Cisco Solutions
Cisco Secure Endpoint
la sécurité rétrospective qui continue d’enquêter après le verdict initial
Cisco Secure Endpoint
La plupart des antivirus rendent un verdict au moment de l’exécution d’un fichier, puis n’y reviennent plus. Cisco Secure Endpoint (anciennement AMP for Endpoints) introduit le concept de « sécurité rétrospective » : un fichier jugé sain peut être réévalué a posteriori si de nouvelles informations de threat intelligence (via Talos) révèlent son caractère malveillant, avec remédiation automatique rétroactive.
Qu’est-ce que Cisco Secure Endpoint?
Cisco Secure Endpoint est la solution de protection, détection et réponse (EPP/EDR) sur les postes de travail et serveurs de Cisco. Elle combine prévention (antivirus nouvelle génération, exploit prevention), détection comportementale, et une capacité de traçabilité complète du parcours d’un fichier sur l’ensemble du parc (file trajectory), permettant de retracer instantanément tous les postes touchés par une menace donnée dès sa découverte.
Caractéristiques techniques clés Cisco Secure Endpoint
-
Sécurité rétrospective : un fichier autorisé initialement peut être automatiquement mis en quarantaine a posteriori si Talos requalifie sa réputation, sur l’ensemble du parc simultanément
-
Device Trajectory et File Trajectory : traçabilité complète du comportement d’un fichier et de ses déplacements à travers le réseau, pour une investigation forensique accélérée
-
Moteur d’exploit prevention bloquant les techniques d’exploitation en mémoire, indépendamment de la signature du malware utilisé
-
Intégration native à Cisco Talos pour la réputation de fichiers et le renseignement sur les menaces, mis à jour en continu
-
Intégration à Cisco SecureX/XDR pour une corrélation avec les autres briques de sécurité Cisco (Umbrella, Secure Firewall, email)
-
Orbital Advanced Search : requêtes de threat hunting à distance sur l’ensemble du parc de postes, sans déploiement d’agent supplémentaire
-
Agent léger multiplateforme (Windows, macOS, Linux) avec faible empreinte sur les performances
Cisco Secure Endpoint pour les entreprises marocaines.
Bénéfices
Une menace non détectée initialement (zero-day) n’est pas un point final : dès que Talos identifie le fichier comme malveillant ailleurs dans le monde, la remédiation se déclenche automatiquement sur tous les postes concernés de votre parc
La traçabilité complète (trajectory) réduit considérablement le temps d’investigation lors d’un incident, en montrant immédiatement quels postes ont été en contact avec un fichier suspect
Le threat hunting via Orbital permet d’interroger l’ensemble du parc en temps réel sans déployer de nouvel outil, pour vérifier la présence d’un indicateur de compromission spécifique
Cas d’usage
Réseau bancaire ou industriel avec parc de postes hétérogène : déploiement de Secure Endpoint avec intégration SecureX pour une corrélation avec le reste de l’écosystème Cisco déjà en place
Investigation post-incident : utilisation de la File/Device Trajectory pour reconstituer précisément la propagation d’une menace sur le réseau
Chasse aux menaces proactive : requêtes Orbital pour vérifier la présence d’un indicateur de compromission récemment publié sur l’ensemble du parc
Questions Fréquentes
Un antivirus classique juge un fichier une seule fois, à son exécution. Secure Endpoint continue de surveiller : si Talos requalifie ultérieurement ce même fichier comme malveillant (suite à une découverte ailleurs dans le monde), la remédiation se déclenche automatiquement et rétroactivement sur tous les postes où il a été exécuté.
La fonction File Trajectory retrace le parcours complet d’un fichier donné à travers l’ensemble du parc, permettant d’identifier immédiatement tous les postes concernés sans investigation manuelle poste par poste.
Oui, via Cisco SecureX/XDR, qui corrèle les événements de Secure Endpoint avec ceux du réseau, du DNS et de l’email pour une vue d’attaque unifiée plutôt que des alertes isolées par produit.
Non, la fonction Orbital Advanced Search est intégrée à l’agent Secure Endpoint et permet d’interroger à distance l’ensemble du parc pour rechercher un indicateur de compromission spécifique, sans agent ni outil additionnel.
Demandez un dimensionnement Cisco Secure Endpoint adapté à votre infrastructure au Maroc.