
Enfin ! C'était demandé depuis des années ! Microsoft poursuit l'intégration entre Microsoft Defender XDR et Microsoft Entra ID avec la disponibilité générale du Unified Identity Risk Score, annoncé lors de la conférence RSA. Dans ce cadre, Microsoft introduit également de nouvelles actions unifiées permettant aux analystes sécurité de gérer plus facilement le risque associé à une identité.
Un score de risque d'identité unifié
Avec le Unified Identity Risk Score, Microsoft cherche à fournir une vision cohérente du risque d'identité à travers les différents produits de sécurité de son écosystème.
L'objectif est de permettre aux équipes SOC et Identity Security de prendre des décisions plus rapidement en s'appuyant sur une évaluation centralisée du niveau de risque d'un utilisateur, tout en garantissant une réponse cohérente entre Microsoft Defender et Microsoft Entra ID.
Deux nouvelles actions disponibles
Dans le cadre de cette évolution, Microsoft met à disposition deux nouvelles actions de remédiation unifiées :
Mark as compromised
Cette action permet de déclarer une identité comme compromise.
Lorsqu'elle est exécutée :
- Le niveau de risque de l'identité est automatiquement défini à High.
- Les stratégies d'Accès Conditionnel basées sur le risque utilisateur configurées dans Microsoft Entra peuvent être déclenchées automatiquement.
- Les mécanismes de protection tels que le blocage, l'exigence d'un changement de mot de passe ou l'authentification renforcée peuvent alors entrer en action selon la configuration de l'organisation.
Confirm safe
Cette action permet au contraire de confirmer qu'une identité ne présente plus de risque.
Lorsqu'elle est utilisée :
- Le niveau de risque est remis à None.
- Les mesures appliquées par les stratégies d'Accès Conditionnel basées sur le risque utilisateur sont supprimées.
- L'identité retrouve son état normal de fonctionnement.
Une expérience unifiée dans Microsoft Defender
Ces nouvelles actions sont désormais accessibles directement depuis la page Identity de Microsoft Defender.

Lorsqu'un analyste sélectionne une identité, un panneau d'actions unifié s'affiche et permet d'exécuter les opérations de gestion du risque sans basculer entre plusieurs consoles d'administration.
Cette évolution simplifie le travail des équipes de sécurité en réduisant les manipulations nécessaires pour qualifier ou remédier à un incident lié à une identité.
Jusqu'à présent, certaines actions relatives au risque d'identité pouvaient nécessiter des interventions distinctes entre Microsoft Defender et Microsoft Entra ID.
Avec cette nouvelle approche, Microsoft renforce l'intégration entre les deux plateformes et améliore la cohérence opérationnelle :
- Réduction du temps de réponse des analystes SOC.
- Alignement entre détection et remédiation.
- Application immédiate des politiques d'Accès Conditionnel basées sur le risque.
- Vision plus cohérente de la posture de sécurité liée aux identités.
L'arrivée des actions Mark as compromised et Confirm safe constitue une évolution intéressante du modèle de protection des identités de Microsoft. En s'appuyant sur le Unified Identity Risk Score, les équipes de sécurité disposent désormais d'un mécanisme unifié pour qualifier et remédier aux risques d'identité directement depuis Microsoft Defender, tout en s'intégrant automatiquement aux contrôles de sécurité de Microsoft Entra ID. Cette évolution confirme la volonté de Microsoft de rapprocher toujours davantage les mondes de l'Identity Security et de la détection/réponse aux incidents.


