Les responsables de compte techniques de Tanium travaillent en étroite collaboration avec nos clients pour traiter les vulnérabilités des microprocesseurs Meltdown et Spectre. Voici quelques-unes des façons dont nous avons commencé à vous aider en matière de visibilité, de correctifs, de surveillance des performances, de détection et de réponse.

(Image : Geralt / Pixabay)
Deux failles de sécurité majeures dans le matériel des processeurs modernes, appelées Meltdown et Spectre, ont mis les professionnels de la cybersécurité et de l’informatique en difficulté pour renforcer les appareils. Les microprocesseurs affectés existent dans pratiquement tous les ordinateurs du monde, des ordinateurs de bureau aux serveurs et même à l’infrastructure hébergée dans le cloud. Étant donné que Meltdown et Spectre englobent un ensemble complexe de vulnérabilités matérielles, elles ne peuvent pas être traitées facilement avec une seule solution. La résolution de ces problèmes nécessite un effort multiphase entre les équipes informatiques et de sécurité pour effectuer les actions suivantes :
- Identifier et faire l’inventaire du matériel et des autres actifs ;
- Tester la compatibilité ;
- Déployer des correctifs sur le matériel, les systèmes d’exploitation et les applications affectés ; et
- Surveillez les performances du système.
Les responsables techniques de compte (TAM) de Tanium travaillent avec nos clients pour appliquer la plateforme Tanium afin de relever ces défis. Voici quelques-unes des façons dont nous avons commencé à vous aider en matière de visibilité, de gestion des correctifs, de surveillance des performances, de détection et de réponse aux menaces.
Visibilité
Les organisations devront rassembler une liste complète de tous les systèmes dont le matériel est affecté par ces vulnérabilités. Spectre s’applique aux processeurs Intel, AMD et ARM, tandis que Meltdown s’applique uniquement aux processeurs Intel. Le contenu principal de Tanium permet de collecter des informations matérielles complètes, y compris les détails du fabricant et du processeur du CPU, avec des questions simples telles que « Obtenir les détails du CPU ». Cela peut aider à identifier les systèmes exécutant le matériel Intel spécifiquement vulnérable à Meltdown.
Tanium Asset s’appuie sur ce contenu en agrégeant et en consolidant des dizaines d’attributs d’endpoints, y compris le matériel, le système d’exploitation, les logiciels, les correctifs et les données utilisateur, dans des rapports d’inventaire précis et complets.
Le besoin de ces données va bien au-delà des simples détails du CPU ; de nombreuses applications tierces, telles que les navigateurs Web, sont affectées par Spectre et nécessiteront des mises à jour à venir. En raison de l’ampleur du problème, les organisations devront maintenir en toute confiance une visibilité et un contrôle sur les versions des logiciels sensibles installés dans leurs environnements pendant des mois.
Correctif
Pour résoudre le problème de Meltdown, les organisations devront jongler avec un mélange de correctifs de système d’exploitation et de matériel fournis par les fournisseurs OEM. Le site Web Meltdown et Spectre conserve une liste de liens vers les dernières notifications et mises à jour des fournisseurs. Cependant, comme pour tout effort de correction, il peut être difficile de déployer rapidement les bits à l’échelle, de vérifier l’installation et de prendre des mesures correctives en cas de résultats inattendus.
L’architecture Tanium a été conçue pour permettre à un seul serveur Tanium de distribuer et d’installer efficacement des correctifs et des fichiers de prise en charge, même sur des centaines de milliers de systèmes. Tanium Patch s’appuie sur cela avec des capacités puissantes pour la gestion et le déploiement des correctifs Windows, y compris la planification, les listes noires et les workflows personnalisés. Le contenu Tanium supplémentaire permet de déployer des correctifs et d’autres packages personnalisables sur les plateformes Linux, OS X, Solaris et AIX. Au cours de l’année passée, les responsables de comptes techniques de Tanium ont travaillé avec des clients lors d’incidents antérieurs (tels que WannaCry) pour aider à transformer la vitesse et l’efficacité de leurs programmes de correctifs.
En ajoutant une autre ride à ces défis, Microsoft a indiqué que certains logiciels antivirus peuvent rencontrer des problèmes de compatibilité avec les correctifs Windows, ce qui entraîne des écrans bleus et d’autres erreurs. Pour réduire le risque d’inutilisabilité des systèmes de rendu de mise à jour automatique, Microsoft a requis qu’une valeur de registre spécifique soit définie par le logiciel antivirus (c.-à-d. pendant une mise à jour de compatibilité/un correctif) pour attester qu’il peut fonctionner avec le correctif.
Les clients Tanium sauront en quelques secondes, à l’aide d’un sensor tel que « La valeur clé du registre existe », pour comprendre quels systèmes ont et n’ont pas cette valeur définie. Associée à des questions et des sensors qui fournissent des applications installées, une organisation peut suivre le statut des mises à jour antivirus et confirmer que les modifications de registre requises ont eu lieu.
Suivi des performances
Les atténuations mises en œuvre par ces correctifs peuvent affecter négativement les performances du processeur pour certaines charges de travail. Le degré exact de frais généraux semble varier considérablement en fonction des types de logiciels et de matériel utilisés. Cette incertitude posera des défis pour les organisations qui exploitent des systèmes critiques pour les performances, qui disposent de machines virtuelles sur du matériel sursouscrit ou qui doivent budgétiser avec précision les environnements hébergés dans le cloud.
Tanium permet d’obtenir des mesures de performance détaillées, y compris la consommation de CPU par processus et utilisation d’applications, sur les systèmes Windows, Linux, OS X et Unix. En s’appuyant sur ces données, les organisations peuvent facilement visualiser et suivre les performances (et tout autre jeu de données ou mesure d’endpoint) au fil du temps. Le faire avant de déployer les correctifs peut aider à référencer l’utilisation actuelle des ressources sur chaque groupe de systèmes affectés. Après le déploiement des correctifs, il peut aider à valider l’étendue des modifications apportées au comportement du processeur et à identifier rapidement les systèmes qui présentent un comportement de performance défavorable ou nécessitent des modifications.
Détection et réponse
Selon les chercheurs, les techniques qui tirent parti des défauts de Spectre et Meltdown peuvent être difficiles à distinguer du comportement normal des applications. Les organisations ne doivent pas s’attendre à ce que leurs outils EDR ou anti-malware détectent cette catégorie d’attaques. Cependant, pour utiliser ces vulnérabilités, un pirate informatique doit d’abord avoir la capacité d’exécuter un code malveillant sur un endpoint ciblé. En raison de cette condition préalable, les équipes ont la possibilité d’atténuer les attaques avant de fournir des charges utiles post-compromission en utilisant Spectre ou Meltdown. Les organisations doivent continuer à se concentrer sur l’élimination des tactiques de « dénominateur commun le plus faible » qui permettent aux attaquants d’obtenir un accès initial, d’établir des empreintes et de se déplacer dans un environnement ciblé.
Tanium Threat Response fournit une solution complète pour détecter et enquêter sur les activités malveillantes, y compris les phases des techniques antagonistes catégorisées par le cadre MITRE ATT&CK. L’équipe de détection et de réponse des endpoints (EDR) de Tanium fournit aux clients un flux régulièrement mis à jour de signaux pour les workflows d’alerte en temps réel et de recherche d’entreprise afin d’aider à identifier les anomalies. Le module Threat Response fournit également une assistance étendue pour les flux IOC tiers et les fournisseurs de réputation.
La recherche remarquable derrière la découverte de Meltdown et Spectre, ainsi que la portée pure des appareils affectés, justifient plus que leur statut de vulnérabilités « repères ». Néanmoins, les principes fondamentaux des opérations de sécurité requis pour répondre et atténuer les risques, de l’identification des actifs affectés à l’adoption d’actions correctives et de la surveillance des résultats, restent familiers. Ci-dessus, nous avons décrit plusieurs méthodes et composants de la plateforme Tanium qui aident déjà nos clients à réagir à la divulgation soudaine. Au fur et à mesure que cette histoire se poursuit, nous poursuivrons notre travail et nous mettrons à jour en conséquence.
Rejoignez la conversation dans la communauté Tanium pour en savoir plus sur la manière dont nous pouvons aider contre Meltdown et Spectre.
Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.
