Cet article est aussi disponible en :

Intégration avec Microsoft Defender

🛡️ Intégration Microsoft Defender


« Intégrez la sécurité des terminaux, les vulnérabilités et les incidents dans votre espace de travail GRC — en direct depuis Microsoft Defender, prêts à être liés aux risques, actifs et contrôles. »
Visualisez votre posture de sécurité en un coup d'œil, triez ce qui compte, et importez les enregistrements Defender en tant que documents Brainframe gouvernés, sans quitter votre workflow de conformité.


L'intégration Microsoft Defender connecte Brainframe à Microsoft Defender for Endpoint et Microsoft 365 Defender via la même inscription d'application Microsoft Entra ID que celle utilisée pour l'intégration d'annuaire. Une fois configurée, vous disposez d'un tableau de bord de sécurité en direct, de données consultables sur les appareils et les menaces, ainsi que de la possibilité d'importer des objets Defender en tant que documents Brainframe — avec des données actualisées à chaque ouverture d'un enregistrement importé.


Pour les RSSI et les professionnels de la conformité, cela comble l'écart entre l'outillage de sécurité opérationnelle et les preuves GRC : vous pouvez faire remonter une CVE critique, un incident actif ou une recommandation de mauvaise configuration directement dans un registre de risques, un dossier d'audit ou un suivi de remédiation — et garder cet enregistrement à jour à mesure que Defender se met à jour.



1️⃣ Avant de commencer


Pour utiliser l'intégration, vous aurez besoin de :


  • 🛠 Un administrateur de l'espace de travail Brainframe (pour configurer les identifiants Microsoft Entra ID et accorder les permissions Azure).
  • 🔐 Une intégration Microsoft Entra ID déjà existante dans le même espace de travail — Defender réutilise ces identifiants ; aucun secret distinct n'est stocké pour Defender.
  • 🪪 Une licence Microsoft Defender for Endpoint pour les modules souhaités (voir Exigences de licence ci-dessous).
  • 📂 Des permissions API en lecture seule consenties dans Azure, à la fois pour l'API Defender for Endpoint et les API de sécurité Microsoft Graph.


⚠️ Configurez d'abord Microsoft Entra ID. Si Entra n'est pas configuré, l'écran de configuration Defender vous redirige vers la page des identifiants Entra avant de pouvoir continuer.


💡 Defender et Entra partagent une seule inscription d'application. Vous ajoutez des permissions d'application supplémentaires pour Defender sur la même application Entra — vous ne créez pas une seconde inscription.



2️⃣ Configurer l'intégration


Microsoft Defender n'utilise pas d'écran distinct nom d'utilisateur/mot de passe. La configuration consiste à étendre votre application Entra existante avec les bonnes permissions et à vérifier que chaque module Defender est disponible.


Allez dans Paramètres de l'espace de travail → Intégrations → Microsoft Defender → Configurer (/integrations/microsoft-defender/config).


Étape 1 — Confirmer les identifiants Entra


La page de configuration indique si des identifiants Microsoft sont détectés (ID de locataire et ID client provenant de votre intégration Entra).


  • Si Entra est manquant, cliquez sur Configurer les identifiants Microsoft Entra ID et effectuez d'abord cette configuration.
  • Si Entra est déjà configuré, poursuivez en ajoutant les permissions Defender dans Azure.


Étape 2 — Ajouter les permissions dans Azure


Ouvrez votre inscription d'application dans le Centre d'administration Microsoft Entra → Inscriptions d'applications → Permissions API.


A. API Defender for Endpoint (WindowsDefenderATP)


Ajoutez des permissions d'application :


Permission

Utilisée dans Brainframe pour

Machine.Read.All

Onglet Appareils — terminaux intégrés

Vulnerability.Read.All

Onglet Vulnérabilités — CVE et exposition

SecurityRecommendation.Read.All

Onglet Mauvaises configurations — recommandations de configuration sécurisée

Score.Read.All

Cartes KPI Score d'exposition et Score sécurisé pour les appareils

RemediationTasks.Read.All

Onglet Tâches de remédiation


B. Microsoft Graph


Ajoutez des permissions d'application :


Permission

Utilisée dans Brainframe pour

SecurityIncident.Read.All

Sous-onglet Incidents

SecurityAlert.Read.All

Sous-onglet Alertes


Cliquez ensuite sur Accorder le consentement administrateur pour votre locataire sur la page des permissions API. Le consentement administrateur est obligatoire — ajouter les permissions seules ne suffit pas.


Étape 3 — Tester la connexion


De retour dans Brainframe, cliquez sur Retester la connexion. Le tableau État des capacités du module indique quels modules Defender sont disponibles :


Statut

Signification

🟢 Activé

Permission consentie et le module renvoie des données.

🟢 Activé (propagation en cours…)

Consentement accordé ; les permissions peuvent mettre 5 à 15 minutes à apparaître dans les jetons. Retestez sous peu.

🟢 Activé (licence manquante)

La permission est consentie, mais votre locataire a besoin d'une licence Defender supplémentaire (par ex. Plan 2 ou Gestion des vulnérabilités).

🟠 Activé (non provisionné)

La permission est correcte, mais Defender n'a pas encore été initialisé dans le locataire. Ouvrez le portail Defender une fois, puis retestez.

🟠 Activé (indisponible)

Permission consentie, mais le test de l'API a échoué (souvent lié à une licence ou au provisionnement).

🔴 Désactivé

Permission non consentie — ajoutez-la dans Azure et accordez le consentement administrateur.


Lorsque les identifiants et au moins un module sont disponibles, ouvrez Microsoft Defender depuis l'écran de configuration pour commencer à parcourir les données.


📌 Brainframe lit uniquement les données de Defender. Il ne remédie pas aux terminaux, ne modifie pas le statut des incidents et ne modifie pas la configuration de Defender en votre nom.


🪪 Exigences de licence


Domaine fonctionnel

Exigence Microsoft type

Appareils (terminaux intégrés)

Microsoft Defender for Endpoint (Plan 1 ou Plan 2)

Vulnérabilités (TVM / exposition CVE)

Defender for Endpoint Plan 2 ou module complémentaire Defender Vulnerability Management

Mauvaises configurations et recommandations

Defender for Endpoint avec fonctionnalités TVM / score sécurisé

Score d'exposition et Score sécurisé pour les appareils

Defender for Endpoint TVM

Incidents et alertes

Microsoft 365 Defender / Defender XDR (souvent inclus dans les offres groupées E5 ou Defender)

Tâches de remédiation

Workflow de remédiation Defender TVM activé dans le locataire

Microsoft Secure Score (KPI à l'échelle du locataire)

Microsoft Secure Score activé pour l'organisation


💡 Si un onglet affiche une bannière jaune licence manquante ou non provisionné, les autres onglets peuvent toujours fonctionner. Brainframe signale clairement la limitation plutôt que d'échouer silencieusement.


Clouds gouvernementaux et souverains


Brainframe détecte automatiquement si votre locataire utilise des régions cloud commerciales, GCC, GCC High ou DoD, et ouvre les liens du portail Defender correspondants (security.microsoft.com vs security.microsoft.us). Aucune configuration supplémentaire n'est requise au-delà de la configuration Entra standard pour ce cloud.



3️⃣ Utiliser la page d'intégration Microsoft Defender


Ouvrez Paramètres de l'espace de travail → Intégrations → Microsoft Defender (ou l'élément Intégrations dans la barre latérale lorsque Defender est activé pour votre espace de travail).


L'en-tête de la page inclut Configurer (icône engrenage) et Actualiser. Utilisez Actualiser après des changements importants dans Defender ou après avoir accordé de nouvelles permissions dans Azure.


📊 Cartes KPI en haut de page (posture de sécurité en un coup d'œil)


Sept cartes résument la posture au niveau du locataire. Plusieurs sont cliquables — elles basculent vers l'onglet concerné et appliquent un filtre correspondant.


Carte

Ce qu'elle montre

Action au clic

Microsoft Secure Score

Score sécurisé à l'échelle de l'organisation (% et points)

Informatif

Score d'exposition

Exposition agrégée des appareils vulnérables (plus bas = mieux)

Informatif

Score sécurisé pour les appareils

Score de configuration sur l'ensemble des appareils intégrés

Informatif

Appareils intégrés

Nombre de terminaux signalés à Defender

Ouvre l'onglet Appareils

Appareils à risque

Terminaux avec un score de risque Élevé ou Moyen

Ouvre l'onglet Appareils, filtre « à risque »

Incidents actifs

Incidents de sécurité ouverts

Ouvre Incidents & Alertes, filtre « actif »

Recommandations en attente

Recommandations ouvertes de mauvaise configuration / durcissement

Ouvre l'onglet Mauvaises configurations


Des indices de couleur aident au tri : vert pour les décomptes sains, ambre/orange pour une attention requise, rouge pour un risque élevé.


📌 Pour les rapports au conseil d'administration ou les preuves ISO/SOC, capturez ou exportez ces KPI aux côtés des enregistrements importés dans vos dossiers de conformité.



4️⃣ Onglets, filtres et tableaux


Cinq onglets principaux organisent les données Defender. Chaque onglet dispose d'une recherche, de filtres, de colonnes triables, de la pagination, d'un lien Ouvrir le tableau de bord Defender (contextuel à l'onglet actif), et d'actions d'importation.


🖥 Appareils


Vos terminaux intégrés — l'inventaire d'actifs opérationnels qui intéresse les équipes de sécurité.


Filtres : Risque, Exposition, Santé, Plateforme OS, Groupe RBAC, Valeur de l'appareil, Rattaché à Entra (Oui/Non), Exposé sur Internet.


Colonnes clés : Nom de l'appareil, OS, Santé, Risque, Exposition, Valeur de l'appareil, Dernière vue, Première vue, IP, Rattaché à Entra, Groupe, Étiquettes.


Usage type RSSI : Identifier les postes de travail non gérés ou à haut risque liés à des actifs métier critiques ; importer les serveurs clés ou les appareils d'administrateurs privilégiés dans un registre d'actifs.



⚠️ Vulnérabilités


Renseignements sur les vulnérabilités au niveau CVE, issus de Defender TVM.


Filtres : Gravité (Critique / Élevée / Moyenne / Faible), Exploit public, Exploit vérifié, Dans un kit d'exploitation.


Colonnes clés : CVE, Gravité, CVSS, indicateurs d'exploit, Appareils exposés, Dates de publication/mise à jour, KB de correction, Description.


Usage type conformité : Importer les CVE Critiques/Élevées avec exploits publics dans un type de document Vulnérabilité ; les lier aux traitements de risque et aux contrôles de gestion des correctifs (par ex. ISO 27001 A.8, mesures techniques NIS2).



🔧 Mauvaises configurations


Recommandations de configuration sécurisée (mauvaises configurations et lacunes de durcissement).


Filtres : Catégorie, Type de remédiation, Statut (Actif / Exception), A une alerte active, A un exploit public.


Colonnes clés : Nom de la recommandation, Catégorie, Impact sur la gravité, Impact sur le score sécurisé, Impact sur l'exposition, Appareils exposés, Statut, Composant associé.


Vue par défaut : Recommandations actives uniquement.


Usage type conformité : Suivre la dérive de configuration par rapport aux benchmarks CIS ou aux référentiels de durcissement internes ; importer les principales recommandations dans un registre de mauvaises configurations lié aux tests de contrôle.



🚨 Incidents et alertes


Deux sous-vues sous un même onglet :


Sous-onglet

Contenu

Incidents

Incidents de sécurité corrélés (actifs, en cours, résolus)

Alertes

Alertes individuelles de Defender et de sources XDR plus larges


Filtres : Gravité, Statut, Classification (Vrai positif / Faux positif / etc.), Plage de dates, MDE uniquement vs Toutes sources XDR.


Colonnes des incidents : Nom, Gravité, Statut, Classification, Détermination, Assigné à, Créé, Score de priorité, Nombre d'alertes.


Colonnes des alertes : Titre, Gravité, Statut, Source du service, Source de détection, Catégorie, Techniques MITRE, Classification, Horodatages d'activité.


Usage type conformité : Importer les incidents actifs dans un dossier Incident pour les workflows de notification de violation, les revues post-incident ou la documentation de transfert vers le SOC.



✅ Tâches de remédiation


Éléments de travail de remédiation suivis depuis Defender TVM (correctifs, corrections de configuration).


Filtres : Statut (Actif, Terminé, Annulé, En attente).


Colonnes clés : Titre de la tâche, Recommandation associée, Statut, Date d'échéance, Créé, Appareils cibles.


Usage type conformité : Importer les tâches de remédiation ouvertes en tant que documents Action dans un dossier de programme de remédiation ; les aligner avec les constats d'audit ou les suivis de tests d'intrusion.



5️⃣ Parcourir, importer et documents en direct


Parcourir et ouvrir dans Defender


  • Cliquez sur une ligne du tableau pour ouvrir cet enregistrement dans le portail Microsoft Defender, dans un nouvel onglet.
  • Utilisez le bouton ↗ Ouvrir dans Defender sur une ligne pour la même action, sans sélectionner la ligne.
  • Ouvrir le tableau de bord Defender (en haut à droite de la barre de filtres) vous amène à la section correspondante du portail Defender pour l'onglet où vous vous trouvez.


Importer dans Brainframe


L'importation transforme un enregistrement Defender en document natif Brainframe dans un dossier de votre choix.


Action

Comment

Importer un enregistrement

Cliquez sur Importer sur une ligne du tableau

Importation en masse

Cochez les cases de plusieurs lignes → Importer la sélection

Choisir le type de document

Un sélecteur de dossier s'ouvre ; le type par défaut dépend de ce que vous importez (voir tableau ci-dessous)


Types de documents par défaut à l'importation


Enregistrement Defender

Type Brainframe suggéré

Appareil

Poste de travail

Vulnérabilité (CVE)

Vulnérabilité

Mauvaise configuration / recommandation

Mauvaise configuration

Incident

Incident

Alerte

Incident

Tâche de remédiation

Action


Lors d'une importation depuis une vue tableau, Brainframe présélectionne le type de document de ce tableau dans la boîte de dialogue d'importation.


Données en direct sur les documents importés


Contrairement à un export ponctuel, les documents Defender importés restent connectés à la source :


  • Chaque fois que vous ouvrez le document, Brainframe récupère les données les plus récentes depuis Microsoft Defender.
  • La gravité, le statut, les décomptes d'exposition, les techniques MITRE et d'autres champs se rafraîchissent automatiquement.
  • Utilisez Ouvrir dans Defender depuis la visionneuse intégrée pour accéder à l'enregistrement canonique dans le portail.


Ceci est idéal pour les preuves qui doivent rester à jour — par ex. une vulnérabilité liée à un traitement de risque, ou un incident référencé dans une revue de direction.


📌 Les documents importés restent dans votre espace de travail même si vous modifiez ultérieurement les permissions Entra. Ils affichent simplement les données les plus récentes que Defender vous autorise encore à lire.



6️⃣ Ajouter des enregistrements Defender depuis les dossiers et les vues tableau


Vous n'avez pas besoin d'ouvrir la page d'intégration complète pour chaque importation.


Menu NOUVEAU du dossier


  1. Ouvrez n'importe quel dossier → NOUVEAUAjouter depuis les intégrations.
  2. Sélectionnez Microsoft Defender dans le catalogue (filtrez par Vulnérabilités, Incidents, Actifs ou Mauvaises configurations si utile).
  3. Parcourez les mêmes onglets, filtres et cartes KPI que la page d'intégration principale.
  4. Importez un ou plusieurs enregistrements dans le dossier choisi.


Bouton cloud de la vue tableau


Dans un tableau de type de document, cliquez sur l'icône cloud (Ajouter depuis les intégrations). Le même navigateur Defender s'ouvre, avec le type de document du tableau actuel présélectionné pour l'importation.


Workflows types


Rôle

Workflow

RSSI / responsable sécurité

Revue hebdomadaire des cartes KPI → filtrer les CVE critiques → importation en masse dans un dossier « Posture de sécurité »

Responsable conformité

Importer les mauvaises configurations actives dans un dossier de preuves de contrôle mappé à l'annexe A d'ISO 27001

Propriétaire de risque

Importer un appareil spécifique à haut risque et le lier à un risque d'actif existant

Réponse aux incidents

Importer les incidents actifs pendant un événement ; utiliser le rafraîchissement en direct pour les mises à jour de statut lors des réunions de pilotage

Auditeur (interne)

Échantillonner les tâches de remédiation avec échéances comme preuve de suivi des actions correctives



7️⃣ Menu d'intégrations dans la barre latérale


Lorsque Defender est configuré et activé dans les paramètres de menu de votre espace de travail, Microsoft Defender apparaît sous Intégrations dans la barre latérale gauche.


  • Les entrées grisées signifient que l'intégration est visible dans la configuration du menu mais non activée ou non accessible pour votre utilisateur — demandez à un administrateur de l'activer sous Paramètres de l'espace de travail → Interface du menu.


La configuration reste toujours accessible sous Intégrations → Microsoft Defender → Configurer.



8️⃣ Comment les RSSI et les équipes conformité utilisent généralement Defender dans Brainframe


Relier les opérations de sécurité à la GRC


Artefact GRC

Source Defender

Pourquoi c'est utile

Registre des actifs

Appareils à risque, terminaux exposés sur Internet

Relier l'exposition technique aux actifs critiques pour l'entreprise

Registre des risques

CVE critiques avec exploits publics

Quantifier la probabilité avec des décomptes d'exposition réels

Preuves de contrôle

Recommandations de mauvaises configurations

Démontrer la surveillance de la configuration sécurisée

Journal des incidents / violations

Incidents et alertes actifs

Source unique pour la documentation de réponse aux incidents et les délais réglementaires

Suivi remédiation / CAPA

Tâches de remédiation

Boucler le cycle constat → action assignée → vérification

Dossier de revue de direction

Cartes KPI + principaux problèmes importés

Résumé exécutif sans exports manuels de tableurs


Alignement ISO 27001 / SOC 2 / NIS2 (exemples)


  • Gestion des vulnérabilités (A.8 / CC7) — Importer les CVE Critiques/Élevées ; les lier aux SLA de correctifs et aux registres d'acceptation du risque.
  • Configuration sécurisée (A.8) — Importer les recommandations de mauvaises configurations ; les mapper aux normes de durcissement.
  • Gestion des incidents (A.5 / CC7) — Importer les incidents ; conserver les preuves chronologiques pour les audits.
  • Inventaire des actifs (A.5) — Importer des appareils représentatifs ; recouper avec le statut de rattachement à Entra depuis l'onglet Appareils.
  • Surveillance continue — Le rafraîchissement en direct des enregistrements importés soutient les récits d'audit « instantané plus continu ».


Combiner avec Microsoft Entra ID


De nombreuses organisations utilisent les deux intégrations sur la même inscription d'application :


  • Entra ID — identités, appareils d'annuaire, accès conditionnel, risque d'identité.
  • Microsoft Defender — santé des terminaux, CVE, incidents, remédiation.


Ensemble, elles offrent une vision plus complète identité + terminal au sein de Brainframe, sans gestion de doubles identifiants.



9️⃣ Résumé des permissions


Action

Qui

Configurer les identifiants Entra (prérequis)

Administrateur de l'espace de travail

Ajouter les permissions API Azure et le consentement administrateur

Administrateur Azure/Global

Parcourir les données Defender

Tout utilisateur ayant accès à l'espace de travail et une connexion Entra/Defender fonctionnelle

Importer des enregistrements

Utilisateur ayant la permission de créer des documents dans le dossier cible

Consulter les enregistrements en direct importés

Utilisateurs ayant un accès en lecture à ces documents

Élément de menu dans la barre latérale

Intégration activée dans la configuration du menu + accès utilisateur/groupe


Les identifiants sont chiffrés au repos et ne sont jamais affichés dans le navigateur après enregistrement (via l'intégration Entra partagée).



🔟 Dépannage


Symptôme

Cause probable

Que faire

Redirigé vers Configurer Microsoft Defender

Aucun identifiant Entra

Terminez d'abord la configuration Microsoft Entra ID.

Tous les modules Désactivés

Permissions non consenties

Ajoutez les permissions Defender + Graph ; accordez le consentement administrateur dans Azure.

Activé (propagation en cours…) persiste

Délai de jeton Azure

Attendez 5 à 15 minutes ; cliquez sur Retester la connexion.

Licence manquante sur Vulnérabilités

Pas de TVM / Plan 2

Activez Defender Vulnerability Management ou le Plan 2 dans les licences Microsoft.

Non provisionné

Defender jamais ouvert dans le locataire

Rendez-vous sur security.microsoft.com ; terminez la configuration ; retestez.

Onglet Appareils vide

Aucune machine intégrée

Intégrez des terminaux dans Defender for Endpoint.

Onglet Incidents vide

Pas de M365 Defender / XDR

Vérifiez la licence ; essayez Toutes sources XDR sur Alertes.

Bannière jaune sur un seul onglet

Écart de licence ou de consentement spécifique au module

Lisez l'indication de la bannière ; corrigez la permission ou la licence indiquée.

Type de document erroné dans la boîte de dialogue d'importation

Contexte du tableau

Lors d'une importation depuis une vue tableau, le type du tableau est présélectionné — ajustez dans le sélecteur de dossier si nécessaire.

Le document importé affiche un instantané obsolète

Échec de la récupération en direct

Vérifiez les permissions ; utilisez Ouvrir dans Defender ; actualisez la vue du document.



Intégrations connexes


Intégration

Usage complémentaire

Microsoft Entra ID

Identifiants partagés ; identités, appareils d'annuaire, accès conditionnel, risque d'identité

Aikido.dev

Vulnérabilités de la couche applicative (SAST/SCA) en complément des CVE de terminaux

Intégrations JIRA / tâches

Suivre les tâches de remédiation importées depuis Defender aux côtés des éléments de travail de projet


Pour la configuration de l'annuaire Entra et les détails des permissions, consultez le guide Intégration Microsoft Entra ID. Pour les constats de sécurité applicative, consultez le guide Intégration Aikido.

Mis à jour le : 14/07/2026

Cet article a-t-il répondu à vos questions ?

Partagez vos commentaires

Annuler

Merci !