detection and prevention : Microsoft Defender for Cloud Apps will be used to detect and prevent threats, such as data exfiltration, malware, and phishing attacks.
    • Compliance reporting : Microsoft Defender for Cloud Apps will be used to generate reports on cloud app usage and data protection, which can help SMEs comply with regulations.

Configuration du POC

Environnement :  Les tests sont effectués dans un environnement de test dédié sur la plateforme en ligne de Microsoft Defender (https://security.microsoft.com).

Configuration et Paramètres :

    • Licence : Nous utilisons la licence E5 de Microsoft 365. Cette licence nous permet d’utiliser tous les outils de Microsoft Defender, ce qui la rend idéale pour notre application et pour les petites et moyennes entreprises.
    • Intégration d’Application SaaS : Intégrer différentes applications en ligne avec Microsoft Defender pour les Applications Cloud est une partie clé de notre configuration. Sans cette connexion, nous ne recevrons pas d’alertes de ces applications. Pour configurer cela :
      1. Naviguez vers : Paramètres > Applications Cloud > Application connectée > connecteur d’application.
      2. Sélectionnez connecter une application.
cloud app connect phone
Cloud app Connect
    • Intégration avec Microsoft Defender pour le Point de Terminaison : Une autre étape essentielle de notre configuration est le lien avec Microsoft Defender pour le Point de Terminaison. Si une application cloud découverte est identifiée comme risquée puis classée comme non autorisée, cet outil peut la bloquer immédiatement directement sur le poste de travail de l’utilisateur. Pour activer cela :
      1. Allez à : Paramètres > Applications Cloud > Découverte Cloud.
      2. Choisissez Microsoft Defender pour le Point de Terminaison.
      3. Cocher la case pour Appliquer l’accès à l’application pour bloquer les applications étiquetées comme non approuvées
integration with microsoft defender for endpoint phone
Integration with Microsoft Defender for Endpoint

    Scénarii de Test

    Dans le contexte de l’amélioration de la sécurité pour les PME et de la capitalisation sur les capacités de Microsoft Defender pour les Applications Cloud, nous avons stratégiquement identifié des scénarios de risque spécifiques pour évaluation. Ces scénarios servent de plan pour nos tests. Notre objectif est d’évaluer l’efficacité de Microsoft Defender pour les Applications Cloud dans l’atténuation de ces risques potentiels. Le champ d’application de nos tests a été délibérément réduit pour se concentrer sur les politiques les plus critiques et pertinentes pour l’environnement des PME. 

    N.B. : Notre attention principale a été portée sur les tests liés aux intégrations de Microsoft 365. Cependant, nous avons également mené des tests avec d’autres outils SaaS une fois intégrés, et les résultats étaient tout aussi concluants.

    Dans cette section, nous concentrerons principalement nos tests sur les trois aspects suivants de Microsoft Defender pour les Applications Cloud : Shadow IT, Protection contre les Menaces et Protection des Informations. Ci-dessous, vous trouverez une représentation visuelle de l’interface du produit.

    microsoft defender for cloud apps policy management interface phone
    microsoft defender for cloud apps policy management interface

      Shadow IT

      Test 1 : Nouvelle application à fort volume.

        • Description : Alerte en cas de découverte de nouvelles applications avec un trafic total quotidien supérieur à XX Mo.
        • Risque : Les applications non détectées pourraient être malveillantes, non sécurisées ou non conformes aux politiques de l’entreprise. Cela pourrait exposer l’entreprise à des menaces de sécurité telles que des violations de données, des intrusions ou des attaques de malware. L’utilisation non contrôlée des ressources réseau pourrait également dégrader les performances du réseau.

      Test 2 : Nouvelle application risquée.

        • Description : Alerte lorsqu’une nouvelle application est découverte avec un score de risque inférieur à 6.
        • Risque : L’utilisation d’applications risquées sans détection peut exposer l’entreprise à des violations de données, des non-conformités réglementaires, une perte de réputation de l’entreprise, ou la facilitation potentielle d’activités malveillantes comme le spam ou les attaques DDoS.

      Détection des Menaces

      Test 1 : Multiples tentatives de connexion échouées.

        • Description : Alerte lorsqu’un utilisateur unique tente de se connecter à une application unique et échoue plus de 3 fois en 5 minutes.
        • Risque : Si non détecté, l’entreprise est vulnérable à des attaques par force brute ou des tentatives d’accès non autorisées, ce qui pourrait conduire à des violations de données, au vol d’informations sensibles, à des perturbations opérationnelles et à des conséquences réputationnelles ou financières importantes.

      Test 2 : Téléchargement massif par un seul utilisateur.

        • Description : Alerte lorsqu’un utilisateur unique effectue plus de 5 téléchargements en 1 minute.
        • Risque : Les téléchargements de fichiers inhabituels pourraient indiquer une activité malveillante, un accès non autorisé à des données sensibles, ou un compte utilisateur compromis, pouvant mener à des violations de données, à la perte de propriété intellectuelle, à des non-conformités réglementaires, ou à une perte de confiance parmi les clients et partenaires.

      Protection des Informations

      Test 1 : Code source partagé à l’extérieur.

        • Description : Alerte lorsqu’un fichier contenant du code source est partagé en dehors de votre organisation.
        • Risque : Le partage de code source à l’extérieur peut conduire à la divulgation de propriété intellectuelle, exposer des algorithmes sensibles, ou des configurations spécifiques. Les tiers non autorisés pourraient exploiter toute vulnérabilité dans le code, résultant en des pertes financières potentielles, une réputation endommagée, ou des répercussions légales.

      Test 2 : Activité depuis un pays peu fréquent.

        • Description : Cette politique profile votre environnement et déclenche des alertes lorsque l’activité est détectée depuis un emplacement qui n’a pas été récemment ou jamais visité par l’utilisateur ou par tout utilisateur dans l’organisation. La détection de localisations anormales nécessite une période d’apprentissage initiale de 7 jours, pendant laquelle elle n’alerte pas sur de nouveaux emplacements.
        • Exécution & Résultats

          Shadow IT

          Test 1 : Alerte d’Application à Fort Volume

          Objectif : Déclencher une alerte si de nouvelles applications sont découvertes avec un trafic quotidien dépassant XX Mo.

          Procédure :

            • Naviguez vers : Menu > Applications Cloud > Politiques > Gestion des politiques > Créer une politique de découverte d’application.
            • Sélectionnez le modèle “Nouvelle Application à Fort Volume”.
            • Fournissez un nom pour votre règle et définissez le niveau de gravité souhaité.
            • Ajustez le filtre basé sur le modèle, pour ce test, définissez le seuil de trafic quotidien par exemple à 500 Mo.
            • Choisissez votre méthode de livraison d’alerte, par exemple, par email, et décidez de la fréquence quotidienne des alertes.
          1. Pour une supervision renforcée, vous pouvez également intégrer des actions de gouvernance dans la configuration de votre politique. Cela assure non seulement l’alerte mais aussi la prise de mesures préventives contre les menaces potentielles.
          1. Naviguez vers : Actions de Gouvernance dans la configuration de la politique > Cochez l’option « Marquer l’application comme non approuvée ». Cette action classe les applications qui violent la politique comme non approuvées ou potentiellement nocives.
          1. De plus, pour bloquer ces applications non approuvées, vous devriez activer le lien avec Microsoft Defender pour le Point de Terminaison. Reportez-vous à la configuration du POC mentionnée précédemment pour plus de détails sur cette configuration.

      create cloud apps discovery policy
      create cloud apps discovery policy
      create cloud apps discovery policy
      create cloud apps discovery policy
      cloud apps discovery governance

      Exemple de déploiement : Une fois la politique déclenchée, vous recevrez des alertes à la fois par email et sur le portail : https://security.microsoft.com/incidents

      new high volume app poc
      New high volume discovered app alert
      Test 2 : Nouvelle application risquée

      Objectif : Envoyer une alerte lorsque de nouvelles applications sont découvertes avec un score de risque inférieur à 6.

      Procédure :

        • Naviguez vers : Menu > Applications Cloud > Politiques > Gestion des politiques > Créer une politique de découverte d’application.
        • Choisissez le modèle “Nouvelle Application Risquée”.
        • Spécifiez un nom pour votre règle et définissez le niveau de gravité.
        • Ajustez le filtre, pour ce test, pour déclencher une alerte pour les applications avec un score de risque inférieur à 6.
        • Décidez de votre méthode de livraison d’alerte et de la fréquence quotidienne des alertes. Pour cet exemple, nous l’avons réglé sur 5.

      Exemple de Déploiement : Si une application, par exemple, “Dailymotion” avec un Score de Risque de 5 est détectée, cela déclenche cette règle.

      new risky app
      New risky discovered app alert

       

      Détection des Menaces

      Test 1 : Multiples tentatives de connexion échouées

      Objectif : Détecter de nombreuses tentatives de connexion infructueuses lors d’une seule session, indiquant des tentatives d’intrusion potentielles.

      Procédure :

        • Naviguez vers : Menu > Applications Cloud > Politiques > Gestion des politiques > Détection des menaces.
        • Dans la liste, sélectionnez “Multiples Tentatives de Connexion Échouées”.
        • Ajustez le nom, le niveau de gravité, et la portée selon le besoin.

      Exemple de Déploiement : Après avoir connecté Office 365 dans Application connectée > connecteur d’application > connecter une application, créez une politique personnalisée nommée “multiples tentatives de connexion utilisateur échouées à une application” basée sur le même modèle. Réglez-la pour alerter après 3 tentatives échouées dans les 5 minutes.

      multiple failed logon
      multiple failed login attemps alert

      Test 2 : Téléchargement massif par un seul utilisateur

      Objectif : Alerte pour des motifs de téléchargement de fichiers inhabituels par un utilisateur.

      Procédure :

        • Cette politique est déployée par défaut, pour ajouter des règles personnalisées ou pour en savoir plus, allez à : Menu > Applications Cloud > Politiques > Gestion des politiques > Détection des menaces > Téléchargement massif par un seul utilisateur.
        • Ou vous pouvez créer votre politique personnalisée en utilisant le même modèle. Pour ce faire, naviguez vers : Menu > Applications Cloud > Politiques > Gestion des politiques > Détection des menaces > créer une politique d’activité, puis choisissez le modèle de politique de téléchargement massif.
        • Créez une règle pour alerter quand un seul utilisateur effectue plus de 5 téléchargements en une minute.

      Exemple de Déploiement : Pour un test dans le monde réel, tentez de télécharger un fichier depuis SharePoint 6 fois.​​

      mass download by a single user
      mass download by a single user alert

      Protection des Informations

      Test 1 : Code source partagé à l’extérieur

      Objectif : Alerte lorsqu’un code source est partagé à l’extérieur.

      Procédure :

        • Cette politique est déployée par défaut, pour ajouter des règles personnalisées ou pour en savoir plus, allez à : Menu > Applications Cloud > Politiques > Gestion des politiques > Protection des informations > Code source partagé à l’extérieur.
        • Ou vous pouvez créer votre politique personnalisée en utilisant le même modèle. Pour ce faire, naviguez vers : Menu > Applications Cloud > Politiques > Gestion des politiques > Protection des informations > créer une politique de fichier, puis choisissez le modèle Code source partagé à l’extérieur.

      Exemple de Déploiement : Créez un script Python « Hello World » et envoyez-le à un email personnel via OneDrive, qui est intégré avec Defender pour les Applications Cloud, cela déclenchera immédiatement l’alerte de la politique configurée.

      source code share
      externally shared source code alert

      Test 2 : Activité depuis un pays peu fréquent

      Objectif : Identifier et alerter sur l’activité des utilisateurs provenant de pays ou de régions qui ne sont pas couramment associés aux opérations régulières de l’entreprise. Cela vise à détecter un accès potentiellement non autorisé ou suspect, surtout s’il provient de lieux où l’entreprise n’a pas de présence commerciale connue ou d’employés.

      Procédure : 

        • Cette politique est déployée par défaut mais vous pouvez également créer la vôtre personnalisée à partir de ce modèle en utilisant les mêmes étapes.
        • Pour ajouter des règles personnalisées ou pour en savoir plus, allez à : Menu > Applications Cloud > Politiques > Gestion des politiques > Protection des informations > Activité depuis un pays peu fréquent.

      Exemple de déploiement : Alerte reçue après s’être connecté à Office 365 plusieurs fois depuis un emplacement inhabituel. Pour ce test, nous avons utilisé un VPN.

      activity from infrequent country
      activity from infrequent country alert

      Observations Clés

      Capacités de Détection :

        • Nos tests ont montré que Microsoft Defender pour les Applications Cloud est excellent pour les petites et moyennes entreprises. Il peut identifier et alerter rapidement sur les problèmes de sécurité.
        • Les fonctionnalités de Shadow IT et de Détection des Menaces détectent efficacement les applications non autorisées et les comportements utilisateurs anormaux.
        • Les fonctionnalités de Protection des Informations permettent aux PME de superviser les pratiques de partage de fichiers, en particulier lorsque des fichiers sensibles ou confidentiels sont partagés de manière inappropriée.

      Cependant, pour un contrôle plus raffiné, les entreprises peuvent approfondir les politiques CASB. Une fois la prévention de la perte de données (DLP) de base configurée via compliance.microsoft.com (Purview), CASB offre une couche supplémentaire de protection. Il fournit une approche de surveillance nuancée, des politiques adaptatives et une surveillance intégrée des applications cloud. Essentiellement, tandis que DLP établit les règles de base, CASB améliore la sécurité en analysant les activités de données en temps réel et le contexte, assurant ainsi une protection complète des données pour les PME.

      Capacités d’Intégration :

        • La liaison avec des outils comme Defender for Endpoint augmente la sécurité, particulièrement bénéfique pour les petites entreprises.
        • L’intégration avec UEBA (Analyse Comportementale des Utilisateurs et Entités) fournit une visibilité sur les comportements des utilisateurs, permettant une détection précoce des risques potentiels.
        • La fonctionnalité XDR rationalise la détection des menaces à travers divers secteurs sans le besoin de nombreux outils.

      Convivialité pour les PME :

        • Microsoft Defender pour les Applications Cloud est intuitif et facile à utiliser, même pour ceux qui n’ont pas une grande expérience en informatique. Il se distingue comme un choix de premier plan pour les PME qui s’efforcent d’améliorer leur sécurité en ligne.

      Recommandations

        • Approche Intégrative : Lorsque nous parlons d’une approche intégrative, nous entendons que Microsoft Defender pour les Applications Cloud devrait fonctionner en conjonction avec d’autres outils pour une posture de sécurité complète, par exemple :
          • Azure Active Directory (Azure AD) : Lorsque Microsoft Defender pour les Applications Cloud détecte des motifs d’accès inhabituels, comme un utilisateur qui tente soudainement de se connecter depuis un pays différent, il peut déclencher une alerte. Avec l’intégration à Azure AD, des mesures de sécurité appropriées, telles que le déclenchement d’une authentification multi-facteurs ou le refus immédiat d’accès, peuvent être appliquées pour garantir la sécurité.
          • Microsoft Purview : Purview, utilisant ses capacités de classification des données, peut bloquer les transferts non autorisés de données sensibles vers des applications cloud basés sur des étiquettes telles que « public », « interne » ou « confidentiel ». Lorsqu’intégré avec Defender pour les Applications Cloud, des alertes sur ces transferts non autorisés sont générées pour toute tentative de transfert de données, assurant que les équipes IT et de sécurité sont rapidement informées et peuvent agir rapidement si nécessaire.
          • Defender for Endpoint : Si Defender pour les Applications Cloud classe une application cloud particulière comme non approuv

            ée ou risquée, Defender for Endpoint peut appliquer des politiques pour bloquer l’accès à cette application depuis les appareils de l’entreprise.

        • Découverte et Intégration de Nouvelles Applications : Avec la fonctionnalité de découverte, à mesure que plus d’applications sont détectées et validées, les entreprises doivent être proactives dans leur intégration dans la section ‘applications connectées’ et la mise en place d’un accès conditionnel. Cela garantit que, à mesure que de nouvelles applications cloud sont intégrées dans le pli opérationnel, elles sont automatiquement couvertes par les politiques existantes, assurant une posture de sécurité cohérente.
        • Configurations de Politique Spécifiques aux PME : Les PME peuvent avoir des nuances opérationnelles différentes par rapport aux grandes entreprises. Par exemple, une PME pourrait avoir une dépendance plus élevée à certains outils SaaS pour la GRC (Gestion de la Relation Client) ou la gestion de projet. Ainsi, elles pourraient configurer une politique qui surveille de près les interactions de données avec ces outils, assurant qu’aucune donnée client confidentielle n’est partagée ou exportée de manière inappropriée.
        • Configurations de Politique Adaptatives : Les menaces évoluent, tout comme les entreprises. Il est essentiel de revoir et mettre à jour périodiquement les politiques dans Microsoft Defender pour les Applications Cloud. Cela garantit que les fonctionnalités de l’outil continuent de servir les besoins dynamiques de l’entreprise.
        • Sensibilisation & Formation : Assurez-vous que les employés suivent régulièrement des sessions de formation. Les familiariser avec les politiques de l’entreprise sur l’utilisation des applications et le partage des données minimise les risques et réduit la fréquence des fausses alertes.

      Conclusion

      Dans notre Preuve de Concept (POC) adaptée aux petites et moyennes entreprises (PME), Microsoft Defender pour les Applications Cloud a clairement démontré sa capacité à identifier, alerter et adresser rapidement les menaces de sécurité potentielles. Les scénarios que nous avons mis en lumière—Shadow IT, Détection des Menaces et Protection des Informations—soulignent le rôle essentiel que cet outil joue pour les PME cherchant à protéger leurs actifs numériques et à maintenir des normes de sécurité strictes.

      Cependant, il est crucial de noter que, bien que les scénarios que nous avons sélectionnés aient été couronnés de succès, tous les tests que nous avons effectués n’ont pas donné les mêmes résultats positifs. Certaines politiques n’ont pas été déclenchées comme prévu. Une raison à cela pourrait être l’algorithme d’apprentissage inhérent à certaines politiques, en particulier celles liées à l’Analyse Comportementale des Utilisateurs et Entités (UEBA). Par exemple, les politiques UEBA peuvent nécessiter jusqu’à 7 jours d’apprentissage pour construire un profil complet du comportement utilisateur typique, signifiant que toute anomalie détectée peu après l’implémentation pourrait ne pas être signalée. Ces subtilités n’ont pas été détaillées dans cet avis, car notre objectif était de nous concentrer sur les tests les plus pertinents pour les PME.

      En termes de XDR (Extended Detection and Response), Microsoft Defender pour les Applications Cloud joue un rôle clé. Combiner des vérifications régulières, des mises à jour et s’assurer que les utilisateurs connaissent les meilleures pratiques aidera à faire de cet outil une partie intégrante de la cybersécurité des PME.

      Références

       

      [1] Courtier de Sécurité d’Accès au Cloud : Piliers, Architecture, Utilisations (spiceworks.com)

      [2] Qu’est-ce qu’un Courtier de Sécurité d’Accès au Cloud (CASB) ? | Microsoft

      [3] Aperçu – Microsoft Defender pour les Applications Cloud | Microsoft Learn