Le même événement, vingt fois
Sans regroupement, chaque détection est traitée isolément. L'agrégation par machine, par compte et par empreinte de fichier ramène le volume à ce qu'il est réellement.
Le troisième niveau fait passer la détection du terminal isolé à l'ensemble du contexte. Les alertes qui décrivent le même événement sont regroupées, les fichiers douteux partent en analyse automatique, et les actions de réponse touchent aussi bien la machine que le compte dans l'annuaire. C'est la porte d'entrée vers la XDR pour une organisation qui n'a pas de centre opérationnel de sécurité.
Le problème
Une équipe réduite ne se noie pas faute d'outils, mais faute de tri. Vingt alertes qui décrivent le même incident sur la même machine prennent vingt fois plus de temps qu'une seule, et le vrai signal se perd dans la répétition.
Sans regroupement, chaque détection est traitée isolément. L'agrégation par machine, par compte et par empreinte de fichier ramène le volume à ce qu'il est réellement.
Face à un exécutable inconnu, une équipe sans analyste n'a pas les moyens de trancher. L'analyse automatisée en environnement isolé rend un verdict sans expertise interne.
Isoler un poste ne suffit pas si le compte compromis reste actif. La réponse doit atteindre l'annuaire, au même endroit et au même moment.
Les capacités
Périmètre publié par Kaspersky pour Next XDR Optimum : tout le niveau EDR Optimum, complété par les fonctions de détection et de réponse étendues jugées indispensables.
À qui cela s'adresse
Ce niveau s'adresse aux organisations réparties sur plusieurs sites, qui utilisent des services en ligne et n'ont pas de centre opérationnel de sécurité. Il suppose un référent sécurité identifié, même à temps partiel.
Même éditeur
Nous cadrons le périmètre à couvrir, réglons l'agrégation et les réponses automatiques, et formons votre équipe à traiter un incident de bout en bout. Réponse sous 24 heures ouvrées.