Services
Partenaires
Cas d'usage
Nos clients
La société
Contact
FRENDE
Éditeur partenaire

Intégrateur Microsoft Sentinel et Defender en Suisse

Nous concevons et exploitons des architectures de détection Microsoft — Microsoft Sentinel pour la corrélation, la famille Microsoft Defender pour la collecte et la réponse sur chaque périmètre.

Pourquoi cet éditeur

Beaucoup d'organisations disposent déjà des licences Microsoft qui portent ces produits sans les avoir activés. C'est la situation la plus fréquente que nous rencontrons, et elle appelle une réponse simple : avant de proposer un achat, nous regardons ce que vous possédez déjà. Il n'est pas rare qu'un tenant contienne l'essentiel de ce dont il a besoin, dormant faute de configuration.

L'intérêt technique de l'ensemble tient à la proximité entre les capteurs et ce qu'ils observent. Microsoft Defender for Identity lit les signaux de l'Active Directory, Microsoft Defender for Office 365 voit les messages avant leur remise, Microsoft Defender for Endpoint est intégré au système d'exploitation. Cette proximité produit des signaux qu'un agent tiers obtient moins bien, ou plus tard.

Microsoft Sentinel — longtemps appelé Azure Sentinel — assure la corrélation et l'archivage. C'est aussi le point où les coûts dérapent si personne ne s'en occupe : la facture suit le volume ingéré, et un connecteur activé sans réflexion peut coûter davantage que la licence qu'il complète. La conception de la collecte fait donc partie du projet, au même titre que la détection.

Notre valeur n'est pas dans l'activation, qui prend quelques jours. Elle est dans les cas d'usage de détection, dans la réduction du bruit, et dans le processus de triage — sans quoi une console produit des alertes que personne ne traite. Nous exploitons ces plateformes au quotidien pour nos clients de SOC managé.

Microsoft
Ce que nous apportons
  • Revue de ce que vos licences couvrent déjà
  • Conception de la collecte et maîtrise du coût
  • Cas d'usage de détection et réduction du bruit
  • Processus de triage et de réponse
  • Exploitation par notre SOC managé
Site de l'éditeur
Schéma

Des capteurs, une corrélation

Architecture Microsoft : Sentinel en corrélation et quatre périmètres Defender Postes etserveursDefender for EndpointMessagerie etcollaborationDefender for Office 365IdentitésDefender for IdentityApplications SaaSet cloudDefender for Cloud AppsDefender for CloudMicrosoft SentinelSIEM et corrélation centraleMicrosoft Sentinel
Chaque module Defender couvre un périmètre et alimente Microsoft Sentinel, où les signaux se recoupent pour former un incident.

Les produits que nous intégrons

Les pastilles du schéma emploient la forme courte ; ci-dessous, les noms complets. Tous appartiennent à la famille Microsoft Defender XDR, autour de Microsoft Sentinel.

Postes de travail et serveurs

Microsoft Defender for Endpoint assure la protection et la détection sur les postes et les serveurs, avec isolation d'une machine à distance. Étant intégré au système, il voit des comportements qu'un agent installé après coup observe moins bien. Le réglage des exclusions est le point sensible : trop larges, elles ouvrent précisément le chemin qu'un attaquant cherche.

Microsoft Defender for Endpoint

Messagerie et collaboration

Microsoft Defender for Office 365 protège la messagerie, SharePoint et Teams — pièces jointes détonées, liens vérifiés au moment du clic, et possibilité de retirer après remise un message qui s'est révélé malveillant. C'est cette dernière capacité qui compte le jour où une campagne passe : la question n'est plus de filtrer, mais de rattraper.

Microsoft Defender for Office 365

Identités

Microsoft Defender for Identity lit les signaux de l'Active Directory sur site et détecte les techniques qui y sont propres — reconnaissance des privilèges, déplacement latéral, manipulation de tickets Kerberos. Sur un annuaire ancien, c'est souvent la brique qui révèle le plus, parce que personne n'y regardait.

Microsoft Defender for Identity

Applications SaaS et cloud

Microsoft Defender for Cloud Apps apporte la visibilité sur les applications SaaS et les services utilisés sans avoir été déclarés. Microsoft Defender for Cloud traite la posture des ressources cloud elles-mêmes — configurations faibles, expositions publiques, dérives après un déploiement automatisé.

Microsoft Defender for Cloud AppsMicrosoft Defender for Cloud
Le point de corrélation

Microsoft Sentinel rassemble ces signaux et y ajoute vos sources non Microsoft. C'est là que trois événements anodins pris isolément — une connexion inhabituelle, une règle de boîte créée, un fichier chiffré — deviennent un incident unique. C'est aussi là que se pilote le coût, la facture suivant le volume ingéré.

Microsoft Sentinel
Notre approche

Comment nous procédons

Nous commençons par ce que vous avez déjà. Beaucoup de tenants portent des licences qui couvrent l'essentiel sans que les produits aient été activés.

Démarche d'intégration Microsoft, de l'audit du tenant à l'exploitation CadrageMise en œuvreDurée01Audit dutenant02Conception dela collecte03Cas d'usagede détection04Déploiementpar vagues05Réductiondu bruitExploitationou transfert
La réduction du bruit n'est pas une étape de finition : une détection qui alerte trop cesse d'être lue, et le dispositif meurt en silence.
Questions fréquentes

Questions fréquentes

Pas toujours, et c'est la première chose que nous vérifions. Selon votre contrat Microsoft, une partie de ces produits est peut-être déjà couverte sans avoir jamais été activée. Nous établissons l'écart entre ce que vous payez et ce que vous exploitez avant de proposer quoi que ce soit à l'achat.

Il coûte ce que vous lui donnez à ingérer. Un connecteur activé sans réflexion peut peser plus lourd que la licence qu'il complète. La conception de la collecte — quelles sources, à quelle granularité, avec quelle durée de conservation, et lesquelles basculer vers un stockage économique — fait partie du projet et se pilote dans la durée.

Oui. Les modules Defender exportent leurs signaux vers un SIEM tiers, et beaucoup d'organisations gardent l'existant pour des raisons contractuelles ou de compétences. On y perd une part de la corrélation native, ce qui est un arbitrage légitime — encore faut-il le poser explicitement plutôt que le subir.

Oui. Nous exploitons ces plateformes au quotidien dans le cadre de notre SOC managé : surveillance, qualification des alertes, réponse et amélioration continue des règles. Ou par transfert de compétences, si vos équipes prennent la main.

Des licences payées, mais activées ?

Décrivez-nous votre tenant — nous commençons par l'écart entre ce que vous payez et ce que vous exploitez.