Cher community,
Nous étendons la fonctionnalité « Actions automatisées » d’ Elements EDR afin d’aider nos partenaires à réagir plus rapidement et à grande échelle aux menaces pesant sur les terminaux. Grâce à cette mise à jour, vous pouvez désormais créer des règles automatisées qui déclenchent six nouvelles actions de réponse de l’ EDR dès qu’un profil de risque de l’ Broad Context Detection (BCD) est créé ou mis à jour à un niveau de risque moyen, élevé ou grave.
Qu'est-ce qui change ?
Les actions automatisées pour les règles relatives aux terminaux prenaient déjà en charge l’isolement des appareils en tant que réponse automatisée. Nous ajoutons désormais six nouvelles actions de réponse, vous offrant ainsi une plus grande flexibilité pour automatiser la gestion des incidents au sein des organisations de vos clients.
Avec cette mise à jour, six nouvelles actions de réponse peuvent désormais être automatisées :
- Récupérer des fichiers - récupère les fichiers sur les terminaux en fonction de modèles de chemins d'accès,
- Énumérer les services - répertorie tous les services installés sur les terminaux Windows,
- Récupérer les éléments du navigateur - recueille l'historique et les données des principaux navigateurs,
- Netstat - récupère les informations relatives à la connexion réseau,
- Répertorier les tâches planifiées - affiche la liste des tâches planifiées de Windows,
- Répertorier les processus - affiche la liste de tous les processus en cours d'exécution.
Comment fonctionnent les règles
Lors de la création d’une règle utilisant l’une des nouvelles actions de réponse, vous choisissez un seuil de risque (Moyen, Élevé ou Grave) et une portée d’application. Les règles définies sur « Tous les appareils » peuvent s’étendre à plusieurs organisations clientes ; celles dont la portée est limitée aux « Appareils portant des étiquettes spécifiques » ne s’appliquent qu’à une seule organisation. Les options de planification restent « En continu » ou « Personnalisée », et le type de règle est fixé à « Terminal ». Comme pour les règles existantes, le type de règle et le type de réponse ne peuvent pas être modifiés après la création ; tous les autres champs restent modifiables.
Grâce aux mesures de réponse automatisées d'EDR, vous pouvez :
- Réduire les interventions manuelles lors de la réponse aux menaces pesant sur les terminaux,
- Garantir des réponses cohérentes et fondées sur des politiques face à des niveaux de risque similaires,
- Déployer les opérations de sécurité à grande échelle au sein de nombreuses organisations clientes,
- Concentrer l'attention des experts sur les enquêtes complexes plutôt que sur les tâches répétitives.
Nous pensons que cette amélioration permettra de réduire considérablement la charge de travail manuel des partenaires qui gèrent un volume élevé de détections au niveau des terminaux, et d’intégrer la puissance des mesures de réponse d’ EDR s dans vos flux de travail automatisés.