Passer au contenu principal
Tanium Blog

L’EDR compte : comment réduire le temps de détection

L’EDR compte : comment réduire le temps de détection

Il s’agit de la première de notre série de blogs en trois parties sur l’EDR Matters. Dans cette série, Tyler Oliver, directeur de la détection et de la réponse des endpoints dans la région EMEA et Ben Crocker, directeur principal de la gestion des comptes techniques dans la région EMEA, partagent leurs opinions personnelles sur la manière dont les organisations peuvent réduire les exigences en temps et en ressources dans les domaines de la détection, de l’enquête et de la remédiation des incidents de sécurité, quelle que soit l’échelle. Dans la première partie, nous explorons la phase de détection du processus et examinons comment la plateforme Tanium peut être utilisée pour obtenir plus de contrôle et de flexibilité dans la détection, l’enquête et la remédiation.

Illustration abstraite d’une tête brillante recouverte d’un code numérique

(Image : Geralt / Pixabay)

Le temps nécessaire à la détection, à l’enquête et à la résolution d’un incident de sécurité est considéré par la plupart des organisations comme un indicateur clé pour mesurer la réussite. Historiquement, nous avons vu des organisations ne pas réduire le temps nécessaire pour boucler la boucle dans un ou plusieurs de ces domaines.

Dans cette série de blogs, nous partageons nos points de vue personnels sur la manière dont les organisations peuvent réduire les exigences de temps et de ressources dans les domaines de la détection, de l’enquête et de la remédiation des incidents de sécurité, quelle que soit l’échelle. Nous examinons également brièvement comment la plateforme Tanium peut être utilisée pour gagner en contrôle et en flexibilité dans le processus de détection, d’enquête et de remédiation. Il convient de noter que, bien que notre série de blogs se concentre sur les enquêtes sur les endpoints, nous recommandons toujours une défense bien développée qui inclut d’autres outils et techniques en dehors de l’endpoint. Cela inclut la phase de détection du processus.

Comme nous l’avons vu à maintes reprises, les organisations qui subissent une violation ont tendance à voir apparaître un grand écart entre un incident se produisant et une détection, interne ou externe. Dans n’importe quel incident, ce « temps de séjour » peut rapidement faire la différence entre un petit problème de sécurité et une compromission à l’échelle de l’entreprise. Ce retard peut par la suite nécessiter un personnel et des ressources technologiques étendus pour résoudre le problème. Il existe plusieurs choses que vous et votre organisation pouvez faire pour aider à réduire ce « temps de séjour » et créer un programme de détection approfondi.

Mesurer une capacité de détection efficace

Le développement d’une capacité de détection robuste et efficace nécessite que vous vous concentriez sur les jeux de données disponibles pour la comparaison ainsi que sur les informations entourant les menaces auxquelles vous pouvez être confronté. L’objectif ? Pour réduire le temps nécessaire à la détection des menaces dans votre organisation. C’est certainement plus facile à dire qu’à faire. Pour être vraiment efficace, vous avez besoin de plusieurs points de données qui peuvent être difficiles à collecter, ainsi que de la possibilité de comparer ces ensembles de données avec des informations qui peuvent également être difficiles à obtenir.

Lorsqu’il s’agit de détecter les menaces sur les endpoints, le jeu de données à comparer est contenu dans les données qui peuvent être analysées ou glanées à partir des systèmes d’exploitation, des systèmes de fichiers et des artefacts matériels. Vous pouvez gagner en visibilité sur ces artefacts en déployant une solution de détection et de réponse des endpoints (EDR) qui permet d’analyser ou d’interroger rapidement les données disponibles. Une fois que vous êtes en mesure d’interroger rapidement les données, vous avez la tâche d’appliquer rapidement l’intelligence.

Dans un modèle traditionnel, l’intelligence est appliquée en collectant les données vers un point d’analyse central. Cela peut être laborieux et chronophage, entraînant finalement une durée de séjour plus longue. L’approche la plus rapide consiste à appliquer l’intelligence directement sur l’endpoint. L’endpoint peut ensuite être surveillé en permanence et ne fournir que des données liées aux détections. Un effet résiduel de cela est une réduction du besoin d’infrastructure de collecte de données à long terme de grande envergure ou une bande passante réseau accrue pour la diffusion de données.

Utilisation des renseignements sur les menaces sous plusieurs formes

La détection ne doit pas uniquement s’appuyer sur l’intelligence statique pour déclencher des alertes qui sont ensuite étudiées plus en détail. Cela peut amener les analystes à minimiser les alertes et à sous-utiliser les informations fournies.  Une stratégie de détection appropriée doit chercher à tirer tout ce qui est possible de la valeur des informations sur les menaces que vous recevez.

Le développement d’indicateurs statiques, ou l’ingestion de ces indicateurs à partir d’un flux, a tendance à être le moyen le plus facile d’utiliser l’intelligence. Dans la plupart des cas, cela nécessite une modification minimale de l’intelligence tant que les outils que vous utilisez permettent d’intégrer rapidement les données à vos processus actuels. La plupart des indicateurs de compromission (IOC) appartiennent à la catégorie des indicateurs statiques. Bien que les valeurs des indicateurs puissent changer au fil du temps, la plupart sont conçues pour détecter les menaces statiques telles qu’un hôte donné ou un indicateur basé sur le réseau. Faire évoluer vos indicateurs statiques en indicateurs dynamiques plus robustes nécessite des processus et une expertise. Si possible, examinez les IOC que vous utilisez actuellement et essayez de les traduire en indicateurs d’attaque (IOA).

L’approche de Tanium en matière de détection

Vitesse. La plateforme Tanium est construite autour de la capacité à contacter et interroger les endpoints dans l’ensemble de votre entreprise en quelques secondes. L’intégration de cette vitesse et de cette échelle sans précédent dans une capacité de détection à l’échelle de l’entreprise réduit le temps de productivité pour l’intelligence, ce qui, à son tour, réduit le temps de détection ou le « temps de séjour ». L’intégration des capacités de détection en temps réel fournies par le moteur de détection haute fidélité/faible impact avec l’échelle et la vitesse de la plateforme Tanium signifie que les informations nouvelles et potentiellement urgentes deviennent exploitables dans le même délai basé sur les secondes, dans les plus grandes entreprises. Une fois appliquée, l’intelligence est immédiatement évaluée et renvoie les informations aux personnes qui en ont besoin.

Diagramme EDR montrant les catégories de détection des menaces avec des graphiques en anneau

Étendue et profondeur des données

Afin d’obtenir les meilleures capacités de détection possibles, une solution doit appliquer différentes méthodes et utiliser diverses techniques. La plateforme de Tanium utilise plusieurs blocs de construction pour obtenir des alertes en temps quasi réel, notamment :

  • Intelligence structurée
  • Analyse des fichiers et de la mémoire
  • Détection basée sur le comportement

Ils sont ensuite appliqués aux artefacts disponibles, y compris les fichiers en temps réel et la mémoire ou les informations historiques concernant les événements de fichier, DNS, processus, registre et sécurité. Bien que les IOC traditionnels soient bons pour comparer les menaces connues (modèles qui correspondent), les signaux Tanium sont des règles basées sur le comportement conçues pour aider à identifier les IOA. Les IOA sont l’un des types d’indicateurs les plus difficiles à standardiser. Ce type d’intelligence vous permet de comparer les modèles comportementaux dans plusieurs domaines de données, tels que la création de fichiers par un processus, les antécédents de processus suspects ou la découverte d’artefacts basés sur des fichiers.

La combinaison de ces mécanismes garantit la meilleure visibilité possible sur les activités suspectes dans une infrastructure. Une plateforme bien conçue devrait vous aider à transformer vos activités EDR d’un processus laborieux en ce que nous aimons appeler « facile » Détection et réponse en vous permettant de :

  • Intégrer automatiquement plusieurs sources d’informations.
  • Appliquez automatiquement l’intelligence à l’endpoint.
  • Disposer automatiquement d’alertes en temps réel.
  • Effectuez une analyse des causes profondes à grande échelle.
  • Répondez si nécessaire.
Diagramme EDR montrant la source des preuves et les phases d’attaque

Détection continue

Comme mentionné ci-dessus, le délai entre une violation potentielle et la détection de toute activité malveillante peut être mesuré en semaines ou en mois. Ce temps de séjour représente une fenêtre d’incertitude : la mentalité « supposer une violation » et les « activités EDR continues » sont la pratique de travail. Les fonctionnalités de Tanium comprennent :

  • Une approche multicouche des informations et des alertes, qui fournit une barrière de détection plus robuste ;
  • La capacité à traiter toutes les étapes du cycle de vie contradictoire et à obtenir des informations exploitables précoces ; et
  • Une large gamme de données associées, qui est disponible pour corréler et valider les événements.

Tanium offre un large éventail de capacités pour rechercher, détecter, enquêter, contenir et remédier aux menaces et vulnérabilités avec une vitesse et une évolutivité inégalées. Les analystes et les praticiens peuvent prendre une première direction, rechercher, filtrer et visualiser rapidement les données médico-légales pour pivoter et effectuer une enquête.

Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.

À propos des auteurs : Tyler Oliver est directeur de la détection et de la réponse des endpoints chez Tanium dans la région EMEA, et Ben Crocker est directeur principal de la gestion des comptes techniques dans la région EMEA.