Passer au contenu principal
Détection et réponse des endpoints 101 : Qu’est-ce que l’EDR et où est-il insuffisant ?
Module Deep Dive

Détection et réponse des endpoints 101 : Qu’est-ce que l’EDR et où est-il insuffisant ?

Les outils de détection et de réponse des endpoints sont conçus pour détecter les mauvaises activités connues. Mais il ne peut pas trouver où les attaquants se cachent, enquêter sur ce qu’ils ont fait ou les supprimer de votre environnement. Voici comment Tanium peut combler ces lacunes.

Les outils de détection et de réponse des endpoints (EDR) sont conçus pour détecter les mauvaises activités connues . Mais qu’est-ce qui protège vos angles morts où les attaquants se cachent aujourd’hui ?

Votre organisation a besoin d’un outil capable de trouver et de corriger ce que les pirates informatiques ont fait ou même où ils se cachent actuellement dans votre environnement informatique. La bonne solution offre des capacités de visibilité, d’investigation et de remédiation sur les endpoints des appareils de votre entreprise, où qu’ils se trouvent.

Cet article couvre :

  • Qu’est-ce que l’EDR et quelles exigences l’EDR couvre
  • Les lacunes que Tanium Incident Response comble et que l’EDR ne peut pas combler
  • Pourquoi vous avez toujours besoin de Tanium Incident Response lorsque vous avez EDR

Qu’est-ce que l’EDR ?

La plupart des solutions EDR sont des moteurs de journalisation des endpoints utilisant l’heuristique (niveau de sophistication à peu près à mi-chemin entre les règles et les algorithmes d’apprentissage automatique [ML] générés par le réseau neuronal) pour rechercher la mauvaise activité « connue ».

Mais il existe quelques limites avec ce type d’outils. Tout d’abord, il existe de nombreux angles morts que les attaquants peuvent cacher dans un environnement, car les outils EDR ont été conçus pour « voir » uniquement des types d’activité spécifiques en cours d’exécution ; ils sont destinés à trouver les mauvais connus.

De plus, la plupart des solutions EDR limitent l’activité qu’elles enregistreront et préserveront pour réduire la consommation de bande passante et de stockage, y compris le nombre de jours.

En gardant cela à l’esprit, énumérons à un niveau élevé les exigences qu’EDR répond :

  • Détection automatisée et simple des types de mauvaises attaques connus, ce qui entraîne le triage et l’enquête de ces alertes.
    • p. ex., un fichier ouvert à partir de la Corbeille, l’exécution via PowerShell, les exploits sans fichier et les attaques de type « vivre hors de la terre »
  • Réponse automatisée dans le sens où les actions automatisées peuvent être configurées à partir des règles de détection
    • p. ex., blocage, résiliation de processus, création d’une enveloppe sur l’endpoint mis en quarantaine et envoi d’un package Python
  • Centralisation du journal des endpoints et des données de télémétrie dans le cloud souvent avant l’analyse
Chasse aux menaces Tanium
Comment EDR et Tanium se complètent-ils ?

Les lacunes que Tanium Incident Response comble et que l’EDR ne peut pas combler

Tanium Incident Response est une solution d’enquête complète, en temps réel et historique qui permet aux utilisateurs de rechercher et de trouver tout artefact arbitraire sur un endpoint.

L’avantage est que ces artefacts n’ont pas besoin d’être prédéfinis comme ils le sont avec les solutions EDR. Étant donné que les instruments Tanium sont à la périphérie, Tanium peut vous donner une visibilité sur n’importe quel élément surveillé d’intérêt, dès que vous en avez besoin.

Une fois que vous avez utilisé le module Réponse aux incidents pour la phase d’enquête de votre cycle de vie de réponse aux incidents, vous pouvez exécuter une remédiation personnalisée en utilisant la vitesse et l’échelle de la plateforme Tanium dans son ensemble.

Il existe plusieurs capacités de réponse aux incidents que l’EDR ne peut tout simplement pas fournir, mais nous allons nous concentrer sur trois des plus courantes :

  1. Analyse des endpoints qui peut tirer parti des informations développées en interne et basées sur l’abonnement, y compris IOC, STIIX, Yara et le type d’informations propriétaire de Tanium. La possibilité de rechercher tout indicateur arbitraire de compromission est essentielle pendant un incident, ce qui donne aux équipes de sécurité la confiance dont elles ont besoin pour prendre des mesures correctives.
  2. Exécution d’une stratégie de remédiation complète en permettant aux utilisateurs d’approfondir les systèmes individuels pendant la phase d’enquête et en permettant à ces mêmes utilisateurs de prendre des mesures sur un nombre quelconque d’endpoints simultanément. Par exemple, les utilisateurs peuvent tuer des processus, supprimer des clés de registre, désinstaller des services ou plus sur un ou plusieurs centaines de milliers de systèmes en même temps.
  3. Visibilité sur les comportements malveillants lorsqu’un pirate informatique est suffisamment intelligent pour échapper à la détection. En raison de l’étendue de la télémétrie des endpoints pertinente d’un point de vue judiciaire que le module Incident Response collecte et conserve, il fournit aux utilisateurs des informations détaillées et précises sur ce qu’un pirate informatique a fait après avoir obtenu l’accès initial. Étant donné que les attaquants qualifiés peuvent éviter les tripwires avec une facilité raisonnable, les équipes de sécurité comptent sur Tanium pour comprendre ce qui a été fait et comment mieux éradiquer la menace.

Pourquoi vous avez toujours besoin de Tanium Incident Response lorsque vous avez EDR

Les EDR ont été conçus pour détecter de nombreux scénarios d’attaque, mais pas tous. Ils sont conçus pour être des fils de déclenchement élaborés. Les attaquants qualifiés ayant connaissance des capacités de détection d’un outil EDR peuvent contourner ces fils de déclenchement, même si ce n’est que pour une courte durée.

L’EDR ne peut alerter que sur ce qu’il a été conçu pour détecter, le mauvais connu . Leur valeur pour une organisation est qu’elle alerte sur une attaque uniquement lorsqu’elle se produit, comme l’exfiltration de propriété intellectuelle, ou si l’attaquant a glissé.

Mais que se passe-t-il lorsque quelque chose dépasse l’EDR ? Que se passe-t-il lorsqu’il y a des problèmes inconnus sur votre réseau ? Combien de temps êtes-vous prêt à attendre pour savoir ce qu’un pirate informatique a fait, quelles machines sont affectées, quels sont les risques pour votre organisation ? Mieux encore : combien de temps êtes-vous prêt à attendre pour arrêter l’attaque ?

L’EDR ne peut pas fournir une visibilité à grande échelle sur toutes ces choses, et ne vous permet pas d’être précis et rapide dans la remédiation.

Tanium Incident Response offre une visibilité plus approfondie et plus complète dès la conception. Lorsque votre EDR détecte une activité suspecte et génère une alerte, les équipes s’appuient sur Tanium pour explorer le système affecté.

Ils comptent sur Tanium pour mieux comprendre la menace, trouver des machines supplémentaires qui auraient pu être affectées et prendre des mesures pour arrêter le saignement. La valeur de la réponse aux incidents pour votre organisation est qu’elle est parfaitement conçue pour rechercher et enquêter sur les attaquants avant, pendant et après l’alerte initiale, et vous donne la confiance dont vous avez besoin pour les éliminer pour de bon.

La vitesse et la puissance de Tanium ne faiblit pas, quel que soit le nombre d’endpoints dont vous disposez et l’endroit où ils se trouvent dans le monde.

En savoir plus sur Tanium Incident Response et configurer une démo pour voir si Tanium vous convient.