Passer au contenu principal
Vignette vidéo pour cartographier le mouvement latéral avec Tanium Impact - Tanium Tech Talks #123
Module Deep Dive

Cartographier le mouvement latéral avec Tanium Impact - Tanium Tech Talks #123

L’hôte de Tanium Tech Talks Ashley McGlone souhaite la bienvenue à Josh Bryant, directeur de la gestion des produits et co-inventeur de Tanium Impact, pour un examen approfondi des dernières capacités du module.

Avec près de cinq ans d’évolution, Tanium Impact est devenu un outil puissant pour visualiser et perturber les mouvements latéraux avant qu’ils ne se produisent. Dans cet épisode, Josh explique comment Impact crée un graphique de votre environnement à l’aide des données de sensor, des relations Active Directory et de l’analyse de session pour exposer les risques basés sur les informations d’identification. Vous verrez comment les appartenances de groupe imbriquées, les sessions exposées et les privilèges mal configurés peuvent créer des chemins invisibles pour les attaquants, et comment Impact vous aide à les trouver et à les corriger.

Que vous répondiez à un incident ou que vous durcissiez votre environnement de manière proactive, cet épisode montre comment utiliser Impact pour hiérarchiser la remédiation, définir le rayon d’explosion et réduire rapidement les risques. Avec de nouvelles améliorations de l’interface utilisateur, l’intégration du module Tanium Threat Response et un aperçu des capacités de fin de session à venir, cette présentation regorge d’informations exploitables.

Points clés à retenir

  • Le mouvement latéral est un composant de chaque faille. Tanium Impact vous aide à identifier de manière proactive les prochaines étapes des attaquants avant qu’ils n’y parviennent.
«  Chaque faille ou compromission unique qui se produit inclut un composant de mouvement latéral dans la chaîne d’attaque. Ainsi, une fois qu’un adversaire atterrit dans l’environnement, il commence immédiatement à chercher où il peut se propager.  »
Josh Bryant, directeur de la gestion des produits chez Tanium
  • Impact crée un graphique de votre environnement à l’aide des données de sensor Tanium, de la synchronisation Active Directory et de l’analyse de session pour cartographier les relations d’exposition et de contrôle.
  • Identifiez les comptes imbriqués et les risques de groupes dans les domaines Active Directory. Impact révèle des relations de contrôle directes et indirectes, y compris des appartenances de groupe profondément imbriquées qui peuvent accorder involontairement des privilèges d’administrateur sur les endpoints.

[Lire également : Qu’est-ce que la sécurité Active Directory ? Risques et meilleures pratiques]

  • Les services partagés Tanium Directory Query et Criticality sont des composants essentiels pour activer Impact. La requête de répertoire extrait les données d’utilisateur, de groupe et d’objet d’ordinateur d’AD, tandis que la criticité attribue des niveaux d’importance, appelés niveaux de criticité, aux actifs tels que les endpoints, les utilisateurs et les groupes.
  • Utilisez les niveaux de criticité pour hiérarchiser le tri. Les actifs peuvent être marqués comme faibles, moyens, élevés ou critiques. Les valeurs par défaut sont appliquées aux contrôleurs de domaine et aux groupes privilégiés à l’aide de SID bien connus.
  • Les nouvelles améliorations de l’IU comprennent une vue des résultats à onglets, des filtres basés sur des colonnes et un graphique de chemin le plus court qui visualise comment les informations d’identification peuvent être utilisées pour se déplacer latéralement.
«  Si un attaquant arrive, disons, ce endpoint principal ici, nous voyons que le sortant est nul. Cela signifie qu’il n’y a pas de potentiel de mouvement latéral à partir de ce point de départ, et nous pouvons facilement y remédier.  »
Josh Bryant, directeur de la gestion des produits chez Tanium
  • Définissez rapidement le périmètre des endpoints pendant la réponse aux incidents. Utilisez l’analyse du saut sortant et les graphiques visuels pour déterminer où un utilisateur ou un endpoint compromis pourrait se déplacer latéralement et où concentrer votre enquête.
  • L’analyse de session montre quels utilisateurs ont des sessions actives ou inactives sur les endpoints, quels types de connexion ont été utilisés et si les informations d’identification sont exposées.
  • Voir l’impact du mouvement latéral sur les alertes dans Tanium Threat Response. Impact s’intègre au module Threat Response pour montrer jusqu’où un pirate informatique pourrait passer du point d’origine d’une alerte, ce qui permet de hiérarchiser le triage et la réponse.
  • Les fonctionnalités à venir comprennent la résiliation de session via Tanium Automate, permettant aux équipes de sécurité de couper immédiatement l’accès pour les comptes compromis.

Ressources supplémentaires