Jean-Sébastien DUCHENE Blog's

Actualité, Tips, Articles sur l'ensemble des Technologies Microsoft (Microsoft Intune, ConfigMgr, Microsoft Defender, Microsoft Purview, Microsoft Azure, Windows...)

Microsoft annonce la Public Preview du Mode Audit de l'Antivirus pour Microsoft Defender for Endpoint sur Linux. L'objectif est de permettre une détection en temps réel des malwares et des activités suspectes, sans application des actions correctives.  Concrètement, lorsque le niveau d'application (Enforcement Level) de l'antivirus est positionné sur Audit, les détections issues de l'Antivirus et du Behavior Monitoring continuent de générer des alertes, mais les actions d'enforcement — mise en quarantaine des fichiers, arrêt de processus — sont supprimées. Les équipes de sécurité conservent la même visibilité via les alertes, incidents, la Device Timeline et l'Advanced Hunting de Microsoft Defender.

De nombreuses organisations hésitent à activer la protection en temps réel (Real-time Protection) sur des serveurs Linux de production, par crainte que des faux positifs n'impactent des charges de travail critiques. Faute de voie d'évaluation sûre, l'adoption est souvent repoussée, ou le produit reste opéré en mode passif.

Le mode Audit répond précisément à ce frein : il offre un moyen sûr d'évaluer la protection antivirus en production, avant de basculer en enforcement complet. Les équipes peuvent évaluer les détections, valider les exclusions et gagner en confiance vis-à-vis de Defender Antivirus.

Ceci permet de :

  • Evaluer Defender Antivirus en production sans remédiation automatique.
  • Gagner en visibilité sur les détections de malwares et les activités suspectes via les alertes, incidents, la Device Timeline et l'Advanced Hunting.
  • Valider les exclusions et investiguer les détections avant d'activer l'enforcement complet.
  • Accélérer l'adoption de la protection en temps réel avec un risque opérationnel réduit.

 

Le mode Audit se configure de manière centralisée via Security Settings Management dans le portail Defender, ou localement via un profil JSON managé.  

Via le portail Defender (Security Settings Management)

  1. Rendez-vous dans le portail Microsoft Defender, sous Endpoints > Configuration management > Endpoint security policies.
  2. Créez ou modifiez une politique Antivirus ciblant vos serveurs Linux
  3. Nommez la stratégie
  4. Positionnez le paramètre Enforcement Level sur Audit.
  5. Affectez la politique au groupe d'appareils concerné, puis enregistrez.

Générez une détection de test (fichier EICAR) puis confirmez qu'une alerte remonte dans le portail sans que le fichier soit mis en quarantaine :

curl -o /tmp/eicar.com https://secure.eicar.org/eicar.com.txt

mdatp threat list

En mode Audit, la menace doit apparaître dans les détections et alertes, tout en restant présente sur le disque (aucune remédiation appliquée).

Facebook Like