Dans le cadre de nos tests et de notre évaluation de Rapid7 InsightIDR, nous avons examiné les fonctionnalités du produit SIEM ainsi que sa facilité d’utilisation dans notre environnement de laboratoire.
InsightIDR repose sur un SIEM et peut évoluer pour devenir essentiellement une solution XDR couvrant les terminaux, l’analyse du trafic réseau, l’UEBA, la réponse aux incidents et bien plus encore.
Nous avons constaté qu’InsightIDR était relativement facile à installer. La documentation en ligne de Rapid7 est très complète, et les articles de sa base de connaissances nous ont aidés à résoudre quelques problèmes de configuration rencontrés en cours de route. Nous avons configuré les services principaux d’InsightIDR ainsi que la surveillance des terminaux dans notre laboratoire en quelques heures seulement, et avons commencé à recevoir immédiatement des notifications concernant les événements de sécurité. Dans les sections suivantes, nous décrivons les grandes étapes nécessaires pour mettre InsightIDR en service.
À lire également : Tester et évaluer les systèmes SIEM : évaluation de Rapid7 InsightIDR
Télécharger, installer et configurer InsightIDR
- Télécharger InsightIDR
- Installer le collecteur InsightIDR
- Configurer les sources d’événements d’InsightIDR
- Installer les agents InsightIDR
- Tarification d’InsightIDR
Télécharger InsightIDR
La procédure pour bénéficier d’un essai de 30 jours d’InsightIDR est assez simple. Depuis la page d’inscription à l’essai, vous devrez indiquer votre nom, le nom de votre entreprise et votre adresse e-mail :
Vous ne voulez pas sacrifier votre adresse e-mail professionnelle aux dieux du marketing ? Des services comme 10 Minute Mail vous donnent accès (pendant 10 minutes) à une adresse e-mail temporaire pour ce type d’essai. Soyez toutefois prudent : si vous devez un jour réinitialiser votre mot de passe avec cette adresse e-mail temporaire, ou accéder ultérieurement à votre compte pour quelque raison que ce soit, cela pourrait s’avérer impossible.
Une fois votre inscription terminée, le site de Rapid7 propose une liste de contrôle pratique pour vous guider dans la prise en main d’InsightIDR :
Installer le collecteur InsightIDR
InsightIDR comporte deux rôles principaux à configurer : un système de collecte et un ou plusieurs agents qui envoient les journaux au collecteur pour analyse. Comme on peut s’y attendre, le système de collecte a besoin de beaucoup d’espace disque et de mémoire vive ; veillez donc à consulter la page des exigences relatives au collecteur sur le site de Rapid7 afin de lui allouer les ressources appropriées.
Lorsque vous êtes prêt à installer le rôle de collecteur, connectez-vous d’abord au portail InsightIDR :
Dans le menu situé à gauche de l’écran, cliquez sur Collecte de données. Puis, dans le menu situé vers le haut à droite de l’écran, cliquez sur Configurer le collecteur > Télécharger le collecteur :
Après avoir téléchargé le collecteur approprié (Rapid7 propose des versions pour Windows et Linux), exécutez le programme d’installation, qui propose un assistant pratique pour vous guider dans les étapes suivantes :
Vers la fin de l’installation du collecteur, une clé d’agent vous sera affichée :
Veillez à cliquer sur Copier la clé d’agent du collecteur dans le presse-papiers ou à en faire une capture d’écran, car vous en aurez besoin pour configurer vos agents.
Une fois l’installation du collecteur terminée, retournez au portail InsightIDR et, dans le menu situé à gauche de l’écran, cliquez de nouveau sur Collecte de données . Puis, dans le menu situé vers le haut à droite de l’écran, cliquez sur Configurer le collecteur > Activer le collecteur. Vous serez invité à donner un nom au collecteur et à coller également le jeton d’activation reçu lors de l’installation du collecteur :
Après quelques minutes, le nouveau collecteur devrait apparaître dans le portail InsightIDR :
Vous êtes maintenant prêt à indiquer au collecteur les types d’événements qu’il doit recueillir.
Configurer les sources d’événements d’InsightIDR
Maintenant que vous disposez d’un collecteur, vous devez décider quels types de sources d’événements capturer. Rapid7 fournit des instructions de configuration automatique pour simplifier au maximum cette procédure. Dans le portail InsightIDR, cliquez de nouveau sur Collecte de données dans le menu situé à gauche de l’écran, puis cliquez sur Configurer une source d’événements > Ajouter une source d’événements. Dans l’écran suivant qui s’affiche, cliquez sur Configuration automatique :
Dans notre environnement, InsightIDR a détecté la présence des services Active Directory, LDAP et DNS. La détection d’Active Directory et de LDAP s’est effectuée automatiquement, et tout était prêt en quelques minutes seulement :
La collecte DNS a échoué lors de la première tentative d’installation, mais après avoir consulté les instructions spécifiques pour réussir la collecte DNS, nous avons pu faire fonctionner le système. Suivez attentivement les instructions de Rapid7 : elles vous expliquent comment augmenter le niveau de détail des journaux DNS, puis les enregistrer dans un chemin de partage UNC accessible au collecteur. Une fois les modifications nécessaires effectuées, il faudra peut-être patienter quelques instants avant que le collecteur DNS tente de se reconnecter, mais dès que ce sera fait, tout devrait fonctionner :
À ce stade, vous devriez être prêt à commencer l’installation d’agents sur les systèmes dont vous souhaitez recueillir les journaux.
Installer les agents InsightIDR
De retour dans le portail InsightIDR, Rapid7 propose des installations d’agents pour les systèmes Windows, Linux et Mac :
Nous avons choisi Windows, car notre environnement comprend uniquement des terminaux Microsoft et fonctionne avec Active Directory. Rapid7 propose également un programme d’installation basé sur un certificat ou un programme d’installation basé sur un jeton. Rapid7 recommande de préférence le programme d’installation basé sur un jeton, que nous avons utilisé pour créer le jeton d’installation de base :
Comme vous pouvez le voir sur la capture d’écran, cette méthode d’installation basée sur un jeton permet de déployer rapidement l’agent sur plusieurs systèmes via un objet de stratégie de groupe (GPO). Nous avons récupéré la commande msiexec du programme d’installation 64 bits, l’avons insérée dans un fichier nommé install-insight-agent.bat, puis l’avons déployée sur nos terminaux via une GPO :![]()
En cas de problème lors de l’installation de l’agent, consultez le fichier insight_agent_install_log.log du système. Dans notre environnement, l’installation s’est déroulée sans difficulté :
Vous pouvez également ouvrir services.msc sur le terminal cible afin de vérifier rapidement que le service InsightIDR a bien été installé :
Répétez la procédure d’installation de l’agent pour tous les terminaux que vous souhaitez surveiller dans votre environnement, et vérifiez qu’InsightIDR les signale comme prêts à fonctionner :
Tarification d’InsightIDR
La tarification d’InsightIDR commence à 5,61 $ par actif pour 500 actifs, avec des remises sur volume pour les environnements plus importants. À ce prix, les utilisateurs bénéficient de l’UEBA, de l’EDR, d’une technologie de déception, de la recherche et de la corrélation centralisées des journaux, ainsi que du confinement et de la gestion automatisés des incidents. Avec une croissance du chiffre d’affaires d’environ 30 % par an, les acheteurs de solutions de sécurité voient clairement la valeur de cet ensemble de fonctionnalités.
Autres outils SIEM de premier plan
À lire ensuite :





