Depuis plus d’une décennie, je me concentre sur une combinaison de conception de réseaux sécurisés, de tests de contrôles de sécurité et d’enquête sur des violations complexes. Dans chacun de ces rôles, j’ai eu du mal à trouver des outils qui fournissaient la visibilité et le contrôle de tous les endpoints nécessaires pour mieux prévenir, détecter et résoudre les incidents de sécurité. C’est pourquoi j’étais enthousiaste , et initialement sceptique , lorsqu’un ancien client m’a présenté Tanium. Après avoir vu la démo, j’ai rapidement réalisé la puissance de la plateforme et des nouvelles applications potentielles, ce qui était impossible avec les solutions existantes. Et depuis que je suis directeur de la sécurité chez Tanium, j’ai vu de près les capacités révolutionnaires que Tanium offre à ses clients , et je suis ravi de partager notre dernière extension de la technologie.
Tanium Trace (Trace) est notre tout dernier module, qui va encore plus loin en termes de vitesse et d’échelle de la plateforme Tanium. Elle permet à l’agilité de mener des enquêtes judiciaires immédiates et approfondies sur un seul endpoint, ainsi que d’effectuer des recherches précises à l’échelle de l’entreprise en fonction des artefacts capturés sur des millions d’endpoints en 15-seconds — what jours ou semaines auparavant. Les organisations qui continuent à s’appuyer sur des technologies obsolètes qui ne peuvent pas atteindre ce niveau de vitesse et de visibilité se trouveront bien derrière les attaquants et à plus grand risque de devenir les derniers titres.
Comment est-ce possible ? Trace enregistre en continu l’activité des endpoints, y compris les artefacts système non conservés par des mécanismes de journalisation normaux tels que les détails de connexion réseau de courte durée, les hachages pour les processus exécutés et la création, la suppression ou les modifications des fichiers et des clés de registre. Trace effectue également une surveillance fiable au niveau du noyau et peut détecter les rootkits ou d’autres techniques de contre-expertise avancées employées par les attaquants pour masquer leur activité. Avec ces informations, les équipes de sécurité ont un accès direct à une histoire complète d’activité malveillante, qui n’existerait pas dans des circonstances normales.
Comment Tanium Trace profite aux organisations
Compte tenu de mes expériences passées en matière de réponse aux grandes violations, il est clair que mes équipes de réponse aux incidents auraient grandement bénéficié des capacités que Trace fournit de trois manières distinctes.
Trace permet aux clients de détecter les activités malveillantes.
Dans le cadre de mon rôle précédent de responsable des engagements de réponse aux incidents, nous avons continuellement reçu de nouvelles informations, souvent appelées indicateurs de compromission (IOC). De même, la majorité des organisations reçoivent des IOC provenant de diverses sources et recherchent des IOC à l’aide de divers outils. Dans la plupart des cas, les IOC sont simples (par ex. MD5, IP, nom de fichier) et les recherches peuvent prendre des heures ou des jours, si ces informations sont réellement disponibles. Trace modifie ce modèle, en permettant aux organisations de rechercher des données enregistrées sur tous les endpoints, en quelques secondes. Le module peut également surveiller en continu toute combinaison d’indicateurs enregistrés par Trace. À l’aide de la plateforme Tanium, les alertes produites par Tanium Trace peuvent être utilisées pour automatiser des événements spécifiques, tels que le téléchargement d’un fichier dans VirusTotal, le transfert d’informations vers un SIEM ou l’acquisition d’un instantané de la base de données Trace pour une analyse ultérieure.
Trace peut aider les organisations à identifier plus précisément et plus rapidement les incidents.
Les organisations sont souvent submergées par des alertes de sécurité. Par conséquent, les organisations doivent soit dépenser une quantité considérable d’énergie en analysant les alertes, soit choisir simplement de reconstruire tous les systèmes avec un compromis potentiel. Les deux sont des options indésirables. La détection de tous les incidents par le biais d’analyses judiciaires traditionnelles peut surcharger les équipes de sécurité déjà occupées et ne peut pas capturer le même niveau de détail, enregistré par Trace. La reconstruction des systèmes sans analyse entraîne généralement des coûts inutiles lorsque l’alerte initiale était un faux positif ou empêche les analystes de détecter une violation beaucoup plus importante. Trace fournit aux analystes un accès à une multitude d’événements médico-légaux importants, afin que les organisations puissent évaluer correctement chaque incident rapidement et complètement.
Trace peut également aider les organisations à remédier aux incidents avec plus de précision et d’efficacité.
Une fois qu’un incident est correctement défini, les analystes peuvent utiliser la plateforme Tanium principale pour initier des actions de remédiation qui nettoient les systèmes affectés et éliminent les artefacts de l’activité des attaquants. Cela intègre le processus d’enquête et de remédiation, limitant l’impact sur vos utilisateurs finaux et le temps nécessaire pour résoudre un incident.
Trace adhère aux mêmes principes fondamentaux que le reste de la plateforme Tanium, y compris la possibilité d’obtenir une visibilité instantanée sur des centaines de milliers de systèmes à grande échelle. Par conséquent, il n’est pas nécessaire de déployer du matériel ou du stockage supplémentaire, quel que soit le nombre d’endpoints. De même, les utilisateurs de Trace peuvent toujours utiliser toute la puissance de la plateforme Tanium pour accéder aux données enregistrées par le module et les rechercher, en quelques secondes.
Avoir accès à ces données détaillées maintenues par la capacité et la capacité à rechercher des informations contenaient rapidement et à grande échelle, aurait pu m’économiser , ainsi qu’aux équipes que j’ai dirigées, des milliers d’heures d’enquête. Au cours des prochaines semaines, nous aurons d’autres mises à jour sur ce module alors que nos clients continuent de déployer et d’utiliser Trace de manière passionnante et nouvelle.
Si vous souhaitez en savoir plus sur Trace ou voir une démo de Tanium Endpoint Platform, cliquez ici.
David Damato, Directeur de la sécurité
Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.
