sécurité des terminaux et pare-feu sont deux éléments fondamentaux de la sécurité des entreprises, mais avec le télétravail, les objets connectés et d’autres technologies qui étendent les limites de la périphérie du réseau, les outils de gestion et de réponse centralisées sont eux aussi devenus de plus en plus un composant essentiel de la sécurité.
Ces outils de gestion centralisée – SIEM (gestion des informations et des événements de sécurité), SOAR (orchestration, automatisation et réponse de sécurité), et XDR (détection et réponse étendues) – partagent un objectif similaire : vous permettre de surveiller tous vos outils et votre infrastructure de sécurité depuis une seule couche de gestion. La sécurisation d’une entreprise distribuée serait impossible sans une couche centrale accélérant la détection et la réponse.
On parle désormais d’une autre approche de la gestion centralisée de la sécurité, la maille de cybersécurité, mais il s’agit pour l’instant davantage d’un concept que d’un produit.
Examinons de plus près tous ces outils et comparons leurs différences et leurs points communs.
SIEM vs. SOAR
Les produits SIEM et SOAR semblent toujours occuper une place centrale dans l’infrastructure de cybersécurité, leurs capacités de supervision, d’alerte et de réponse restant très demandées.
Cela n’a rien de surprenant, car les SOC (centres des opérations de sécurité) connaissent souvent des pénuries de personnel et du stress : trop de menaces pour trop peu d’experts.
Les outils SIEM et SOAR n’ont toutefois pas le même objectif. Ils ne sont pas interchangeables.
Ils collectent et agrègent les journaux et les données de sécurité provenant du matériel, des applications et d’autres outils de sécurité en un point central, mais les outils SIEM nécessitent généralement davantage de supervision et de réglages. Les analystes de sécurité consacrent donc parfois plus de temps à définir les paramètres et les alertes qu’à suivre réellement les activités suspectes.
Les applications SOAR sont plus récentes que les outils SIEM sur le marché. Elles mettent l’accent sur l’automatisation et l’orchestration, réduisant l’intervention humaine et, par conséquent, les coûts opérationnels — un avantage indirect de l’automatisation.
Les cyberattaquants gagnent sans cesse en sophistication ; les entreprises ont donc dû intégrer constamment de nouvelles solutions de sécurité, telles que les systèmes de détection et de prévention des intrusions, l’analyse du comportement des utilisateurs et des entités, le renseignement sur les menaces, la gestion des correctifs, le chiffrement, la prévention des pertes de données, la protection contre les attaques DDoS, la gestion des vulnérabilités, et même la gestion de la sécurité mobile.
La question est désormais de savoir comment tous ces outils de sécurité s’intègrent aux produits centraux. Le SIEM et le SOAR sont deux moyens d’unifier cette vaste infrastructure de sécurité. D’ailleurs, notre guide détaillé des principaux produits SIEM a examiné 30 fonctionnalités des meilleurs outils SIEM, depuis les capacités de détection, de réponse et d’investigation des incidents jusqu’à l’intégration avec les outils de sécurité, les applications d’entreprise, l’infrastructure réseau et bien plus encore.
À lire également : Les principaux outils et services de réponse aux incidents
XDR : un outil de sécurité de nouvelle génération
Les solutions XDR regroupent plusieurs produits au sein d’une solution de sécurité unifiée, améliorant la visibilité et contribuant à la protection contre les attaques sophistiquées.
Les outils XDR sont conçus avec de vastes fonctionnalités d’automatisation, des analyses avancées des menaces et des recommandations de requêtes pour les équipes de sécurité. Ils offrent bon nombre des fonctionnalités des outils plus anciens, tout en hiérarchisant les menaces et en recherchant celles-ci. Ils remédient également plus efficacement aux pertes de données et comblent les failles de sécurité.
Si les produits EDR (détection et réponse sur les terminaux) améliorent considérablement la protection contre les logiciels malveillants et les menaces par rapport aux antivirus de base, le XDR étend le périmètre de l’EDR grâce à des capacités plus larges, du réseau au cloud et au-delà, permettant de corréler des alertes apparemment disparates et de répondre aux attaques actuelles comme aux futures menaces inconnues.
Le XDR peut être considéré comme une tentative des fournisseurs de relier leurs propres produits, et certains observateurs du secteur de la sécurité ont effectivement supposé que le risque de dépendance vis-à-vis d’un fournisseur et d’autres limites pourraient permettre à d’autres approches centralisées de la sécurité de supplanter le XDR à l’avenir. Toutefois,la percée d’IBM dans le domaine du XDR l’an dernier a clairement montré que le XDR doit idéalement être un système ouvert capable d’intégrer les outils d’autres fournisseurs afin d’offrir une valeur maximale.
Comment fonctionnent les solutions XDR ?
Le XDR est un ensemble de produits réunis au sein d’une solution unique. L’objectif est de simplifier l’intégration et l’assistance, et d’offrir aux administrateurs davantage de confort grâce à une interface centrale.
Au lieu de multiplier les fournisseurs et les interfaces utilisateur, vous n’en avez plus qu’un seul. On peut y voir une approche tout-en-un qui inclut un antivirus de nouvelle génération, un chiffrement avancé et des contrôles des appareils, du renseignement sur les menaces contextualisé, ainsi qu’une analyse approfondie du trafic interne et externe.
Au lieu de multiplier les incidents, une solution XDR est conçue pour réduire le bruit et corréler les problèmes et les événements en un seul incident lorsque c’est possible.
Elle vise à améliorer la détection grâce à de meilleures analyses et à la collecte de données. Une bonne solution XDR doit identifier rapidement la cause profonde des problèmes et fournir des recommandations ainsi que des stratégies de remédiation.
Les meilleures solutions XDR
Parmi les principales solutions XDR, on trouve :
- Trend Micro
- Palo Alto Networks
- Cynet
- Crowdstrike
- Microsoft 365 Defender et Azure Defender
Ces fournisseurs peuvent traiter les signaux et analyser toutes les données à l’aide de modèles prédictifs d’apprentissage automatique. Le XDR contextualise les menaces spécifiques, afin que les équipes de sécurité puissent comprendre les attaques et y répondre plus intelligemment.
Le paysage actuel des menaces est riche d’une grande diversité d’attaquants. Il n’existe pas tant de types d’attaques totalement nouveaux, mais les attaques connues évoluent rapidement.
C’est pourquoi les défenseurs ont désormais besoin d’une communauté mondiale de chercheurs répartis sur plusieurs plateformes et de modèles évolutifs.
Voir Les meilleures solutions de sécurité XDR
Efficacité et efficience
Bien que les solutions XDR disposent de fonctionnalités impressionnantes, ne vous précipitez pas. Dans certains cas, l’intervention humaine peut paradoxalement être plus efficace que l’application de modèles et de schémas globaux.
Il existe un risque de sacrifier l’efficacité au profit de l’efficience. Faire travailler les équipes plus rapidement grâce à des interfaces plus conviviales peut être un excellent effet secondaire, mais cela ne doit pas être l’objectif ultime.
Pour les problèmes mineurs, cela peut être disproportionné.
Le XDR est-il l’approche ultime ?
Si les outils XDR peuvent être plus sophistiqués que les outils SIEM et les solutions SOAR, en combinant leurs meilleures fonctionnalités au sein d’un produit proposé par un seul fournisseur, ils constituent également un excellent moyen pour les fournisseurs de fidéliser leurs clients.
Vous pourrez peut-être réaliser des économies en faisant appel à un seul fournisseur XDR, mais vous n’obtiendrez peut-être pas le produit « best of breed » dans chaque domaine avec une solution combinée. La dépendance vis-à-vis du fournisseur est également préoccupante, à moins d’être pleinement satisfait de celui-ci, car l’étendue et la complexité des produits XDR rendent le passage d’un produit à un autre encore plus compliqué et coûteux.
Vous pourrez probablement aussi gagner du temps et réduire vos coûts grâce à l’automatisation, mais toutes les entreprises ne devraient pas acheter une solution XDR, car elles risquent de se retrouver avec une multitude de fonctionnalités dont elles n’ont pas réellement besoin dans leur environnement.
Dans le pire des cas, un outil XDR peut créer plus de problèmes qu’il n’en résout, et il est difficile de nier que même les meilleures solutions tout-en-un ne peuvent remplacer les experts en sécurité ni les stratégies adaptées aux environnements spécifiques. Il n’en reste pas moins que la vaste gamme de produits XDR pourrait permettre à certaines entreprises de bénéficier d’une couverture de sécurité plus large qu’elles ne pourraient autrement se permettre.
La maille de cybersécurité : l’avenir ?
Gartner a proposé une nouvelle vision de l’orchestration de la sécurité visant à dépasser les limites du SIEM, du SOAR et du XDR.
Baptisée maille de cybersécurité, cette vision — qui n’est pas encore un produit à proprement parler — combine l’application distribuée de politiques de base et des « outils enfichables et composables pouvant être connectés n’importe où dans la maille », a déclaré l’analyste de Gartner Ruggero Contu lors du Gartner Security & Risk Management Summit de l’an dernier.
La technologie facilitatrice de la structure en maille utilise des services fondamentaux tels que :
- La gestion et l’orchestration centralisées des politiques
- L’analyse, le renseignement et les déclencheurs de sécurité
- Une structure d’identité distribuée
L’analyste de Gartner Felix Gaehtgens estime que cette stratégie aligne mieux les organisations sur les menaces en éliminant l’approche en silos des outils de cybersécurité actuels. Selon lui, l’approche en maille pourrait réduire de 90 % le coût des incidents de sécurité.
Au lieu que le SIEM, le SOAR et le XDR intègrent les outils de sécurité, la maille de sécurité utilisera des couches d’analyse et de renseignement de sécurité, d’identité, de politiques, de posture et de tableau de bord.
Fortinet, IBM, McAfee, Microsoft, Palo Alto Networks et Broadcom/Symantec figurent parmi les fournisseurs ayant progressé vers une approche en maille, mais la dépendance vis-à-vis d’un fournisseur reste pour l’instant un risque.
Seul l’avenir dira si les fournisseurs de cybersécurité peuvent concrétiser la vision de Gartner, mais les acheteurs de solutions de sécurité devraient idéalement concentrer leurs efforts sur des produits qui les rapprochent de cette vision.
En savoir plus : La maille de cybersécurité et l’identité décentralisée au cœur des technologies de sécurité émergentes : Gartner





