Passer au contenu principal
Trois idées fausses courantes sur le logiciel EDR
Perspectives

Trois idées fausses courantes sur le logiciel EDR et comment Tanium peut vous aider

Les logiciels Tanium et EDR fonctionnent ensemble pour minimiser les cyber-risques et rendre les organisations plus sécurisées

Dans la course continue des armes entre les attaquants et les défenseurs, la détection et la réponse des endpoints (EDR) sont largement considérées comme une avancée majeure pour les équipes de sécurité d’entreprise. Créée pour la première fois par Gartner en 2013, la catégorie technologique a pris de l’âge plusieurs années plus tard. En fait, le logiciel EDR a été mandaté pour être utilisé par toutes les agences gouvernementales fédérales dans le mai 2021 décret présidentiel.

Pourtant, aussi utiles que ces outils soient, ils ne sont pas une panacée. Nir Yosha, ingénieur en solutions techniques chez Tanium, s’est récemment réuni pour expliquer pourquoi, et comment, la plateforme Tanium peut combler les lacunes critiques en matière de capacités.

Une explosion de menaces sur les endpoints

L’endpoint est l’endroit où les organisations mondiales exercent désormais leurs activités. C’est également là qu’ils sont les plus susceptibles d’être ciblés par des tiers malveillants pour voler des données sensibles, extorquer de l’argent des systèmes cryptés, et bien plus encore.

Selon un rapport 2020 , plus des deux tiers (68  %) des organisations ont subi une attaque des endpoints qui a entraîné une compromission des données ou des systèmes informatiques au cours des 12 derniers mois.

Le passage au télétravail de masse l’année dernière a créé une explosion des endpoints d’entreprise qui n’a fait qu’augmenter la surface de cyberattaque de l’entreprise. Environ 90  % des CXO auxquels nous avons parlé ont déclaré avoir connu une hausse des violations.

Tout cela fait de l’EDR une préoccupation majeure pour de nombreux leaders de la cybersécurité aujourd’hui. Pourtant, il est également important de comprendre où se trouvent les limites de la technologie et où des outils supplémentaires peuvent être nécessaires :

Idée fausse n° 1 : le logiciel EDR est un excellent outil pour la recherche proactive des menaces

Les produits logiciels EDR sont conçus pour détecter les comportements suspects du système, fournir des informations contextuelles et bloquer les activités malveillantes. Mais ils le font uniquement pour les logiciels malveillants connus (par le biais de signatures) et les mauvais comportements (par le biais de l’heuristique). Elles ne sont pas configurées pour détecter les attaques in-memory/sans fichier et les techniques hors du territoire de plus en plus utilisées par les acteurs malveillants pour rester cachées. C’est là que vous devez vous concentrer dans la recherche des menaces.

Idée fausse n° 2 : les outils EDR peuvent réduire la charge de travail des analystes du Centre des opérations de sécurité (SOC)

Il est certainement vrai que les outils EDR peuvent automatiser la protection et le blocage de certaines activités malveillantes, ce qui peut libérer du temps pour les analystes. Mais en fait, plutôt que de réduire la charge de travail SOC, ils y ajoutent. Pourquoi ? Étant donné que chaque outil EDR génère des milliers d’alertes chaque jour, les alertes sur lesquelles les analystes ont besoin d’autres outils pour fournir un contexte.

Par conséquent, l’analyste type peut souffrir d’une surcharge/fatigue d’alerte, où il est impossible d’effacer une liste d’alertes d’ici la fin de chaque journée. Cela signifie que certaines menaces se faufileront alors que les analystes finissent par rechercher des faux positifs et des impasses.

Martin Fisher, directeur de la sécurité de l’information et directeur de la sécurité de l’information à l’hôpital Northside dans la région d’Atlanta, a parlé à Endpoint de la manière dont son équipe fait face à l’épuisement professionnel dû aux signaux constants.

Idée fausse n° 3 : l’EDR offre des capacités de réponse et de remédiation complètes

L’EDR peut aider à certaines activités de réponse aux incidents, mais ce n’est certainement pas un outil incontournable. En effet, la plupart ne fournissent pas d’analyse comportementale pour aider à déterminer le périmètre d’une attaque en cours. Ils ne fournissent pas de données historiques pour l’enquête et l’analyse, et n’enregistrent pas les activités sur tous les hôtes. Cela signifie que les intervenants en cas d’incident doivent trouver d’autres outils pour fournir une portée, une isolation et des analyses scientifiques en temps réel.

Comment Tanium peut-il vous aider ?

Les équipes de sécurité devraient plutôt chercher à compléter leurs capacités EDR avec la plateforme Tanium. Tanium permet aux clients de :

  • Posez les bonnes questions pour découvrir rapidement les activités malveillantes avancées non détectées par EDR
  • Obtenez une visibilité sur la propagation des attaques et si les données ont été exfiltrées
  • Aide à isoler toutes les menaces en temps réel et à grande échelle
  • Comprendre ce qui s’est passé après l’incident, quels sont les dommages et comment l’organisation peut s’améliorer avant la prochaine attaque

Tanium et EDR travaillent main dans la main pour minimiser les cyber-risques et rendre votre organisation plus sûre, plus sécurisée et plus résiliente.

En savoir plus sur la solution de réponse aux incidents de Tanium et contactez-nous pour planifier une démo.