Savoir ce qui se trouve sur votre réseau est fondamental à la fois pour la sécurité et les opérations, mais la plupart des organisations découvrent à quel point cette image n’est incomplète qu’après un problème. Tanium Discover est conçu pour combler cette lacune grâce à la découverte en réseau des interfaces dans votre environnement, offrant aux équipes informatiques et de sécurité une visibilité sur les appareils qui n’ont peut-être jamais eu de Tanium Client installé.
La distinction est importante : découvrez les interfaces de surfaces, pas seulement les endpoints, ce qui signifie qu’un seul ordinateur portable avec une carte réseau filaire et sans fil apparaîtra sous forme de deux interfaces distinctes. Comprendre cette distinction et savoir comment agir sur ce que Discover trouve est ce qui sépare les données brutes des informations exploitables.
Nash apporte une expérience en tant qu’ingénieur réseau à son rôle d’ingénieur-conseil avancé senior dans la pratique du secteur public américain de Tanium, et cette expertise réseau pratique façonne la manière dont ils abordent la configuration, la stratégie d’analyse et l’interprétation des données Discover.
Dans cet épisode, ils passent en revue les quatre niveaux d’analyse disponibles dans Discover : d’une recherche de cache ARP passive conçue pour ne générer aucun trafic réseau supplémentaire à une analyse de port basée sur Nmap complète, et explique les compromis entre la richesse des données et l’impact réseau à chaque niveau. Elles couvrent également la page d’interface réseau la plus récente pour la gestion centralisée des sous-réseaux, la capacité satellite qui prend désormais en charge l’analyse jusqu’à une plage réseau complète /16 , et le système d’étiquettes qui transforme les données d’interface brutes en catégories organisées et exploitables.
Si votre organisation intègre Discover pour la première fois, revisite un déploiement qui n’a pas été mis à jour dans un an ou deux, ou tente de comprendre pourquoi votre environnement cloud renvoie des interfaces en double, cet épisode couvre les scénarios et le séquençage exacts dont vous avez besoin.
Nash partage également des exemples concrets (y compris des webcams non sécurisées avec des informations d’identification par défaut et une console de jeu non autorisée dans un centre de données) qui illustrent pourquoi une découverte cohérente et bien configurée est importante. Regardez l’épisode complet ci-dessous.
Points clés à retenir
- Interfaces, pas endpoints : Tanium Discover effectue une découverte basée sur le réseau des interfaces dans votre environnement, et une interface et un endpoint ne sont pas la même chose, car un endpoint donné peut avoir plusieurs interfaces réseau, comme un ordinateur portable avec une carte réseau filaire et une carte réseau sans fil.
- Les environnements cloud ont plutôt besoin d’Asset : Discover utilise l’adresse MAC comme clé principale, ce qui crée des problèmes dans les environnements cloud comme Azure où la mise en réseau définie par logiciel amène chaque interface à partager la même adresse MAC, ce qui signifie que vous ne pouvez voir qu’une seule interface plutôt qu’un inventaire complet. Utilisez plutôt Asset pour l’inventaire cloud.
« Tanium Discover est destiné à effectuer une découverte basée sur le réseau des interfaces dans votre environnement. »Nash King, ingénieur en conseil avancé senior chez Tanium
- Quatre niveaux d’analyse, augmentant la richesse : Discover offre quatre niveaux d’analyse pour IPv4. Le niveau 1 s’appuie sur le cache ARP et est conçu pour ne générer aucun trafic d’analyse supplémentaire ; le niveau 2 utilise une empreinte digitale basée sur ping et ICMP ; le niveau 3 est une analyse ARP active ; et le niveau 4 utilise Nmap pour effectuer une analyse de port et une détection du système d’exploitation, bien que Nmap nécessite à la fois un port ouvert et un port fermé pour faire l’empreinte d’un système d’exploitation.
- Analyses distribuées et satellites : les analyses distribuées sont effectuées par des endpoints gérés par Tanium qui analysent les lacunes au sein de leur propre sous-réseau, ce qui permet aux analyses de se produire rapidement dans l’environnement. Pour les sous-réseaux sans endpoints gérés, un satellite peut être désigné pour découvrir ces réseaux, et les satellites peuvent désormais analyser jusqu’à une plage réseau complète /16 , par rapport à la limite précédente de 4 096 adresses IP.
- Page d’interface réseau centralisée : une page d’interface réseau plus récente vous permet de définir des sous-réseaux une fois, puis de les référencer sur plusieurs profils d’analyse à des fins d’inclusion ou d’exclusion, en remplaçant le workflow précédent où le même réseau devait être saisi séparément dans chaque profil individuel. Les exclusions sont prioritaires : si un sous-réseau est à la fois inclus et exclu, il ne sera pas analysé.
- Les étiquettes transforment les données en décisions : les étiquettes sont des étiquettes qui peuvent être appliquées manuellement ou automatiquement à l’aide de règles, et elles constituent le mécanisme de catégorisation des interfaces en trois états : géré (client Tanium présent et reporting), non géré (aucun client Tanium détecté) et ingérable (une décision que vous prenez à l’aide d’une étiquette). Une galerie d’étiquettes dans la vue d’ensemble Discover fournit une collection JSON téléchargeable d’étiquettes prédéfinies pour les nouveaux déploiements, y compris des étiquettes qui marquent automatiquement les types d’appareils traditionnellement ingérables tels que les imprimantes et scanners Zebra.
- Modèles de sécurité et opérationnels : Discover peut faire apparaître des points d’accès indésirables, des appareils de consommation non autorisés dans des sous-réseaux sensibles, des webcams avec des informations d’identification par défaut et des ports ouverts tels que le port 23 qui peuvent indiquer une exposition à Telnet. L’exécution simultanée d’une analyse ARP de niveau 1 et d’une analyse ping de niveau 2 améliore la couverture de détection, car les personnes qui font de mauvaises choses peuvent désactiver l’ICMP sur les appareils qu’elles se connectent au réseau.
« Une fois que vous commencez à examiner ce que Discover trouve, vous pouvez commencer à identifier des modèles intéressants dans votre environnement qui peuvent vous aider à nettoyer les choses sur le plan opérationnel. »Nash King, ingénieur en conseil avancé senior chez Tanium
- Séquence de configuration recommandée : lors du premier déploiement de Discover, une analyse de niveau 2 est configurée par défaut et commencera à renvoyer les données d’interface lorsque les endpoints seront intégrés. À partir de là, la séquence recommandée consiste à créer des profils d’analyse supplémentaires si nécessaire, à définir des exclusions de réseau pour les sous-réseaux sensibles, à importer la collection d’étiquettes prédéfinie à partir de la galerie d’étiquettes, puis à configurer des emplacements à l’aide d’un fichier CSV pour établir des permissions de visibilité de groupe d’utilisateurs en fonction des affectations de sous-réseau.
Ressources supplémentaires
- Vue d’ensemble du produit Tanium Discover : détection d’appareils non gérés basée sur le réseau : découvrez comment Tanium Discover offre une visibilité en temps réel sur les interfaces de votre réseau, y compris les appareils non gérés et ingérables.
- La découverte des actifs comme base pour la visibilité informatique et la gestion des appareils : un article qui explique pourquoi la découverte complète des actifs est importante pour les équipes de sécurité et d’exploitation, et comment les approches de découverte basées sur le réseau prennent en charge une meilleure gestion des appareils.
- Documentation Tanium Discover : aperçu du module et conseils de configuration initiale : la documentation Tanium officielle pour Discover, couvrant les profils d’analyse, les états de l’interface et les étapes de configuration.
- Documentation Tanium Discover : configuration des profils d’analyse et des méthodes de découverte : conseils détaillés sur la création et la gestion des profils d’analyse distribués, la configuration satellite et la sélection des niveaux d’analyse pour la découverte IPv4 et IPv6 .

