Kaspersky Solutions
Kaspersky EDR | Maroc
Remontez la chaîne d’attaque complète, pas seulement l’alerte finale.
Kaspersky Endpoint Detection and Response
Une alerte antivirus indique qu’un fichier a été bloqué, mais rarement comment il est arrivé là ni ce qu’il a tenté de faire avant. Kaspersky EDR répond à cette question en reconstruisant visuellement la chaîne d’attaque complète (Root Cause Analysis), du point d’entrée jusqu’à la détection. Solution disponible au Maroc chez SecureValley.
Qu’est-ce que Kaspersky Endpoint Detection and Response EDR ?
Kaspersky EDR ajoute à la protection endpoint des capacités de visibilité, d’investigation et de réponse : identification des comportements suspects, analyse de la cause racine d’un incident, isolation à distance des machines compromises et recherche d’indicateurs de compromission (IoC) sur l’ensemble du parc.
Caractéristiques techniques clés de Kaspersky Endpoint Detection and Response EDR
-
Root Cause Analysis : reconstruction visuelle de la chaîne complète d’une attaque, du point d’entrée initial jusqu’à l’action détectée
-
Scan IoC (Indicator of Compromise) : recherche d’indicateurs spécifiques (hash, nom de fichier, chemin, IP, URL) sur l’ensemble du parc de postes
-
Base de données d’Indicateurs d’Attaque (IoA) maintenue par les chercheurs de menaces Kaspersky, cartographiée sur le référentiel MITRE ATT&CK
-
Actions de réponse à distance : isolation réseau d’une machine compromise, mise en quarantaine ou suppression de fichiers, arrêt de processus, exécution de programmes à distance
-
Intégration avec Kaspersky Sandbox ou KATA Sandbox pour l’analyse de fichiers suspects en environnement isolé
-
Gestion entièrement pilotée depuis la console Kaspersky Security Center Web Console
Kaspersky Endpoint Detection and Response EDR pour les entreprises au Maroc
Bénéfices
Une investigation qui prendrait des heures d’analyse manuelle des logs devient une reconstruction visuelle directement exploitable par l’équipe IT
La cartographie MITRE ATT&CK des indicateurs d’attaque aide à comprendre les tactiques de l’attaquant, au-delà de la simple identification d’un fichier malveillant
L’isolation réseau à distance permet de contenir une menace en quelques clics, sans devoir physiquement accéder à la machine compromise
Cas d’usage
Équipe IT ou sécurité restreinte cherchant à accélérer l’investigation d’incidents sans expertise forensique poussée
Confinement rapide d’un poste compromis identifié lors d’une alerte, pour éviter la propagation latérale
Recherche proactive d’un indicateur de compromission récemment publié sur l’ensemble du parc, avant qu’il ne soit exploité activement
Questions Fréquentes
- Une alerte antivirus classique signale qu’un fichier a été bloqué ; le Root Cause Analysis reconstruit visuellement l’ensemble de la chaîne d’attaque, du point d’entrée initial jusqu’à l’action détectée, ce qui permet de comprendre comment l’attaque a progressé et d’identifier d’éventuelles autres machines concernées.
- L’isolation réseau se déclenche directement depuis la console Kaspersky Security Center, coupant les communications réseau de la machine tout en conservant l’accès de gestion pour l’investigation, sans intervention physique nécessaire.
- Non, le scan peut rechercher des indicateurs génériques (hash, nom de fichier, chemin, IP, URL) obtenus via une source de threat intelligence, permettant de vérifier la présence d’une menace connue ailleurs dans le monde sur votre propre parc.
- EDR peut fonctionner de manière autonome pour la détection et la réponse au niveau des postes ; son intégration avec KATA (Kaspersky Anti Targeted Attack) étend la corrélation au niveau réseau pour une détection plus large des menaces persistantes avancées.
Évaluez votre capacité d’investigation et de réponse aux incidents avec Kaspersky EDR.