Il s’agit du deuxième volet de notre série de blogs EDR Matters en trois parties. Dans cette série, Chris Hallenbeck, directeur de l’équipe de détection et de réponse des endpoints de Tanium, partage ses opinions personnelles sur la manière dont les organisations peuvent se positionner pour être proactives, plutôt que purement réactives, lorsqu’il s’agit de déterminer la portée, de rechercher et d’analyser les incidents.

Tableau de bord des alertes Tanium Threat Response
Les capacités d’investigation et d’analyse légale sont essentielles à une stratégie efficace de sécurité des endpoints , et tout aussi importantes que la détection, la remédiation et la prévention. En fait, nous conseillons à nos clients de ne pas attendre un incident avant de mener une chasse. Nous appelons cela la « chasse proactive aux menaces », et cela commence par l’hypothèse qu’une intrusion est en cours et n’a pas encore été détectée.
Nous voyons que la plupart des organisations adoptent une approche réactive, plutôt que proactive, de la chasse. Cela signifie qu’ils ont tendance à explorer les outils d’enquête d’un point de vue centré sur les alertes. Dans l’espace EDR et EPP, cela signifie généralement une alerte sur une détection produite par une intelligence structurée, telle qu’OpenIOC, Yara ou STIX, ou des expressions de comportement telles que Tanium Signals.
Dans ces cas, vos efforts EDR et EPP bénéficieront de commencer par :
- Heure de l’alerte ou de la détection ;
- Expression ou intelligence du signal à l’origine de l’alerte ;
- Faire correspondre les données d’endpoint pour l’alerte ; et
- Système(s) impactés.
Cependant, toutes les enquêtes ne commencent pas à partir d’alertes. Par exemple, vous pouvez savoir quand un employé indésirable a pris des mesures et avoir besoin de rechercher une période particulière. Dans d’autres cas, vous devrez peut-être rechercher des artefacts spécifiques, par exemple, lorsqu’un fichier malveillant passe devant vos appliances d’analyse d’e-mails, ou lorsqu’une feuille de calcul avec des évaluations d’employés commence à flotter dans le bureau. Ou, vous pouvez rechercher de manière proactive des anomalies s’étendant à ce que l’on appelle une activité de « zone grise », considérée comme trop bruyante pour les alertes.
Quel que soit le point de départ du workflow d’enquête, vous avez besoin d’un moyen d’explorer les résultats et les systèmes d’intérêt et d’explorer un calendrier des événements afin de pouvoir développer une image mentale de ce qui s’est passé. En tant qu’enquêteur, vous devez faire face à la montagne de données continuellement produites par les systèmes pendant les opérations normales, afin que l’enrichissement des données, comme la réputation des fichiers, puisse aider à faire la distinction entre bon et mauvais et affiner davantage votre compréhension de l’incident.
Les analystes disposent de nombreuses façons différentes d’aborder et de comprendre les événements. Certains préfèrent les images, les graphiques de lien et les arborescences de processus, tandis que d’autres préfèrent une vue textuelle/tabulaire. Votre choix de plateforme EDR devrait vous permettre, à vous et à vos analystes, de mélanger les styles de présentation des données.

(Visualisation de l’arborescence du processus Tanium Threat Response.)
Une fois que vous avez trouvé les systèmes initiaux d’intérêt, il est temps de combler les lacunes dans ce qui est connu, et peut-être de conserver les preuves pour un examen ou une action ultérieur. Votre solution EDR devrait vous permettre de :
- Récupérer à distance les fichiers du disque.
- Acquérir de la mémoire à distance, ainsi que des copies d’autres preuves brutes utiles (ruches de registre, données de navigateur, historique de shell Linux/MacOS, etc.).
- Interagissez avec les hôtes hors réseau et interrogez-les, tels que les télétravailleurs.
- Enregistrez ou ajoutez des événements aux favoris pour référence ultérieure.
- Capturez un instantané des données de télémétrie légale pour la conservation.
- Basculez entre les analyses approfondies sur un seul hôte et les recherches à l’échelle de l’entreprise.
- Recherchez de manière itérative d’autres systèmes affectés à l’aide des IOC que vous générez au fur et à mesure que votre enquête progresse.
Aujourd’hui, les intrus arrêtent rarement leur intrusion avec leur infection initiale par des logiciels malveillants. Après avoir pris pied, ils cherchent à étendre leur présence sur votre réseau, à voler des informations d’identification et à utiliser des outils natifs pour se fondre avec des utilisateurs légitimes. Presque toutes les enquêtes sur la réponse aux incidents multi-systèmes se transforment en un effort de recherche. Votre équipe d’enquête/de réponse basculera pour devenir une équipe de recherche afin de clôturer l’incident et de s’assurer qu’elle l’a entièrement défini. Votre enquête atteindra inévitablement un point où vous souhaiterez bloquer l’activité malveillante. Votre plateforme EDR permettra-t-elle à vous ou à vos analystes de basculer vers la création de politiques de protection ou d’application ?
Enquête et analyse légale : comment Tanium peut vous aider
Tanium fournit un enregistrement continu de la télémétrie légale pour vous aider à analyser et à définir le périmètre des incidents. Cependant, les enquêtes doivent aller au-delà des données capturées par un « enregistreur de vol » d’endpoint. Notreoffre Threat Response combine l’accès aux données historiques avec la possibilité d’interroger l’état actuel du système et les fichiers au repos, le tout à grande échelle et à une vitesse inimaginable. Cela inclut l’accès en temps réel à des sources de preuves complètes, telles que les indices de tous les fichiers sur le disque, les artefacts natifs du système d’exploitation et le contenu complet de la mémoire volatile. Enfin, elle offre la possibilité d’itérer des recherches, d’expérimenter des idées et de comparer des données en temps réel sans avoir besoin de post-traitement. Par exemple, lorsque vous pouvez collecter des données sur les mécanismes de persistance de tous les systèmes de votre environnement et les présenter de manière empilée, vos analystes peuvent repérer des valeurs aberrantes qui peuvent suggérer une activité malveillante.

(Fonctionnalité Tanium Threat Response Enterprise Hunting.)
Tanium vous permet de commencer à partir d’une toile vierge, mais la plupart des organisations préfèrent disposer d’un ensemble central cohérent de workflows d’enquête à partir desquels les analystes doivent commencer leur travail. À cette fin, la zone « Chasse d’entreprise » dans Tanium Threat Response fournit une série suggérée de requêtes. Un sélecteur interactif vous permet d’affiner votre tâche d’enquête par système d’exploitation, source de preuves et phase du cycle de vie de l’attaque. Dans le cadre de la chasse aux entreprises, Tanium fournit des utilisations courantes intégrées permettant aux analystes d’accéder en un seul clic à la chasse.
Réponse aux incidents terminée : quelle est la prochaine étape ?
Bien que les étapes que nous avons décrites ci-dessus soient cruciales pour vous aider à mettre un incident au lit, votre travail ne fait que commencer. Bien sûr, vous et votre équipe pouvez être fiers d’avoir réagi avec succès aux alertes initiales, d’avoir défini l’événement à grande échelle et d’avoir recueilli un large éventail de données pour vos décideurs exécutifs. Vous avez généré des IOC pour rechercher continuellement d’autres hôtes affectés et mené une recherche pour valider la portée initiale de l’incident. Ce sont tous des éléments essentiels de votre réponse, et il est satisfaisant de cocher toutes ces cases. Ensuite, vous devez comprendre la cause profonde de l’incident. Et la vitesse compte également ici.
Plus la fenêtre entre l’intrusion et la détection est courte, jusqu’à la fin de votre enquête, plus vous êtes susceptible de découvrir la cause profonde. Par exemple, l’incident peut avoir été facilité par une mauvaise configuration du système ou des correctifs manquants. Dans ce cas, il est important de répondre aux questions suivantes :
- Vos équipes de sécurité ont-elles une visibilité sur l’avancement des correctifs ou des modifications de configuration ?
- Qui nettoiera les systèmes infectés, et comment cela sera-t-il suivi ?
- En cas d’urgence, comme WannaCry, votre organisation de sécurité peut-elle aider les équipes des opérations informatiques à appliquer un correctif unique ou à désactiver un service vulnérable ?
Comme nous l’avons vu, la plupart des enquêtes peuvent se transformer en chasse, mais votre organisation ne doit pas attendre un incident avant de mener une chasse. De plus en plus, on se rend compte que les intrusions sont inévitables, mais de longs temps de séjour pour l’adversaire sur votre réseau n’ont pas besoin d’être donnés. La recherche proactive commence par l’hypothèse qu’une intrusion est en cours et n’a pas encore été détectée.
Votre plateforme EDR vous positionnera-t-elle pour être purement réactif, ou pouvez-vous rechercher de manière proactive un comportement anormal efficacement et mener des enquêtes si nécessaire ?
Dans une partie de notre série de blogs EDR Matters, nous explorons la phase d’enquête du processus et examinons comment la plateforme Tanium peut être utilisée pour gagner en contrôle et en flexibilité.
Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.
À propos de l’auteur : Chris Hallenbeck est directeur de l’équipe de détection et de réponse aux endpoints (EDR) de Tanium. Il a rejoint Tanium après près de sept ans de service gouvernemental au sein de l’équipe américaine de préparation aux urgences informatiques (US-CERT). Chez US-CERT, il était responsable de la conception et de la construction de leurs capacités de réponse aux incidents tout en restructurant leur orientation actuelle sur les conseils d’atténuation stratégiques. Au-delà d’innombrables engagements IR avec les victimes d’infrastructures critiques du gouvernement et du secteur privé, il a vu un thème commun : un manque d’accent sur les opérations informatiques et les fondamentaux de la sécurité informatique. Avant de rejoindre US-CERT, Chris a travaillé pour RSA Security et EMC en tant qu’ingénieur de sécurité et avec AOL/Time Warner dans leur équipe mondiale de réponse aux incidents. Il a débuté sa carrière en tant que sysadmin Unix à l’Université de Binghamton. When not chasing electrons, Chris much prefers to be someplace tropical 50-100 feet under the water.
