/
/

Comment automatiser l’escalade des alertes de Defender vers les systèmes PSA

par Team Ninja
How to Automate Alert Escalation from Defender to PSA Systems blog banner image

Points clés

  • Transformez automatiquement les alertes en tickets de service PSA sans script personnalisé grâce à Defender for Cloud Apps.
  • Récupérez les alertes de Defender via Microsoft Graph pour une visibilité de sécurité centralisée.
  • Formatez les données d’alerte pour une création de tickets PSA automatisée et homogène.
  • Déclenchez des tickets PSA via des webhooks ou des API pour automatiser la réponse aux incidents.
  • Planifiez l’interrogation des alertes avec PowerShell ou Azure Automation pour une surveillance continue.
  • Consignez les escalades en local dans le registre pour faciliter les audits et le reporting.
  • Enrichissez la télémétrie des alertes avec la stratégie de groupe pour disposer de plus de contexte lors des investigations.

Microsoft Defender for Endpoint propose de puissantes alertes de sécurité en temps réel. Les techniciens informatiques peuvent toutefois passer à côté de ces alertes si elles ne remontent pas jusqu’au système PSA du MSP. L’automatisation de l’escalade des alertes et de la création de tickets comble le fossé entre la détection et la réponse. L’intégration de Defender à un logiciel PSA permet aussi aux techniciens d’agir immédiatement face aux menaces.

Pour une explication en images de ce sujet, regardez Comment automatiser l’escalade des alertes de Defender vers les systèmes PSA.

Détectez rapidement les problèmes sur vos systèmes Windows grâce à des flux de tickets automatisés.

Démarrez un essai gratuit de 14 jours de NinjaOne PSA.

Utiliser Microsoft Power Automate pour l’escalade des alertes

Microsoft Defender propose Power Automate, un outil intégré qui permet de convertir automatiquement les alertes Defender en tickets de service exploitables, sans avoir à écrire de scripts personnalisés. Vous aurez besoin d’un accès administrateur à Microsoft Power Automate pour l’utiliser et automatiser l’escalade des alertes de Defender vers les systèmes PSA.

Comment créer un jeton d’API dans Microsoft Defender pour les systèmes PSA :

  1. Utilisez le connecteur Defender for Cloud Apps et sélectionnez « Lorsqu’une alerte est générée » comme déclencheur.
  2. Ajoutez des actions pour définir votre logique de réponse : notifier, escalader ou isoler.
  3. Accédez à Defender for Cloud Apps > Gestion des politiques et modifiez la politique concernée.
  4. Activez l’envoi des alertes vers Power Automate, puis sélectionnez votre playbook.

Pour en savoir plus, consultez comment utiliser Power Automate pour simplifier les flux de travail des MSP.

Si votre entreprise ne dispose pas d’un abonnement à Microsoft Power Automate, vous pouvez suivre les étapes ci-dessous pour générer des rapports de performance informatique.

Comment automatiser l’escalade des alertes de Defender vers les systèmes PSA

Vous pouvez automatiser l’escalade des alertes de Defender vers les systèmes PSA en récupérant les alertes Defender, en formatant la charge utile de l’alerte, en déclenchant un webhook, en planifiant l’interrogation des alertes, en ajoutant une piste d’audit ou en utilisant la stratégie de groupe pour enrichir la journalisation et le contexte des alertes.

📌 Prérequis :

  • Microsoft 365 Defender Plan 2 ou Microsoft 365 E5
  • Accès API à votre système PSA
  • Autorisations Microsoft Graph : SecurityEvents.Read.All, Incident.Read.All, Alert.Read.All
  • Enregistrement d’application Azure AD pour l’authentification de l’automatisation
  • Accès administrateur à NinjaOne, au RMM ou au moteur de script
  • PowerShell 7+ et module Graph SDK

📌 Stratégies de déploiement recommandées :

Cliquez pour choisir une méthode

💻
Idéal pour les utilisateurs individuels
💻💻💻
Idéal pour les grandes entreprises
Méthode 1 : se connecter à Microsoft Graph et récupérer les alertes Defender ✓
Méthode 2 : formater la charge utile de l’alerte pour la création du ticket PSA ✓
Méthode 3 : déclencher un webhook ou un appel API vers le système PSA ✓
Méthode 4 : planifier l’interrogation des alertes avec PowerShell ou Azure Automation ✓
Méthode 5 : ajouter une piste d’audit basée sur le registre aux terminaux concernés ✓
Méthode 6 : utiliser la stratégie de groupe pour enrichir la journalisation et le contexte des alertes ✓

Méthode 1 : se connecter à Microsoft Graph et récupérer les alertes Defender

📌 Cas d’utilisation : équipes informatiques souhaitant récupérer les alertes Defender en direct

Partie 1 : enregistrer votre application dans Entra ID (Azure AD)

  1. Connectez-vous au centre d’administration Microsoft Entra.
  2. Accédez à Entra ID > App registrations, puis cliquez sur New registration.
  3. Saisissez un Name pour votre application.
  4. Indiquez qui peut utiliser l’application sous Supported account types.
  5. Cliquez sur Register pour finaliser l’enregistrement.
  6. Notez l’Application (client) ID affiché sur la page Overview de l’application.

Partie 2 : attribuer les autorisations de l’API Microsoft Graph

  1. Allez dans App registration > sélectionnez l’application que vous avez créée >API permissions.
  2. Cliquez sur Add a permission > Microsoft Graph
  3. Choisissez :
    • Delegated permissions : si un utilisateur connecté est impliqué
    • Application permissions : si votre application s’exécute en arrière-plan

Partie 3 : générer et stocker un secret client

  1. Sélectionnez App registration > sélectionnez l’application que vous avez créée >Certificates & secrets.
  2. Cliquez sur New client secret.
  3. Ajoutez une description et une date d’expiration, puis cliquez sur Add.
  4. Copiez immédiatement la valeur, car elle n’est affichée qu’une seule fois.

Partie 4 : noter le client ID, le tenant ID et le secret client

Valeurs Où les trouver
Client ID App Registration → sélectionnez l’application que vous avez créée → Overview
Tenant ID App Registration → Overview
Client Secret App Registration → sélectionnez l’application que vous avez créée → Certificates & secrets

Partie 5 : se connecter à Microsoft Graph et récupérer les alertes Defender

  1. Appuyez sur Win, tapez PowerShell, puis cliquez sur Exécuter en tant qu’administrateur.
  2. Copiez et collez le script suivant dans l’invite, puis appuyez sur Entrée :
  • Script de connexion PowerShell :
$clientId = "YOUR-APP-CLIENT-ID"
$tenantId = "YOUR-TENANT-ID"
$clientSecret = "YOUR-CLIENT-SECRET"
$secureSecret = ConvertTo-SecureString $clientSecret -AsPlainText -Force
$credential = New-Object System.Management.Automation.PSCredential($clientId, $secureSecret)
Connect-MgGraph -TenantId $tenantId -ClientSecretCredential $credential
  • Récupérer les alertes :
Type d’alerte Script
Importer uniquement le sous-module Security Import-Module Microsoft.Graph.Security
Se connecter (remplacez par votre application ou une connexion interactive) Connect-MgGraph
Basculer vers le profil beta pour des données d’alerte plus riches Select-MgProfile -Name beta
Obtenir les nouvelles alertes Get-MgSecurityAlert | Where-Object { $_.Status -eq "newAlert" }

💡 Remarque : La cmdlet Select-MgProfile -Name beta est dépréciée depuis Microsoft Graph PowerShell v2.0. Pour les versions plus récentes, il faut installer et utiliser le module Microsoft.Graph.Beta à la place

⚠️ Avertissement : avant de déployer la modification des paramètres sur différents terminaux, il est préférable de la tester d’abord sur une machine locale. (Pour plus d’informations, consultez : Points de vigilance)

Méthode 2 : formater la charge utile de l’alerte pour la création du ticket PSA

📌 Cas d’utilisation : administrateurs informatiques souhaitant préparer les détails d’une alerte pour une transmission rapide au Helpdesk (service d’assistance)

Pour préparer le contenu d’un ticket à partir des alertes Microsoft Defender et le formater en charge utile JSON destinée à un système PSA via webhook.

Étape 1 : formater le titre du ticket

  • Construisez un titre à partir de la gravité et du titre :
    • "[$($_.Severity)] $($_.Title)"
  • Exemple :
    • [High] Ransomware activity detected

Étape 2 : composer le corps du ticket

  • Veillez à inclure les informations pertinentes lors de la création du corps du ticket :
    • Defender Alert: $alert.Description
    • Device: $alert.DeviceName
    • User: $alert.UserPrincipalName
    • Detected At: $alert.CreatedDateTime
    • Alert ID: $alert.Id
  • Exemple :
    • Defender Alert : comportement de chiffrement de fichiers détecté sur l’appareil LAPTOP-1234.
    • Device: LAPTOP-1234
    • User: [email protected]
    • Detected At: 2025-07-01T14:00:00Z
    • Alert ID: 3d7f2ae1-xxxx-yyyy-zzzz-abc123

💡 Remarque : les noms de champs peuvent varier selon les environnements et les versions de Microsoft Graph.

Étape 3 : associer la catégorie à un type de problème PSA

Vous devez ensuite faire correspondre la catégorie de l’alerte à un type de problème PSA. Utilisez le tableau suivant comme référence :

Catégorie Defender Type de problème PSA
Malware Incident de sécurité
Vol d’identifiants Menace sur l’identité
Activité suspecte Analyse comportementale
Phishing Sécurité des e-mails
Logiciel indésirable Potentiellement indésirable
Autre Alerte générale

💡 Remarque : les correspondances exactes peuvent varier d’un système PSA à l’autre.

Étape 4 : construire la charge utile JSON

En reprenant les exemples ci-dessus, la charge utile JSON doit ressembler à ceci :

{
"summary": "[High] Ransomware activity detected",
"description": "Defender Alert: File encryption behavior detected on device LAPTOP-1234.\n\nDevice: LAPTOP-1234\nUser: [email protected]\nDetected At: 2025-07-01T14:00:00Z\nAlert ID: 3d7f2ae1-xxxx-yyyy-zzzz-abc123",
"priority": "High",
"endpoint": "LAPTOP-1234",
"detectedAt": "2025-07-01T14:00:00Z"
}

Méthode 3 : déclencher un webhook ou un appel API vers le système PSA

📌 Cas d’utilisation : envoyer les alertes Defender directement dans la file d’attente des tickets PSA

  1. Appuyez sur Win + R, tapez PowerShell, puis cliquez sur Exécuter en tant qu’administrateur.
  2. Copiez et collez le script suivant dans l’invite, puis appuyez sur Entrée pour envoyer un ticket à l’aide de PowerShell et d’un webhook :

Invoke-RestMethod -Method Post -Uri $psaWebhookUrl -Body
($alertJson | ConvertTo-Json -Depth 5) -ContentType "application/json"

💡 Remarque : $psaWebhookUrl et $alertJson sont des valeurs fictives qui doivent être remplacées par l’endpoint webhook réel de votre PSA et une charge utile JSON correctement formatée.

Pour les systèmes dotés d’un accès API par jeton :

  • Authentifiez-vous via un jeton REST
  • Utilisez une requête HTTP POST vers l’endpoint /tickets
  • Vérifiez que le statut de la réponse est 200/201 et qu’un ID de ticket est renvoyé

💡 Conseil : consignez la création des tickets localement ou dans les journaux d’événements pour assurer la traçabilité.

Méthode 4 : planifier l’interrogation des alertes avec PowerShell ou Azure Automation

📌 Cas d’utilisation : exécuter un script toutes les 5 à 15 minutes pour détecter et escalader automatiquement les alertes

  1. Appuyez sur Win + R, tapez PowerShell, puis cliquez sur Exécuter en tant qu’administrateur.
  2. Copiez et collez le script suivant dans l’invite, puis appuyez sur Entrée pour détecter et escalader les nouvelles alertes toutes les 5 à 15 minutes :
$alerts = Get-MgSecurityAlert | Where-Object {
$_.Status -eq "newAlert" -and $_.CreatedDateTime -gt (Get-Date).AddMinutes(-15)}

Vous pouvez l’exécuter via :

  • Azure Automation avec une identité gérée
  • le Planificateur de tâches Windows sur un terminal piloté par le RMM
  • une politique de script NinjaOne

💡 Remarque : avant d’exécuter ce script, vous devez d’abord vous connecter avec Connect-MgGraph et vérifier que l’application dispose des autorisations appropriées.

Méthode 5 : ajouter une piste d’audit basée sur le registre aux terminaux concernés

📌 Cas d’utilisation : enregistrer l’heure de la dernière escalade d’alerte pour les contrôles d’audit des terminaux

  1. Enregistrez l’information dans le registre de l’appareil concerné lors de la création du ticket.
  2. Appuyez sur Win + R, tapez PowerShell, puis cliquez sur Exécuter en tant qu’administrateur.
  3. Copiez et collez le script suivant dans l’invite, puis appuyez sur Entrée :
New-ItemProperty -Path "HKLM:\SOFTWARE\Org\DefenderEscalation"
-Name "LastAlertEscalated"
-Value "$(Get-Date -Format u)" -PropertyType String -Force

Les agents RMM peuvent ainsi analyser et valider le traitement des alertes au niveau de l’appareil.

⚠️ Avertissement : l’écriture dans le registre peut entrer en conflit avec des clés ou des politiques existantes. (Pour plus d’informations, consultez : Points de vigilance)

Méthode 6 : utiliser la stratégie de groupe pour enrichir la journalisation et le contexte des alertes

📌 Cas d’utilisation : les futures alertes contiennent davantage de contexte, ce qui facilite les investigations

  1. Appuyez sur Win + R, tapez gpmc.msc, puis appuyez sur Entrée pour ouvrir l’éditeur d’objets de stratégie de groupe.
  2. Accédez à :

Configuration ordinateur > Modèles d’administration > Composants Windows > Microsoft Defender Antivirus > Rapports

  1. Activez les éléments suivants :
    • Envoyer les informations d’alerte à Microsoft Defender for Endpoint
    • Surveiller et journaliser les menaces détectées

Appliquer les politiques d’audit

  1. Accédez à :

Configuration ordinateur > Paramètres Windows > Paramètres de sécurité > Configuration avancée de la stratégie d’audit > Stratégies d’audit système> Accès aux objets

  1. Activez les éléments suivants pour enrichir la télémétrie des alertes :
    • Auditer le système de fichiers (journalisation des suppressions de fichiers).
    • Auditer le registre (modifications du registre).
  2. Accédez ensuite à :

Configuration ordinateur > Paramètres Windows > Paramètres de sécurité > Configuration avancée de la stratégie d’audit > Stratégies d’audit système > Suivi détaillé > Auditer la création du processus

  1. Activez l’exécution des processus

⚠️ Avertissement : l’activation de politiques d’audit détaillées augmente la taille des journaux. (Pour plus d’informations, consultez : Points de vigilance)

⚠️ Points de vigilance

Risques Conséquences possibles Solutions
Ne pas tester sur une machine locale Le déploiement d’un script non testé peut faire planter des appareils, par exemple en cas d’incompatibilité des clés de registre. Appliquez les modifications souhaitées sur une machine locale, puis vérifiez que la configuration donne bien le résultat attendu.
Clés en conflit Certaines clés et politiques peuvent échouer si elles entrent en conflit entre elles. Utilisez un chemin de registre dédié pour éviter les conflits.
Augmentation de la taille des journaux Consomme rapidement de l’espace disque Configurez la rétention et les limites de taille des journaux dans l’observateur d’événements.

Autres points à considérer

Les pratiques suivantes garantissent que votre PSA traite les alertes de sécurité avec précision dans les environnements multi-tenant.

Déduplication

Évitez les tickets en double en vérifiant l’ID de l’alerte dans un cache ou une base de données avant d’en créer un nouveau. Cela permet d’éviter les avalanches de tickets provoquées par des alertes répétées.

Cycle de vie des alertes

Maintenez les tickets PSA synchronisés avec les alertes Defender afin que le statut du ticket corresponde toujours à l’état réel de l’alerte. Vous améliorez ainsi la traçabilité des incidents et réduisez l’encombrement des files de tickets.

Prise en compte du multi-tenant

Ajoutez des éléments de contexte, comme l’ID du tenant ou le nom du client, pour garantir que les tickets sont bien associés au bon client, au bon tenant ou au bon site dans les environnements multi-tenant.

Conservation des données

Conservez la correspondance entre alertes et tickets, c’est-à-dire entre les ID d’alerte Defender et les ID de ticket PSA, à des fins de conformité, d’audit ou de revue d’incident. La conservation des données permet également des analyses plus poussées des schémas de menaces et de la réactivité du PSA.

Résoudre les problèmes courants d’escalade des alertes

Voici les problèmes fréquents dans les intégrations Defender-PSA, accompagnés de leurs solutions.

Échec de l’API Graph

Si vous ne parvenez pas à récupérer les alertes depuis Defender ou si vous rencontrez des erreurs similaires, la cause est probablement un jeton expiré ou un endpoint d’API incorrect. Veillez à utiliser le bon format d’endpoint pour résoudre le problème.

Expiration des webhooks

Il arrive que l’alerte Defender se déclenche sans qu’aucun ticket n’apparaisse dans le PSA, parce que la plateforme PSA n’est pas accessible depuis le cloud Microsoft. Dans ce cas, mieux vaut vérifier l’accessibilité de l’URL du webhook.

Tickets en double

Des tickets PSA en double peuvent apparaître lorsque l’ID de l’alerte ou de l’incident n’est pas suivi après la création du premier ticket. Vérifiez toujours si l’alerte a déjà fait l’objet d’une escalade avant de créer un nouveau ticket.

Ticket introuvable

Certains tickets sont difficiles à localiser ou apparaissent dans une autre file d’attente parce qu’ils ont été créés sur le mauvais tableau, la mauvaise file ou le mauvais Service Desk. Dans ce cas, la meilleure solution consiste à vérifier que les champs requis sont bien présents et correctement mappés.

Transformez les alertes Defender en tickets exploitables avec une remédiation automatisée.

Découvrez les fonctionnalités de NinjaOne PSA.

Les services NinjaOne qui renforcent l’automatisation de l’escalade des alertes

Avec NinjaOne, les MSP peuvent fluidifier les flux de travail de la menace au ticket, réduire les délais de réponse et assurer une traçabilité prête pour l’audit sur l’ensemble de leur parc clients. Parmi les services qui renforcent l’automatisation de l’escalade des alertes :

  • Planification et diffusion de scripts : exécutez des scripts de requête Microsoft Graph et d’escalade de tickets sur les tenants de vos clients.
  • Déclencheurs webhook : intégrez directement la gestion des tickets ou des canaux Slack pour le transfert des alertes.
  • Surveillance du registre : suivez les marqueurs d’escalade au niveau des appareils grâce à des analyses de registre personnalisées.
  • Contrôle des politiques d’alerte : utilisez NinjaOne pour déterminer quelles alertes nécessitent une escalade, une suppression ou une remédiation.
  • Tableaux de bord centralisés : affichez le statut des alertes Defender, les résultats des escalades et les terminaux concernés pour l’ensemble des tenants.

Pour les MSP qui souhaitent centraliser et automatiser ce flux de travail, consultez la FAQ RMM de NinjaOne.

Supprimez la surveillance manuelle des alertes en automatisant leur escalade

Automatiser l’escalade des alertes de Defender vers les plateformes PSA est indispensable pour les MSP qui doivent industrialiser leurs flux de détection et de réponse. L’automatisation supprime également la charge liée à la surveillance manuelle des alertes et garantit une escalade documentée, avec un suivi des niveaux de service.

NinjaOne PSA centralise la facturation, la documentation et la gestion des actifs dans un panneau de contrôle centralisé et transforme les alertes Defender automatisées en flux de remédiation détaillés et traçables. En intégrant les alertes Defender à NinjaOne PSA, vous garantissez que les incidents de sécurité sont automatiquement consignés, attribués et escaladés selon leur gravité, ce qui accélère les temps de réponse et évite les alertes manquées. Gagnez en efficacité avec NinjaOne PSA. Inscrivez-vous dès aujourd’hui à un essai gratuit de 14 jours.

Sujets connexes :

FAQs

Automatiser l’escalade des alertes consiste à récupérer, formater et transmettre automatiquement les alertes Defender for Endpoint vers une plateforme PSA sous forme de tickets. Les équipes informatiques peuvent ainsi automatiser la réponse aux incidents et garantir que les événements de sécurité sont suivis, priorisés et résolus dans les flux de service existants.

L’automatisation de l’escalade des alertes évite aux techniciens de surveiller manuellement les tableaux de bord Defender. En intégrant Defender aux systèmes PSA, l’automatisation des opérations informatiques fait en sorte que les alertes déclenchent des flux de travail, des notifications et des SLA prédéfinis, sans intervention manuelle.

La gestion automatisée des incidents aide les MSP à traiter efficacement de gros volumes d’alertes en réduisant les alertes manquées, les tickets en double et les réponses tardives. Elle améliore aussi la cohérence et la responsabilisation dans tous les environnements clients.

On utilise généralement l’API Microsoft Graph, des scripts PowerShell, Azure Automation ou des planificateurs de tâches, des webhooks PSA et des plateformes RMM. Ensemble, ces outils permettent aux entreprises d’automatiser la réponse aux incidents, de la détection de l’alerte à la création et à la résolution du ticket.

Tout à fait. Les équipes d’informatique d’entreprise bénéficient de temps de réponse plus courts et d’une meilleure auditabilité, tandis que les MSP profitent d’une automatisation des opérations informatiques évolutive sur plusieurs tenants, clients et tableaux PSA.

En automatisant la réponse aux incidents et leur escalade, les entreprises se dotent d’un processus documenté et reproductible pour traiter les alertes de sécurité. Cela facilite le respect des exigences de conformité, améliore la traçabilité des incidents et renforce la maturité globale des opérations de sécurité.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?

Termes et conditions NinjaOne

En cliquant sur le bouton « J’accepte » ci-dessous, vous indiquez que vous acceptez les termes juridiques suivants ainsi que nos conditions d’utilisation:

  • Droits de propriété: NinjaOne possède et continuera de posséder tous les droits, titres et intérêts relatifs au script (y compris les droits d’auteur). NinjaOne vous accorde une licence limitée pour l’utilisation du script conformément à ces conditions légales.
  • Limitation de l’utilisation: Les scripts ne peuvent être utilisés qu’à des fins personnelles ou professionnelles internes légitimes et ne peuvent être partagés avec d’autres entités.
  • Interdiction de publication: Vous n’êtes en aucun cas autorisé à publier le script dans une bibliothèque de scripts appartenant à, ou sous le contrôle d’un autre fournisseur de logiciels.
  • Clause de non-responsabilité: Le texte est fourni « tel quel » et « tel que disponible », sans garantie d’aucune sorte. NinjaOne ne promet ni ne garantit que le script sera exempt de défauts ou qu’il répondra à vos besoins ou attentes particulières.
  • Acceptation des risques: L’utilisation du script est sous votre propre responsabilité. Vous reconnaissez qu’il existe certains risques inhérents à l’utilisation du script, et vous comprenez et assumez chacun de ces risques.
  • Renonciation et exonération de responsabilité: Vous ne tiendrez pas NinjaOne pour responsable des conséquences négatives ou involontaires résultant de votre utilisation du script, et vous renoncez à tout droit ou recours légal ou équitable que vous pourriez avoir contre NinjaOne en rapport avec votre utilisation du script.
  • EULA: Si vous êtes un client de NinjaOne, votre utilisation du script est soumise au contrat de licence d’utilisateur final qui vous est applicable (End User License Agreement (EULA)).