Partager via


Signaler des faux positifs ou des faux négatifs dans l’enquête et la réponse automatisées (AIR)

Conseil

Saviez-vous que vous pouvez essayer gratuitement les fonctionnalités de Microsoft Defender pour Office 365 Plan 2 ? Utilisez la version d’évaluation Defender for Office 365 de 90 jours sur le hub d’essais du portail Microsoft Defender. Découvrez qui peut s’inscrire et les conditions d’essai sur Try Microsoft Defender pour Office 365.

L’enquête et la réponse automatisées (AIR) dans Microsoft Defender pour Office 365 Plan 2 comprend de puissantes fonctionnalités pour détecter et examiner les menaces. Pour plus d’informations, consultez Investigation et réponse automatisées.

Mais que se passe-t-il si AIR identifie de manière incorrecte quelque chose comme une menace (un faux positif) ou a manqué quelque chose qui s’est avéré être une menace (un faux négatif) ? Cet article explique les options disponibles pour le personnel des opérations de sécurité (SecOps) pour traiter les faux positifs et les faux négatifs provenant d’AIR.

Envoyer des faux positifs ou des faux négatifs à Microsoft

Pour envoyer ou soumettre à nouveau des messages électroniques faux positifs et faux négatifs, des pièces jointes et des URL à Microsoft, voir Utiliser la page Soumissions pour envoyer des courriers indésirables suspects, des hameçonnages, des URL, des e-mails légitimes bloqués et des pièces jointes à Microsoft.

Ajuster les alertes pour empêcher la récurraison de faux positifs

Pour obtenir des instructions, consultez les articles suivants, en fonction des abonnements disponibles dans votre organization :

  • Defender XDR : Paramétrer une alerte
  • Defender pour point de terminaison : créez des actions d’autorisation pour les fichiers, les URL d’adresses IP ou les domaines qui sont mal identifiés en tant que programmes malveillants sur les appareils. Pour obtenir des instructions, consultez Créer des indicateurs.

Annuler les actions de correction

Conseil

Pour connaître les autorisations et les licences requises, consultez Autorisations et licences requises pour AIR.

Le personnel de SecOps peut souvent utiliser l’action Prendre une action pour annuler l’action de correction. Par exemple :

Pour plus d’informations sur les actions disponibles dans Prendre une action, consultez l’Assistant Action.

Voir aussi