Intégrateur Microsoft Sentinel et Defender en Suisse
Nous concevons et exploitons des architectures de détection Microsoft — Microsoft Sentinel pour la corrélation, la famille Microsoft Defender pour la collecte et la réponse sur chaque périmètre.
Pourquoi cet éditeur
Beaucoup d'organisations disposent déjà des licences Microsoft qui portent ces produits sans les avoir activés. C'est la situation la plus fréquente que nous rencontrons, et elle appelle une réponse simple : avant de proposer un achat, nous regardons ce que vous possédez déjà. Il n'est pas rare qu'un tenant contienne l'essentiel de ce dont il a besoin, dormant faute de configuration.
L'intérêt technique de l'ensemble tient à la proximité entre les capteurs et ce qu'ils observent. Microsoft Defender for Identity lit les signaux de l'Active Directory, Microsoft Defender for Office 365 voit les messages avant leur remise, Microsoft Defender for Endpoint est intégré au système d'exploitation. Cette proximité produit des signaux qu'un agent tiers obtient moins bien, ou plus tard.
Microsoft Sentinel — longtemps appelé Azure Sentinel — assure la corrélation et l'archivage. C'est aussi le point où les coûts dérapent si personne ne s'en occupe : la facture suit le volume ingéré, et un connecteur activé sans réflexion peut coûter davantage que la licence qu'il complète. La conception de la collecte fait donc partie du projet, au même titre que la détection.
Notre valeur n'est pas dans l'activation, qui prend quelques jours. Elle est dans les cas d'usage de détection, dans la réduction du bruit, et dans le processus de triage — sans quoi une console produit des alertes que personne ne traite. Nous exploitons ces plateformes au quotidien pour nos clients de SOC managé.
- Revue de ce que vos licences couvrent déjà
- Conception de la collecte et maîtrise du coût
- Cas d'usage de détection et réduction du bruit
- Processus de triage et de réponse
- Exploitation par notre SOC managé
Des capteurs, une corrélation
Les produits que nous intégrons
Les pastilles du schéma emploient la forme courte ; ci-dessous, les noms complets. Tous appartiennent à la famille Microsoft Defender XDR, autour de Microsoft Sentinel.
Postes de travail et serveurs
Microsoft Defender for Endpoint assure la protection et la détection sur les postes et les serveurs, avec isolation d'une machine à distance. Étant intégré au système, il voit des comportements qu'un agent installé après coup observe moins bien. Le réglage des exclusions est le point sensible : trop larges, elles ouvrent précisément le chemin qu'un attaquant cherche.
Messagerie et collaboration
Microsoft Defender for Office 365 protège la messagerie, SharePoint et Teams — pièces jointes détonées, liens vérifiés au moment du clic, et possibilité de retirer après remise un message qui s'est révélé malveillant. C'est cette dernière capacité qui compte le jour où une campagne passe : la question n'est plus de filtrer, mais de rattraper.
Identités
Microsoft Defender for Identity lit les signaux de l'Active Directory sur site et détecte les techniques qui y sont propres — reconnaissance des privilèges, déplacement latéral, manipulation de tickets Kerberos. Sur un annuaire ancien, c'est souvent la brique qui révèle le plus, parce que personne n'y regardait.
Applications SaaS et cloud
Microsoft Defender for Cloud Apps apporte la visibilité sur les applications SaaS et les services utilisés sans avoir été déclarés. Microsoft Defender for Cloud traite la posture des ressources cloud elles-mêmes — configurations faibles, expositions publiques, dérives après un déploiement automatisé.
Microsoft Sentinel rassemble ces signaux et y ajoute vos sources non Microsoft. C'est là que trois événements anodins pris isolément — une connexion inhabituelle, une règle de boîte créée, un fichier chiffré — deviennent un incident unique. C'est aussi là que se pilote le coût, la facture suivant le volume ingéré.
Comment nous procédons
Nous commençons par ce que vous avez déjà. Beaucoup de tenants portent des licences qui couvrent l'essentiel sans que les produits aient été activés.
Ce service en situation
Questions fréquentes
Des licences payées, mais activées ?
Décrivez-nous votre tenant — nous commençons par l'écart entre ce que vous payez et ce que vous exploitez.