Solutions de détection et de réponse sur les terminaux (EDR) se déploient généralement dans une configuration standard conçue pour générer le moins possible de faux positifs dans un environnement générique.
Cela permet un déploiement très rapide de l’EDR, mais ouvre également la voie à un certain nombre de vulnérabilités de sécurité. Nous allons voir ici pourquoi les fournisseurs d’EDR choisissent ces configurations et comment les organisations peuvent régler leurs systèmes EDR pour les adapter à leur organisation et améliorer la sécurité.
- Pourquoi les fournisseurs d’EDR déploient-ils des installations génériques ?
- Les pirates sont préparés aux installations génériques
- Objectifs de personnalisation de l’EDR
- Des alertes adaptées au contexte
- Prendre en compte les lacunes en matière de couverture, de détection et de surveillance
- Envisagez de personnaliser votre solution EDR
Pourquoi les fournisseurs d’EDR déploient-ils des installations génériques ?
Lorsqu’un fournisseur d’EDR envoie un produit pour installation, il doit s’assurer que le processus se déroule sans encombre. Si le produit provoque des problèmes, le client risque de tout arrêter prématurément et d’annuler l’installation.
Pour qu’une installation se déroule sans encombre, il est notamment essentiel d’éviter les fausses alertes de sécurité qui pourraient submerger une équipe de sécurité. Pour éviter ces fausses alertes, le fournisseur fournira une version plutôt générique de l’outil EDR, qui évitera ce type de problème.
Plus important encore, le fournisseur déploiera les EDR avec un minimum de conditions susceptibles de mettre automatiquement le terminal en quarantaine ou de l’isoler. Les clients souhaitent généralement donner la priorité à la disponibilité ; les fournisseurs privilégieront donc la prudence et se contenteront de générer des alertes lorsqu’une isolation pourrait constituer une réponse plus appropriée à l’action malveillante.
Les pirates sont préparés aux installations génériques
Si l’installation générique ne déclenche peut-être pas de fausses alertes, elle peut aussi passer à côté d’indicateurs légitimes d’une attaque. Toutefois, les alertes précises qui devraient être déclenchées varient d’une organisation à l’autre et d’un groupe d’utilisateurs à l’autre ; leur développement sera donc laissé à l’équipe chargée de l’installation.
Les cybercriminels s’en prennent aux logiciels de protection des terminaux toute la journée, tous les jours. Comme de nombreuses organisations ne modifient pas la configuration par défaut, ces attaquants connaissent les paramètres par défaut de l’EDR et savent jusqu’où ils peuvent aller sans déclencher d’alertes.
La personnalisation ne constitue pas une solution globale pour vaincre les attaquants ; elle peut toutefois créer des pièges déclenchant des alertes précoces ou bloquer des outils de base afin de compliquer les attaques. Comme un environnement personnalisé ne correspond pas aux attentes génériques, les attaquants seront ralentis et devront tester les limites.
Objectifs de personnalisation de l’EDR
Pour déterminer quelles modifications aideront une entreprise sans submerger son équipe de sécurité de fausses alertes qui font perdre du temps et de l’argent, il faut avant tout étudier l’organisation en profondeur et répondre à trois questions fondamentales :
- Que ne devrait-il jamais se produire ?
- Que devrait-il se produire en permanence ?
- En quoi le comportement de certains groupes d’utilisateurs diffère-t-il ?
Ces questions doivent trouver une réponse et être hiérarchisées dans le contexte des éléments suivants :
- Risques : Quelles sont les ressources les plus précieuses ? Quelles données ne peut-on pas se permettre de se faire voler ? Quels systèmes et quelles opérations ne peuvent pas être interrompus ? Et quelles sont les ressources les plus coûteuses à remplacer si elles sont détruites (en termes d’argent et de temps) ?
- Exposition aux attaques : Quelles ressources sont les plus exposées au Web ou à un accès public ?
- Dépendance à l’EDR : Quels autres contrôles protègent les actifs ? Lesquels dépendent principalement de l’EDR ?
- Vulnérabilités : Quelles techniques MITRE ATT&CK sont les plus pertinentes et ne génèrent actuellement aucune alerte ?
Les réponses à ces questions doivent permettre d’établir une matrice assez unique des actifs à protéger et des normes comportementales propres à chaque organisation. Cette matrice servira de base à la personnalisation et déterminera les types d’alertes à ajouter.
À lire également : Comment utiliser MITRE ATT&CK pour comprendre le comportement des attaquants
Des alertes adaptées au contexte
Couvrir toutes les alertes possibles serait une tâche sans fin, mais certaines catégories de comportements et d’attaques peuvent constituer un point de départ.
Comportement atypique des utilisateurs
Déterminez ce qui est normal pour cette entreprise et pour ses groupes d’utilisateurs. Tout comportement atypique ou anormal doit déclencher une alerte.
La plupart des utilisateurs n’auront jamais besoin d’utiliser une ligne de commande de système d’exploitation (OS), de modifier le registre Windows ou d’utiliser des outils d’attaque de red team tels que Mimikatz ou Cobalt Strike. Pourtant, les installations génériques ne déclenchent souvent aucune alerte lors de ces événements.
De même, dans la plupart des entreprises, l’équipe commerciale ne devrait jamais tenter d’accéder à l’Active Directory du serveur d’entreprise. L’outil EDR des appareils utilisés par ce groupe d’utilisateurs devrait donc générer des alertes lors de ces activités.
Plus une organisation est grande, plus il sera difficile pour une équipe informatique de comprendre ce qui est normal ou non dans tous les groupes. Toutefois, la communication avec les responsables peut fournir un bon point de départ, et de nombreux outils exploitent des algorithmes d’intelligence artificielle (IA) et d’apprentissage automatique (ML) pour améliorer la visibilité sur les activités habituelles.
À lire également : 10 principaux outils de sécurité Active Directory
Accès aux données critiques
L’accès aux données les plus critiques doit être strictement restreint. Les groupes d’utilisateurs ne disposant pas des droits d’accès appropriés doivent toujours déclencher des alertes lorsqu’ils tentent d’accéder à des données critiques.
Par exemple, le service marketing d’une entreprise pharmaceutique ne devrait jamais tenter d’accéder aux données de recherche sur les médicaments, et les employés de l’entrepôt d’une entreprise de commerce électronique ne devraient pas tenter d’accéder aux informations personnelles des employés dans les dossiers des ressources humaines (RH) du serveur de fichiers.
Dans une organisation tentaculaire, les données peuvent être réparties entre des ressources cloud, des serveurs de centre de données, du stockage en réseau (NAS), et des appareils locaux. Toutefois, les données critiques doivent être suivies, et une gestion appropriée ainsi qu’un contrôle sécurisé de ces données doivent être exigés et appliqués.
Accès aux sauvegardes de données et modifications
La montée des rançongiciels et des attaques par effacement de données rend les sauvegardes de données plus importantes que jamais. L’accès aux sauvegardes de données doit être strictement contrôlé, et toute personne tentant de modifier ou de supprimer des sauvegardes doit déclencher des alertes, ou simplement entraîner la mise en quarantaine de l’appareil sur le réseau afin d’éviter des dommages étendus.
Ces alertes doivent même s’appliquer aux suppressions légitimes effectuées par du personnel autorisé. Cela sera important non seulement pour maintenir une sécurité solide, mais aussi pour de nombreuses exigences de conformité qui seraient satisfaites par le suivi de la suppression vérifiée d’anciennes données.
Consultez les meilleures solutions de sauvegarde pour se protéger des rançongiciels
Modifications importantes des données
Les données sont souvent ajoutées, déplacées ou supprimées des serveurs ou sur le réseau. Toutefois, le volume de données et le nombre de fichiers concernés se situent généralement dans une plage précise ou sont limités à certains utilisateurs.
Par exemple, une entreprise qui sous-titre des longs-métrages doit déplacer d’énormes fichiers et utiliser une grande quantité de bande passante, mais uniquement pour les techniciens travaillant sur les vidéos sous-titrées. Pour cette organisation, les vidéos pourraient être limitées à un serveur et à une méthode de transmission spécifiques, et les alertes ne seraient générées qu’en dehors de ce processus.
En revanche, dans une entreprise forestière, l’envoi d’énormes fichiers de données devrait être très rare et pourrait justifier une alerte, car le fichier volumineux pourrait correspondre à un événement d’exfiltration de données. De même, la plupart des entreprises souhaiteraient être alertées si un très grand nombre de fichiers était soudainement déplacé ou supprimé depuis une source quelconque.
Utilisation inhabituelle de logiciels et d’outils
Plus l’organisation est grande, plus il est difficile de surveiller tous les logiciels utilisés dans les différentes régions et dans les différentes langues. Il existe néanmoins un usage logiciel de référence qui peut être surveillé au moyen d’alertes.
Dans un grand fabricant multinational de produits électroniques, par exemple, l’équipe comptable peut avoir besoin d’activer les macros pour ses feuilles de calcul Excel complexes, mais les cadres commerciaux n’ont peut-être aucune raison de le faire. Dans ce cas, l’activation des macros par des utilisateurs tels que l’équipe commerciale devrait déclencher des alertes concernant l’activation potentielle de logiciels malveillants.
Plus fondamentalement, la plupart des utilisateurs ne sauraient pas ce qu’est une invite de commandes, et encore moins comment la lancer. Nombre d’entre eux n’ont jamais entendu parler de Net.exe ni même de PowerShell.
Seul un faible pourcentage d’avocats, de cadres dirigeants ou d’employés d’entrepôt serait gêné de se voir refuser l’accès aux invites de commandes, à PowerShell ou à d’autres programmes dangereux. Bien que ces éléments puissent et doivent être contrôlés par les groupes de travail dans Active Directory, des alertes doivent également être activées dans le système EDR afin de signaler un tel comportement inhabituel, voire de mettre automatiquement le terminal en quarantaine.
Les solutions EDR enrichies par l’IA utilisent la programmation pour détecter les comportements similaires, mais l’IA peut toujours être renforcée par des règles strictes qui consolident les attentes. Même si l’alerte est appliquée universellement à tous les systèmes et utilisateurs, les administrateurs peuvent encore utiliser ces outils à des fins légitimes et, puisque ce sont eux qui ont déclenché les alarmes, ils n’auront aucun mal à vérifier que l’alerte peut être ignorée.
À lire également : PowerShell est à l’origine de plus d’un tiers des menaces critiques pour la sécurité
Prendre en compte les lacunes en matière de couverture, de détection et de surveillance
Lors de la configuration d’un EDR ou de tout autre outil de sécurité, examinez et vérifiez les hypothèses éventuellement retenues. Par exemple, suppose-t-on que la couverture EDR s’applique à tous les terminaux, que l’EDR détecte toutes les attaques ou que l’EDR fait l’objet d’une surveillance ?
Lacunes dans la couverture des terminaux
Appliquer des alertes et renforcer la sécurité sur les ordinateurs de bureau et les ordinateurs portables de l’entreprise n’aide guère l’équipe de sécurité si les appareils mobiles et les appareils BYOD (apportez votre propre appareil) ne font l’objet d’aucune surveillance. En outre, les appareils relevant de l’Internet des objets (IoT) et de la technologie opérationnelle (OT) présents sur le réseau doivent être recensés et contrôlés.
La découverte des actifs devrait constituer l’une des premières étapes de l’installation d’un EDR. Si l’EDR ne peut, pour quelque raison que ce soit, être installé sur une catégorie de terminaux, d’autres appareils pourraient alerter l’équipe de sécurité si cette catégorie d’appareils non supervisés tente d’accéder à un appareil protégé.
Par exemple, existe-t-il une situation dans laquelle l’adresse IP d’une caméra de sécurité devrait être à l’origine d’une connexion d’utilisateur à un serveur partagé ? Pour la plupart des organisations, elles peuvent créer en toute sécurité une alerte EDR qui vérifie les sources inhabituelles d’une connexion ou d’une tentative d’accès.
Lacunes dans la détection des attaques
Veillez également à examiner les lacunes des solutions EDR concernant les catégories ou les types d’attaques spécifiques.
Consultez les évaluations MITRE ATT&CK pour repérer les cas où un EDR ne fournit que des données ou une télémétrie minimales, voire aucune information. L’équipe de sécurité informatique peut combler ces lacunes en créant des alertes personnalisées pour intercepter des actions spécifiques.
À lire également : Les derniers résultats de MITRE sur la sécurité des terminaux placent quelques noms familiers en tête
Lacunes dans la surveillance des attaques
Assurez-vous que les alertes sont transmises à une équipe concentrée et attentive.
Par exemple, le 31 mars 2021, le groupe de rançongiciels Conti a obtenu un accès à des PC du service de santé publique irlandais, et l’anti-malware a détecté avec succès leur utilisation de Cobalt Strike et de Mimikatz.
Malheureusement, personne n’a réagi à l’avertissement et le système de santé de leur pays a été paralysé deux mois plus tard. La configuration de sécurité a échoué de deux manières fondamentales :
- L’anti-malware était configuré pour surveiller uniquement, sans intervenir.
- L’anti-malware a envoyé l’alerte, qui a été ignorée.
L’équipe informatique chargée de mettre en place la protection des terminaux a, à juste titre, estimé que les médecins et les infirmiers n’avaient généralement pas besoin de déployer des outils de piratage. Malheureusement, elle n’a pas configuré l’EDR ni le groupe d’utilisateurs pour refuser l’accès ; elle s’est contentée de définir une alerte.
Cependant, de nombreuses équipes de sécurité souffrent de fatigue liée aux alertes. Face à l’augmentation du nombre d’attaques et à la pénurie constante de personnel de sécurité qualifié, nombre d’entre elles se retrouvent à travailler plus longtemps et à gérer une liste croissante de problèmes dans leurs files d’attente.
Les solutions EDR peuvent être personnalisées pour aider les équipes de sécurité à éviter la fatigue liée aux alertes en classant certaines actions afin d’y répondre immédiatement. À long terme, il sera bien plus facile de gérer un utilisateur mécontent ayant déclenché une mise en quarantaine que de restaurer l’ensemble de l’infrastructure d’une organisation.
À lire également : Meilleurs logiciels antivirus
Envisagez de personnaliser votre solution EDR
La personnalisation d’un EDR prendra du temps, des efforts et probablement de l’argent. Même si une équipe de sécurité peut déterminer de nombreuses alertes susceptibles d’être ajoutées, les contraintes financières peuvent limiter le nombre d’alertes et d’actions automatisées pouvant être mises en œuvre de manière réaliste.
Cependant, une défense personnalisée offre un avantage considérable à une équipe de sécurité. Les avertissements précoces fournis par des alertes optimisées réduisent les fenêtres d’attaque. Des réponses automatisées optimisées peuvent également réduire la fatigue liée aux alertes et interrompre les attaques en cours.
Les coûts de personnalisation à court terme devront être mis en balance avec les économies potentielles à long terme d’un déploiement personnalisé de l’EDR. Les équipes de sécurité peuvent utiliser l’analyse des risques afin de hiérarchiser les actifs et les utilisateurs clés, puis de définir les alertes à mettre en œuvre.
Avec le temps, l’amélioration de la situation budgétaire pourra permettre d’augmenter le nombre d’alertes ou de mesures correctives automatisées et d’en améliorer la qualité. Le plus important est de commencer dès maintenant.
Les organisations qui choisissent de ne pas personnaliser leur EDR lors de son installation pourraient être contraintes de le faire à la suite d’attaques réussies. Malheureusement, cette personnalisation imposée coûtera bien plus cher qu’une personnalisation volontaire.
À lire ensuite : Les principales solutions d’orchestration, d’automatisation et de réponse en matière de sécurité (SOAR)

