Comprendre avant d’agir.
Des repères concrets pour évaluer la détection et la réponse sur les terminaux.
Guides
EDR et protection existante
L’EDR apporte un contexte d’investigation et de réponse à la protection existante. Évalue comment l’agent, les politiques et les outils actuels s’intègrent à ton environnement.
Préparer ton évaluation
Recense tes terminaux Windows, tes outils de sécurité, les opérateurs responsables et les contraintes de déploiement. Profite de la démo pour examiner les flux de travail qui comptent pour ton équipe.
Préparer le processus de réponse
Définis qui examine les preuves, qui peut autoriser le confinement et comment les décisions sont enregistrées. Clarifie ces responsabilités avant d’activer les actions de réponse.
Déployer sur un groupe pilote
Choisis de dix à vingt-cinq terminaux Windows représentatifs, vérifie que Sysmon est installé, installe le MSI avec ta clé de licence et examine les alertes pendant une semaine avant d’activer les actions de réponse.
Lire une alerte
Commence par la technique et la valeur de confiance, ouvre les événements à l’origine de l’alerte, consulte la chronologie de l’appareil, puis cherche le même schéma sur d’autres appareils avant de décider.
Glossaire
Les termes de la sécurité des terminaux.
- EDR
- Détection et réponse sur les terminaux : un logiciel installé sur chaque appareil, qui enregistre les comportements, émet des alertes et te permet de répondre.
- MDR
- Détection et réponse managées : les analystes d’un prestataire surveillent ta télémétrie et répondent à ta place.
- MITRE ATT&CK
- Un catalogue public des tactiques et techniques des attaquants, utilisé pour décrire et comparer des détections.
- IOC
- Indicateur de compromission : un artefact, comme un hash de fichier, une adresse ou un domaine, qui laisse penser à une intrusion.
- YARA
- Un langage de règles pour repérer des motifs dans les fichiers et la mémoire.
- Sysmon
- Un outil Microsoft gratuit qui journalise en détail l’activité des processus, du réseau et des fichiers sous Windows.
- AMSI
- L’Antimalware Scan Interface de Windows, qui permet aux logiciels de sécurité d’inspecter les scripts avant leur exécution.
- Procédure (playbook)
- Une séquence prédéfinie d’étapes de réponse qui démarre lorsqu’une condition est remplie.
- Tenant
- Un environnement client distinct au sein d’une même plateforme, avec ses propres données et ses propres règles d’accès.
- Mouvement latéral
- Quand un attaquant passe d’un appareil compromis à d’autres.
Liste d’évaluation
Des questions à poser à tout éditeur d’EDR, nous compris.
- Quels systèmes d’exploitation sont pris en charge en production aujourd’hui, et lesquels sont seulement prévus ?
- Que collecte l’agent, où cela va-t-il et combien de temps est-ce conservé ?
- Puis-je voir les événements à l’origine de chaque alerte ?
- Qui peut déclencher une action de réponse, et comment est-elle approuvée et enregistrée ?
- Comment les commandes et les mises à jour sont-elles authentifiées ?
- Que se passe-t-il si l’agent perd la connectivité ?
- Comment les environnements clients sont-ils séparés ?
- Que faut-il pour déployer sur un groupe pilote ?
- Quelles parties du produit sont en disponibilité générale, et lesquelles sont en bêta ?
- Quelles preuves peut-on me montrer, plutôt que des affirmations ?
Les questions à clarifier
Quels terminaux Vigilante prend-il en charge ?
Windows. Les agents pour Linux et macOS ne font pas partie de la version actuelle. Confirme les versions du système et les exigences pendant l’évaluation.
Remplace-t-il mon antivirus ?
Vigilante ajoute la détection comportementale, l’investigation et la réponse en complément de la protection existante. La bonne configuration dépend de ton environnement.
Puis-je gérer plusieurs clients ?
Oui. Les MSP créent des tenants clients, passent de l’un à l’autre et délèguent l’accès pour une durée limitée. Examine avec nous les limites d’accès et les flux de travail de tes environnements clients.
Qu’est-ce qui quitte le terminal ?
Les événements de télémétrie vont vers ton backend. Les packs forensiques et les clés BitLocker ne partent que lorsque tu les demandes ou que tu actives le séquestre. La page Sécurité donne le détail.
Utilise-t-il l’IA ?
Le triage assisté par IA est optionnel et démarre en mode surveillance uniquement. Lorsqu’il est activé, le contexte de l’alerte est envoyé au fournisseur de modèle configuré.
Comment le déploie-t-on ?
Installe le MSI avec une clé de licence. L’installation silencieuse fonctionne avec les stratégies de groupe et les outils MDM.
Existe-t-il une grille tarifaire publique ?
Les tarifs sont sur devis. Ta proposition tient compte des terminaux, du modèle opérationnel et du périmètre convenu.
Comment commencer ?
Contacte Altovar pour organiser une démo et discuter de ton environnement. Nous définissons ensemble les prochaines étapes.
La prochaine étape, plus claire.
Découvre comment Vigilante s’adapte à tes terminaux et à ton équipe.