
Le service Microsoft Defender XDR est une solution intégrée qui fournit des éléments provenant de tous les outils de sécurité dont Microsoft Defender for Endpoint, Microsoft Defender for Office 365, Microsoft Defender for Identity, Microsoft Defender for Cloud Apps. Ces solutions regroupent des mécanismes et concepts communs comme la détection, l'investigation et la réponse automatique. Cette console regroupe les alertes et les incidents agrégés des différents services.
On retrouve pour ce mois-ci les nouveautés suivantes :
-
Le Phishing Triage Agent et le Security Alert Triage Agent utilisent désormais la permission plus restreinte « Email & collaboration content: Emails associated with alerts (read) » au lieu de la permission plus large « Email & Collaboration content: All Emails (read) ». Cette approche du moindre privilège limite l'accès de l'agent au seul contenu des e-mails associés à des alertes, améliorant ainsi la posture de sécurité de votre configuration d'agent.
-
(Preview) Enrichissement des entités avec la threat intelligence : les pages d'entités relatives aux adresses IP, domaines, URL et fichiers incluent désormais un onglet Threat Intelligence Insights qui fait remonter les données d'enrichissement de Microsoft Threat Intelligence directement dans le flux d'investigation. Les enrichissements incluent les scores de réputation, les rapports de menaces attribués, les relations d'infrastructure et l'analyse en sandbox, évitant ainsi de devoir basculer entre plusieurs outils au cours des investigations. Pour en savoir plus, consultez View threat intelligence in entity pages.
-
(Preview) Le tableau de bord Identity Security inclut désormais une nouvelle carte Human identities qui affiche vos identités humaines par source (Entra ID, SaaS et on-premises), vous offrant une vue unique de l'emplacement de vos identités humaines. Pour en savoir plus, consultez Identity Security dashboard.

-
(Preview) Sur la page Coverage and maturity, le panneau latéral Review and improve coverage pour les identités SaaS inclut désormais une colonne Observed ainsi qu'un commutateur Show Only Observed Applications. Par défaut, le panneau n'affiche que les applications SaaS détectées dans votre environnement. Désactivez le commutateur pour voir les autres applications SaaS prises en charge que vous pouvez intégrer (onboard) afin d'étendre votre couverture des identités. Pour en savoir plus, consultez Coverage and maturity.

-
(Preview) Découverte locale des agents d'IA sur les terminaux Windows : dans le cadre de l'expérience Defender AI agents, Microsoft Defender découvre désormais automatiquement les agents d'IA locaux pris en charge s'exécutant sur les appareils Windows intégrés (onboarded) — notamment les agents de codage et extensions d'IDE, les assistants d'IA de bureau, les runtimes d'IA locaux et les plateformes d'agents. Les agents découverts apparaissent comme des ressources (assets) dans l'inventaire des agents d'IA, la carte d'exposition (exposure map) et l'advanced hunting, donnant aux équipes de sécurité une visibilité sur l'usage des agents d'IA locaux dans toute l'organisation. Pour en savoir plus, consultez Discover local AI agents.

-
(Preview) Protection runtime des agents d'IA locaux sur les terminaux Windows : dans le cadre de l'expérience Defender AI agents, la protection à l'exécution (runtime protection) des agents d'IA locaux pris en charge sur les terminaux Windows est désormais disponible en préversion publique. Microsoft Defender inspecte la boucle de l'agent (agent loop) — invites de l'utilisateur, appels d'outils et réponses d'outils — et peut bloquer les activités à risque avant leur exécution, contribuant à stopper l'injection de prompt (prompt injection) et les actions d'agent non sûres au niveau de l'appareil. Les événements bloqués et audités apparaissent sous forme d'alertes dans Microsoft Defender afin de prendre en charge la corrélation d'incidents et les flux d'investigation. Pour en savoir plus, consultez Set up AI agent runtime protection with Microsoft Defender for Endpoint.

-
(Disponibilité générale) Les tables de schéma d'advanced hunting suivantes sont désormais disponibles de manière générale :
- La table DisruptionAndResponseEvents contient des informations sur les événements de perturbation automatique des attaques (automatic attack disruption) dans Microsoft Defender XDR.
- La table CloudAuditEvents contient des informations sur les événements d'audit cloud pour les différentes plateformes cloud protégées par Microsoft Defender for Cloud de l'organisation.
- La table CloudDnsEvents contient des informations sur les événements d'activité DNS provenant des environnements d'infrastructure cloud.
- La table CloudProcessEvents contient des informations sur les événements de processus dans les environnements hébergés multicloud.
-
(Preview) La table AgentsInfo dans l'advanced hunting est désormais disponible en Preview. La table AIAgentsInfo migre vers cette nouvelle table, qui fournit un schéma unifié prenant en charge l'inventaire et la gouvernance de tous les types d'agents, notamment Copilot Studio, Microsoft Foundry, Microsoft 365 Copilot, les agents tiers et les agents découverts sur les terminaux. Les clients Microsoft Agent 365 doivent utiliser la table
AgentsInfodès aujourd'hui. La tableAIAgentsInforeste accessible jusqu'au 1er juillet 2026 : pensez à mettre à jour vos requêtes pour utiliserAgentsInfoavant cette date. Pour en savoir plus, consultez Advanced hunting schema - Naming changes.
Plus d'informations sur : What's new in Microsoft Defender XDR | Microsoft Learn


