De nombreuses grandes entreprises peinent à se prémunir contre de graves cybermenaces comme les rançongiciels. Pour une petite entreprise, le défi peut sembler insurmontable.
Entre la multiplication des menaces et le manque de spécialistes de la cybersécurité capables de les contrer, de nombreuses entreprises se sont tournées vers des fournisseurs de services de sécurité managés (MSSP) pour obtenir de l’aide, avec des services tels que les SIEM managés, les pare-feu managés et la détection et réponse managées (MDR).
Nous examinerons les SIEM managés, les pare-feu managés et le MDR, leurs différences et les domaines dans lesquels ils peuvent le mieux aider votre entreprise.
Pare-feu managés
De nombreuses petites et moyennes entreprises (PME) peuvent certainement tirer parti d’une expertise externe pour gérer leurs pare-feu. Si le pare-feu périmétrique n’occupe plus la même place qu’autrefois, il reste le fondement de votre réseau.
La configuration des pare-feu implique aujourd’hui bien plus que la simple ouverture et fermeture de ports. Les pare-feu nouvelle génération (NGFW) actuels intègrent désormais plusieurs outils de sécurité pour protéger les infrastructures réseau complexes, périphériques et SD-WAN d’aujourd’hui.
Les services de pare-feu managés contribuent à garantir que les organisations disposent des règles appropriées pour sécuriser les flux entrants et sortants. Ces services font souvent partie d’un portefeuille plus large de services de sécurité proposés par les MSSP et permettent aux équipes informatiques internes d’externaliser les tâches de maintenance fastidieuses, comme l’installation des mises à jour et correctifs.
Les fournisseurs de services de sécurité managés disposent de collaborateurs très expérimentés qui savent optimiser les outils de sécurité fournis en standard avec les NGFW actuels. Ils peuvent formuler d’excellentes recommandations sur la manière de bien segmenter vos différentes zones, sites et VLAN, ainsi que sur la manière de maximiser l’efficacité d’outils tels que la protection contre les intrusions, le filtrage web et l’utilisation du SD-WAN.
Bien qu’il puisse être plus coûteux de faire appel à des experts externes pour gérer votre pare-feu, pour une PME disposant de peu de connaissances ou d’expérience en cybersécurité, un service de pare-feu managé constitue un point de départ logique.
SIEM managé
Pour tenter d’enrayer la croissance continue des nouvelles cybermenaces, les responsables informatiques ont généralement adopté une approche fondée sur les meilleures solutions de chaque catégorie. Une nouvelle menace est découverte, les fournisseurs de sécurité créent un outil pour la combattre, puis les commerciaux le vendent.
Si ces outils remplissent effectivement la fonction pour laquelle ils ont été conçus, ils peuvent constituer un vaste ensemble d’outils disparates qui fonctionnent souvent mal ensemble. Il n’est pas rare que les grandes entreprises utilisent simultanément plus de 50 outils de cybersécurité. Tous ces outils peuvent créer des angles morts, tandis que le personnel informatique tente de suivre les interfaces à l’écran nécessaires pour interagir avec eux. C’est ainsi qu’est apparue la nécessité d’une solution de gestion des informations et des événements de sécurité (SIEM).
Le SIEM a pour objectif de collecter les journaux provenant de vos nombreux appareils, tels que les pare-feu, les serveurs, les commutateurs et autres équipements réseau. Il analyse ensuite toutes ces données afin d’identifier les vulnérabilités et les menaces, vous donnant une visibilité sur ce qui se passe réellement au sein de votre réseau. Plutôt que de submerger votre équipe interne sous un flot d’alertes, le système filtre les événements et n’en extrait que les plus pertinents.
Comme les pirates ne respectent pas les horaires de bureau, les systèmes SIEM fonctionnent 24 h/24 et 7 j/7 : quelqu’un doit donc être disponible pour interpréter les résultats analytiques, y compris la nuit et le week-end. Cette tâche est entièrement prise en charge par l’équipe du prestataire tiers.
Comme on peut l’imaginer, la mise en œuvre d’un SIEM est une entreprise complexe, car le système doit s’intégrer à de nombreux types de composants. Décider de déployer un SIEM en interne est une décision qui ne doit pas être prise à la légère. Non seulement ces systèmes sont très coûteux, mais il peut également être difficile de trouver et de fidéliser des spécialistes hautement formés qui savent les utiliser.
Pour les petites entreprises ou celles qui ne disposent pas d’une équipe de sécurité sophistiquée et qui estiment avoir besoin d’un SIEM pour superviser leur environnement de sécurité, un fournisseur de services SIEM expérimenté peut mettre en œuvre et gérer le système bien mieux qu’elles ne le pourraient probablement. Gardez à l’esprit qu’un SIEM managé ne remplace ni un pare-feu ni un système de sécurité des terminaux ; il sert à surveiller et à gérer tous ces éléments, et bien plus encore.
Pour faire appel à un fournisseur de services SIEM, vous devez également accepter que certaines de vos informations puissent être hébergées hors site chez ce fournisseur. Mais pour les organisations dont l’environnement est plus complexe, un SIEM peut être tout à fait pertinent.
Détection et réponse managées
Un service de pare-feu managé est de nature défensive, tandis qu’un SIEM assure une supervision et une analyse globales. Ces approches réactives s’opposent à la détection et à la réponse managées (MDR). Le MDR repose sur le vieil adage selon lequel la meilleure défense est l’attaque.
Un service MDR peut consister à bloquer les menaces au niveau des terminaux (ordinateurs portables, serveurs, postes de travail), mais il peut également rechercher activement les menaces et les éliminer avant qu’elles ne dégénèrent en incidents dommageables. Ce service est fourni par des équipes hautement spécialisées de professionnels de la cybersécurité qui utilisent le renseignement sur les menaces, la surveillance de la sécurité et l’analyse des incidents pour assurer la réponse aux incidents et la remédiation en temps réel. Elles ne vous envoient pas d’alertes de surveillance et ne fournissent pas de rapports de conformité. Elles vous communiquent plutôt les mesures concrètes qu’elles ont prises pour contrer une menace potentielle pesant sur votre réseau. Les analystes communiquent avec votre équipe interne par des canaux directs, comme la voix et le courrier électronique, plutôt que via un portail.
Comme vous pouvez vous en douter, ces professionnels ne sont pas bon marché, et toutes les organisations ne peuvent pas justifier une telle dépense. Pour les secteurs très réglementés, comme la finance ou la santé, ils peuvent constituer la protection supplémentaire nécessaire pour sécuriser correctement votre organisation.
Découvrez notre sélection des meilleurs services MDR
Confier la sécurité à des professionnels
La cybersécurité est un domaine dangereux, qui le devient de plus en plus. Peu d’organisations peuvent se permettre les pertes de données ou les longues interruptions d’activité qu’une cyberattaque peut entraîner. L’idée de consacrer de l’argent à la défense est peu séduisante pour la plupart des organisations, mais les économies réalisées peuvent être considérables. Et entre les mains d’un bon fournisseur de services de sécurité, il est beaucoup plus facile d’obtenir une protection fiable contre les cybermenaces.
Pour aller plus loin : meilleurs services de suppression et de récupération après une attaque par rançongiciel





