Aujourd’hui, il est clair que les logiciels antivirus installés ne garantissent pas la sécurité. Pour commencer, la question se pose de savoir si tous les ordinateurs et appareils (points de terminaison) sont correctement protégés avec la dernière version des anti-malware outils. La surveillance continue de la couverture des points de terminaison est un défi pour le personnel informatique. Même s’il existe un logiciel anti-malware installé, la détection et la prévention des attaques sophistiquées représentent un défi supplémentaire. En général, les administrateurs informatiques n’obtiennent pas d’aperçu immédiat de ce qui se passe ou un aperçu historique de ce qui s’est passé lors d’une violation de la sécurité. Par conséquent, ils ne sauront pas comment réagir au mieux.
Étant donné l’escalade des menaces cybernétiques, un petit nombre d’organisations disposent de suffisamment de personnel pour gérer l’analyse et la vérification de nombreux incidents et événements suspects.
Par exemple, la simple détection de malware dans un fichier ne fournit pas suffisamment d’informations contextuelles sur la manière dont la menace ou même la violation s’est produite. La détection est-elle le résultat d’une action d’un utilisateur qui a ouvert une pièce jointe dans un e-mail ? Peut-être qu’un autre utilisateur a téléchargé le même fichier plus tôt, mais à ce moment-là, l’anti-malware n’était pas à jour, donc il n’y a pas eu de détection ? Qui sont les autres utilisateurs affectés ? Ou rien de tout cela n’est lié à l’ouverture d’une pièce jointe d’e-mail, mais la détection est le résultat de la navigation sur un portail d’actualités légitime qui a été compromis et qui livre des malwares via un navigateur Chrome non corrigé ? Ou la détection n’est-elle pas du tout le résultat d’un « clic » de l’utilisateur, mais plutôt un attaquant malveillant a un accès à distance à notre réseau à la suite de la livraison d’un fichier malveillant sur le disque de l’ordinateur via le réseau LAN d’un bureau distant (mouvement latéral) ?
De tels scénarios et bien d’autres sont possibles avec chaque détection de malware. Par conséquent, il est important de s’appuyer sur une analyse automatisée qui donne aux administrateurs informatiques et aux analystes un aperçu rapide de ce qui se passe ou s’est passé avec une menace particulière. Le contexte de la détection est crucial car il fournit un aperçu du niveau de risque réel, et à cet égard, les outils de sécurité anti-malware traditionnels et autres outils analytiques ne seront pas d’une grande aide.
Trois niveaux de protection
Nous savons que anti-malware n’est pas suffisant, mais la question se pose de ce que les organisations devraient réellement entreprendre pour améliorer leur protection. Pour tirer le meilleur parti des solutions de sécurité, les organisations doivent se concentrer sur les principales sources de risque, à savoir trois niveaux de protection.
1. Protéger les utilisateurs contre le contenu malveillant avec XDR : des ordinateurs personnels à l’e-mail
La protection du contenu suppose une détection rapide de son contenu malveillant, une corrélation automatique des événements et une contextualisation de la détection – des ordinateurs de point de terminaison au trafic e-mail. Au lieu de détections individuelles, nous parlons d’une nouvelle technologie proactive – XDR (Extended Detection and Response) -qui fournit une réponse efficace aux menaces modernes. XDR apporte de l’automatisation et facilite ainsi l’analyse des données. Lorsqu’il y a suspicion d’une menace, l’utilisateur peut facilement accéder à la séquence historique des événements et découvrir ce qui a conduit à l’alerte. En même temps, la nécessité de rechercher dans les journaux d’enregistrement de différentes sources est éliminée, ce qui permet de gagner du temps et de fournir un véritable aperçu des risques découlant de détections individuelles (ou de combinaisons de détections) de contenu malveillant.
Bien que les solutions XDR aient été jusqu’à récemment réservées uniquement aux organisations ayant des « poches plus profondes », aujourd’hui, XDR est également disponible pour les petites et moyennes entreprises. Au lieu de compter sur un antivirus classique, les entreprises combineront plusieurs produits en un seul outil avec XDR et réduiront considérablement les risques. Cette solution est facile à gérer et élimine automatiquement le temps d’analyse nécessaire. Trend Micro Vision One XDR, facilite grandement l’analyse des menaces dans le trafic e-mail, en ligne, dans l’infrastructure cloud, et, bien sûr, sur les ordinateurs de point de terminaison eux-mêmes.
—
—
2. Gestion des identités
Avec l’augmentation des points d’accès publiquement disponibles à l’organisation (VPN, SSL VPN, RDP…), ainsi que le nombre croissant d’applications web en tant que service, les opportunités pour les attaquants de s’infiltrer dans l’organisation augmentent également. Le vol d’identité est donc l’un des principaux vecteurs d’attaque pour obtenir un accès non autorisé aux systèmes informatiques. Le besoin d’accès à distance pendant la pandémie a augmenté la surface d’attaque de nombreuses organisations. Le travail des attaquants est facilité si des mots de passe sont utilisés sans vérifications ou facteurs supplémentaires (par exemple, certificat, mot de passe à usage unique, etc.). La situation est encore facilitée par le manque d’identités gérées pour accéder à toutes les applications professionnelles.
Les solutions de gestion des identités apportent une authentification multi-facteurs et un accès unique (SSO). Elles exigent que les utilisateurs comptent moins sur les mots de passe. Les applications doivent être accessibles de n’importe où, ce qui est devenu particulièrement prononcé pendant la pandémie. Leur utilisation doit également être sécurisée pour l’organisation. De même, les administrateurs doivent voir qui a accédé à quelle application et quand. Les solutions d’authentification multi-facteurs réduisent le rôle des mots de passe, et donc l’accès non autorisé aux comptes.
