Jean-Sébastien DUCHENE Blog's

Actualité, Tips, Articles sur l'ensemble des Technologies Microsoft (Microsoft Intune, ConfigMgr, Microsoft Defender, Microsoft Purview, Microsoft Azure, Windows...)

Microsoft a introduit un ensemble de nouveautés dans Microsoft Defender for Cloud (anciennement Azure Defender ou Azure Security Center). Comme pour les autres services, je vous propose un résumé des changements et fonctionnalités que Microsoft a pu introduire dans le mois.

  • De nouvelles capacités de sécurité des conteneurs sont désormais en disponibilité générale (GA) : les recommandations de mauvaise configuration au niveau des conteneurs pour Kubernetes (KSPM sans agent dans Defender CSPM, évaluant chaque conteneur plutôt que le cluster entier), la recommandation actionnable « Upgrade Azure Kubernetes Service Version » qui identifie la version AKS minimale requise pour corriger les vulnérabilités des pods système gérés par AKS, l’évaluation des vulnérabilités des images de conteneurs découvertes à l’exécution sur Amazon EKS et Google GKE (couverture unifiée Azure, AWS et GCP), l’évaluation des vulnérabilités des nœuds Kubernetes (hôtes) sur EKS et GKE (parité avec AKS), et la prise en charge de l’analyse des images de conteneurs Docker Hardened. Les recommandations au niveau du cluster sont désormais dépréciées (montage de volume HostPath, ports autorisés, réseau et ports hôte, CAP_SYS_ADMIN, profils AppArmor).
  • L’application (enforcement) des mauvaises configurations Kubernetes dans Defender for Containers est désormais en disponibilité générale (GA). Cette fonctionnalité évalue les configurations des ressources Kubernetes au moment de l’admission et peut auditer ou bloquer les déploiements qui ne respectent pas les règles de bonnes pratiques de sécurité Microsoft. Elle est disponible via l’approvisionnement automatique : pour AKS et Kubernetes avec Azure Arc, en activant Defender for Containers avec l’accès à l’API Kubernetes ; pour AWS et GCP, avec la protection contre les menaces sans agent. Le déploiement manuel avec Helm reste pris en charge.
  • La découverte et la posture pour les charges de travail conteneurisées serverless sont désormais en disponibilité générale (GA). Cette capacité offre la visibilité de l’inventaire, des recommandations de sécurité pour les mauvaises configurations, les résultats d’évaluation des vulnérabilités et l’analyse des chemins d’attaque pour Azure Container Apps, Azure Container Instances et Amazon Elastic Container Service (ECS) sur AWS Fargate.
  • L’API d’activation des plans bloque désormais l’intégration à cinq plans Defender dépréciés : Microsoft Defender for Azure Kubernetes Service et Defender for Azure Container Registry (à migrer vers Defender for Containers), Defender for DNS (vers Defender for Servers), ainsi que Defender for Key Vault et Defender for Azure Resource Manager (vers le modèle de tarification fixe). Ce blocage s’aligne sur la politique de dépréciation de Microsoft et sur le comportement déjà en place dans le portail. Il ne concerne que les nouvelles activations : les abonnements existants conservent l’accès au produit et la facturation sans changement. Pensez à mettre à jour les scripts ou automatisations qui appellent l’API pour ces plans, car ces appels échoueront une fois le blocage appliqué. Aucune date de retrait officielle n’a été annoncée pour ces plans.
  • Des recommandations au niveau base de données pour SQL Vulnerability Assessment sont désormais en disponibilité générale (GA). Dans le cadre du passage des recommandations groupées aux recommandations individuelles, chaque règle d’évaluation des vulnérabilités SQL est exposée comme une recommandation distincte, rapportée directement sur la base de données SQL concernée. Ces recommandations influent sur le Cloud Score basé sur les risques, mais n’ont pas d’incidence sur le Secure Score classique. Trois options de remédiation sont possibles : corriger la mauvaise configuration (étapes ou script de remédiation fournis), approuver le résultat comme référence (baseline, définie par règle et par ressource) ou créer une exemption au niveau de l’abonnement ou du groupe d’administration.
  • À venir : le CSPM fondamental (Foundational CSPM) passe à un modèle d’adhésion volontaire (opt-in) pour les nouveaux abonnements Azure. À compter du 27 octobre 2026, il ne sera plus activé par défaut sur les nouveaux abonnements Azure. Ce changement, qui s’inscrit dans la transition de la gestion de la posture de sécurité cloud vers le portail Microsoft Defender, vous donne davantage de contrôle sur sa configuration. Le CSPM fondamental reste gratuit et peut être activé à tout moment. Seuls les nouveaux abonnements Azure sont concernés : les abonnements existants conservent leur configuration actuelle et les environnements AWS et GCP ne sont pas affectés.
  • La dépréciation des anciennes recommandations groupées est achevée : leur retrait du portail Azure a commencé et les données dépréciées (sous-évaluations) ne sont plus accessibles via l’API. Le portail Azure et Azure Resource Graph peuvent nécessiter quelques jours pour refléter ce changement. Les recommandations individuelles, annoncées en mai 2026, les remplacent. Si vous utilisiez les recommandations groupées, validez vos automatisations, rapports, flux de gouvernance et requêtes existants, et migrez les règles de désactivation restantes vers des exemptions.

Plus d’informations sur : Release notes for Microsoft Defender for Cloud | Microsoft Docs

Facebook Like