Chercher sans attendre l'alerte
La recherche de menaces suppose d'interroger l'historique du parc sur une hypothèse, pas de réagir à une détection. Encore faut-il que cet historique existe et soit interrogeable.
Ce niveau s'adresse aux organisations qui disposent d'une équipe sécurité et qui veulent chasser les menaces plutôt que subir les alertes. Il apporte la visibilité complète sur l'ensemble des terminaux, une détection enrichie par les règles du centre opérationnel mondial de Kaspersky, un environnement d'analyse intégré et les moyens d'une investigation approfondie.
Le problème
Les attaques qui comptent ne déclenchent pas d'alerte au premier geste. Elles progressent avec des outils légitimes, sur des comptes valides, et ne deviennent visibles que pour qui dispose de l'historique des terminaux et des moyens de le fouiller.
La recherche de menaces suppose d'interroger l'historique du parc sur une hypothèse, pas de réagir à une détection. Encore faut-il que cet historique existe et soit interrogeable.
Un exécutable jamais vu demande une exécution observée en environnement isolé. Sans environnement d'analyse intégré, l'équipe décide au jugé.
Un terminal compromis n'est qu'un point d'entrée. La plateforme doit s'intégrer au reste des outils pour que l'enquête ne s'arrête pas à la machine.
Les capacités
Périmètre publié par Kaspersky pour Next EDR Expert.
À qui cela s'adresse
Ce niveau suppose une équipe sécurité constituée, capable d'exploiter des règles de détection et de mener une enquête jusqu'au bout. En dessous de deux analystes, la plateforme est sous-utilisée et un niveau Optimum rend davantage de service.
Même éditeur
Nous dimensionnons la plateforme, cadrons son intégration avec vos outils existants et accompagnons vos analystes sur les premières enquêtes. Réponse sous 24 heures ouvrées.