{"id":5787,"date":"2023-01-26T16:26:09","date_gmt":"2023-01-26T15:26:09","guid":{"rendered":"https:\/\/partnernews.sophos.com\/fr-fr\/?p=5787"},"modified":"2023-02-02T12:16:31","modified_gmt":"2023-02-02T12:16:31","slug":"introducing-sophos-network-detection-and-response-ndr","status":"publish","type":"post","link":"https:\/\/partnernews.sophos.com\/fr-fr\/2023\/01\/products\/introducing-sophos-network-detection-and-response-ndr\/","title":{"rendered":"Pr\u00e9sentation de Sophos NDR (Network Detection and Response)"},"content":{"rendered":"<p>Nous avons r\u00e9cemment lanc\u00e9 <a href=\"https:\/\/www.sophos.com\/fr-fr\/products\/managed-detection-and-response\/network-detection-and-response\" target=\"_blank\" rel=\"noopener\">Sophos NDR (Network Detection and Response)<\/a> et cette solution fournit d\u00e9j\u00e0 une v\u00e9ritable valeur ajout\u00e9e aux entreprises qui cherchent \u00e0 renforcer leurs d\u00e9fenses contre les attaquants sophistiqu\u00e9s et les menaces zero-day.<\/p>\n<p>Sophos NDR surveille en permanence le trafic r\u00e9seau afin de d\u00e9tecter les activit\u00e9s suspectes pouvant \u00eatre des signes annonciateurs d\u2019une activit\u00e9 adverse, en exploitant une combinaison de Machine Learning, d\u2019analyses avanc\u00e9es et de techniques de correspondance bas\u00e9es sur des r\u00e8gles.<\/p>\n<p>Sophos NDR d\u00e9tecte un large \u00e9ventail de risques de s\u00e9curit\u00e9, notamment les appareils malveillants (appareils non autoris\u00e9s et potentiellement malveillants qui communiquent au sein du r\u00e9seau), les appareils non prot\u00e9g\u00e9s (appareils l\u00e9gitimes pouvant \u00eatre utilis\u00e9s comme point d\u2019entr\u00e9e), les menaces internes, les attaques zero-day et menaces impliquant des appareils IoT et OT.<\/p>\n<p>De plus, lorsqu\u2019il est combin\u00e9 \u00e0 d\u2019autres t\u00e9l\u00e9m\u00e9tries de s\u00e9curit\u00e9, Sophos NDR permet aux analystes en menaces de donner un aper\u00e7u plus complet et pr\u00e9cis du chemin emprunt\u00e9 et de la progression de l\u2019attaque dans son ensemble, permettant ainsi une r\u00e9ponse plus rapide et plus compl\u00e8te.<\/p>\n<p>Sophos NDR est une int\u00e9gration compl\u00e9mentaire pour <a href=\"https:\/\/www.sophos.com\/fr-fr\/products\/managed-detection-and-response\" target=\"_blank\" rel=\"noopener\">Sophos MDR<\/a>, notre service MDR (Managed Detection and Response) leader du march\u00e9 qui accompagne aujourd\u2019hui plus de 14\u00a0000\u00a0entreprises dans le monde entier. Plus tard cette ann\u00e9e, Sophos NDR sera \u00e9galement disponible au niveau de <a href=\"https:\/\/www.sophos.com\/fr-fr\/products\/endpoint-antivirus\/xdr\" target=\"_blank\" rel=\"noopener\">Sophos\u00a0XDR (Extended Detection and Response)<\/a> pour les entreprises qui pr\u00e9f\u00e8rent mener leurs propres actions de chasse aux menaces. Nous vous donnerons plus d\u2019informations \u00e0 ce sujet dans un prochain article.<\/p>\n<h2>L\u2019importance d\u2019une solution NDR (Network Detection and Response)<\/h2>\n<p>Le NDR est un \u00e9l\u00e9ment essentiel d\u2019une strat\u00e9gie efficace de d\u00e9fense en profondeur. Pourquoi\u00a0? Parce que le r\u00e9seau est le seul endroit o\u00f9 un adversaire furtif et d\u00e9termin\u00e9 ne peut pas se cacher.<\/p>\n<p>Les attaquants se donnent beaucoup de mal pour \u00e9viter d\u2019\u00eatre d\u00e9tect\u00e9s et l\u2019\u00e9vasion de la d\u00e9fense est une tactique MITRE ATT&amp;CK bien connue au niveau du syst\u00e8me. Les exploits peuvent tr\u00e8s bien ne pas \u00eatre d\u00e9tect\u00e9s par les solutions EDR et les adversaires peuvent aussi d\u00e9sactiver et supprimer les logs syst\u00e8me.\u00a0<em>Mais ils devront forc\u00e9ment passer par le r\u00e9seau.<\/em><\/p>\n<p>Alors que les adversaires continuent de faire \u00e9voluer leurs tactiques, techniques et proc\u00e9dures (TTP) pour contourner les contr\u00f4les de s\u00e9curit\u00e9, le NDR devient rapidement un imp\u00e9ratif de s\u00e9curit\u00e9.<\/p>\n<h2>Sophos NDR\u00a0: d\u00e9tection des menaces r\u00e9seau in\u00e9gal\u00e9e<\/h2>\n<p>Sophos NDR est aliment\u00e9 par cinq moteurs de d\u00e9tection des menaces en temps r\u00e9el qui utilisent des technologies multicouche brevet\u00e9es pour d\u00e9tecter m\u00eame les attaques les plus furtives.<\/p>\n<figure id=\"attachment_89449\" class=\"wp-caption alignright\" aria-describedby=\"caption-attachment-89449\"><a href=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2023\/01\/NDR-engines.png\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-89449 size-large\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2023\/01\/NDR-engines.png?w=460\" sizes=\"auto, (max-width: 460px) 100vw, 460px\" srcset=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2023\/01\/NDR-engines.png 460w, https:\/\/news.sophos.com\/wp-content\/uploads\/2023\/01\/NDR-engines.png?resize=300,207 300w\" alt=\"\" width=\"460\" height=\"317\" \/><\/a><figcaption id=\"caption-attachment-89449\" class=\"wp-caption-text\">Moteurs de d\u00e9tection de Sophos NDR. Cliquez sur l\u2019image pour l\u2019agrandir.<\/figcaption><\/figure>\n<p><strong>Le moteur de d\u00e9tection des donn\u00e9es (Data Detection Engine)<\/strong> est un moteur de requ\u00eate extensible qui utilise un mod\u00e8le de pr\u00e9diction de Deep Learning pour analyser le trafic chiffr\u00e9 et identifier des mod\u00e8les parmi des flux de r\u00e9seau non apparent\u00e9s.<\/p>\n<p><strong>L\u2019inspection approfondie des paquets (Deep Packet Inspection)<\/strong> utilise des indicateurs de compromission connus pour identifier les acteurs malveillants et les tactiques, techniques et proc\u00e9dures malveillantes dans le trafic r\u00e9seau chiffr\u00e9 et non chiffr\u00e9.<\/p>\n<p><strong>L\u2019analyse des charges virales chiffr\u00e9es (Encrypted Payload Analytics)<\/strong> permet de d\u00e9tecter les serveurs C2 de type zero-day et les nouvelles variantes des familles de malwares en se basant sur les mod\u00e8les trouv\u00e9s et en fonction de la taille, de la direction, et des temps interarriv\u00e9s des sessions.<\/p>\n<p><strong>La d\u00e9tection des algorithmes de g\u00e9n\u00e9ration de domaine (Domain Generation Algorithm)<\/strong> permet d\u2019identifier la technologie dynamique de g\u00e9n\u00e9ration de domaines utilis\u00e9e par les malwares pour \u00e9viter la d\u00e9tection.<\/p>\n<p><strong>L\u2019analyse du risque de la session (Session Risk Analytics)<\/strong> est un puissant moteur logique utilisant des r\u00e8gles qui envoient des alertes en fonction de facteurs de risque li\u00e9s \u00e0 la session.<\/p>\n<p>Ces 5\u00a0moteurs surveillent le trafic est-ouest (interne) et le trafic nord-sud (sortant\/entrant) afin de d\u00e9tecter et signaler les anomalies indiquant une activit\u00e9 malveillante. Les alertes g\u00e9n\u00e9r\u00e9es par Sophos NDR incluent\u00a0:<\/p>\n<ul>\n<li>Les activit\u00e9s d\u2019analyse du r\u00e9seau<\/li>\n<li>Les sessions SSH inattendues au niveau de syst\u00e8mes auxquels personne n\u2019a jamais acc\u00e9d\u00e9 auparavant<\/li>\n<li>Les suspicions d\u2019activit\u00e9 de beaconing (balisage)<\/li>\n<li>Les connexions C2 suspectes<\/li>\n<li>Les communications sur des ports non-standard<\/li>\n<li>Les malwares pr\u00e9sents dans le trafic chiffr\u00e9<\/li>\n<li>Les ex\u00e9cutions PowerShell encod\u00e9es<\/li>\n<li>Les volumes de donn\u00e9es envoy\u00e9es anormaux<\/li>\n<\/ul>\n<h2>Exploiter la t\u00e9l\u00e9m\u00e9trie Sophos NDR pour stopper les menaces avanc\u00e9es<\/h2>\n<p>La t\u00e9l\u00e9m\u00e9trie de s\u00e9curit\u00e9 r\u00e9seau est une puissante ressource en mati\u00e8re de chasse aux menaces, et elle est particuli\u00e8rement utile lorsqu\u2019elle est associ\u00e9e \u00e0 des signaux provenant de l\u2019ensemble de l\u2019\u00e9cosyst\u00e8me de s\u00e9curit\u00e9.<\/p>\n<figure id=\"attachment_89450\" class=\"wp-caption alignright\" aria-describedby=\"caption-attachment-89450\"><a href=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2023\/01\/NDR-pipeline.png\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-89450\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2023\/01\/NDR-pipeline.png?w=300\" sizes=\"auto, (max-width: 350px) 100vw, 350px\" srcset=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2023\/01\/NDR-pipeline.png 602w, https:\/\/news.sophos.com\/wp-content\/uploads\/2023\/01\/NDR-pipeline.png?resize=300,96 300w\" alt=\"\" width=\"350\" height=\"112\" \/><\/a><figcaption id=\"caption-attachment-89450\" class=\"wp-caption-text\">Pipeline de d\u00e9tection Sophos MDR. Cliquez sur l\u2019image pour l\u2019agrandir.<\/figcaption><\/figure>\n<p>Sophos MDR exploite les alertes de Sophos et des solutions tierces au niveau r\u00e9seau, endpoint, pare-feu, messagerie, service d\u2019identit\u00e9 et Cloud afin d\u2019acc\u00e9l\u00e9rer la d\u00e9tection et la r\u00e9ponse aux menaces.<\/p>\n<p>Les alertes sont trait\u00e9es au niveau du pipeline de d\u00e9tection de Sophos MDR o\u00f9 elles sont transform\u00e9es gr\u00e2ce \u00e0 un mod\u00e8le normalis\u00e9, mapp\u00e9es en utilisant le framework MITRE ATT&amp;CK\u00ae et enrichies avec une intelligence tierce. Les alertes associ\u00e9es sont regroup\u00e9es en clusters qui seront ensuite prioris\u00e9s et transmis \u00e0 des sp\u00e9cialistes en d\u00e9tection pour qu\u2019ils puissent mener des investigations et lancer des actions de r\u00e9ponse.<\/p>\n<p>Permettez-moi de vous pr\u00e9senter quelques exemples de sc\u00e9narios dans lesquels Sophos MDR exploite la t\u00e9l\u00e9m\u00e9trie de Sophos NDR en combinaison avec des informations provenant d\u2019autres technologies.<\/p>\n<p><strong>Sc\u00e9nario\u00a01<\/strong><\/p>\n<ol>\n<li>La solution de messagerie d\u00e9tecte un message contenant une pi\u00e8ce jointe malveillante<\/li>\n<li>La protection Endpoint d\u00e9tecte un t\u00e9l\u00e9chargement de fichier suspect<\/li>\n<li>La protection Endpoint d\u00e9tecte qu\u2019un processus inconnu a lanc\u00e9 un shell interactif<\/li>\n<li>Sophos NDR d\u00e9tecte une connexion Command and Control (C2) suspecte<\/li>\n<li>La protection Endpoint d\u00e9tecte une potentielle collecte suspecte d\u2019identifiants<\/li>\n<li>Sophos NDR d\u00e9tecte des mouvements lat\u00e9raux suspects qui utilisent SSH<\/li>\n<\/ol>\n<p>En corr\u00e9lant les alertes au niveau de la messagerie, des syst\u00e8mes endpoint et du NDR, Sophos MDR peut rapidement d\u00e9terminer s\u2019il s\u2019agit d\u2019une potentielle attaque de phishing r\u00e9ussie qui a d\u00e9bouch\u00e9 sur un vol d\u2019identifiants et un mouvement lat\u00e9ral. Forts de toutes ces informations, nous pouvons alors intervenir pour contenir, neutraliser et traiter rapidement cette attaque, en minimisant l\u2019impact.<\/p>\n<p><strong>Sc\u00e9nario\u00a02<\/strong><\/p>\n<ol>\n<li>Sophos NDR d\u00e9tecte un appareil qui communique au niveau du r\u00e9seau interne<\/li>\n<li>La protection Endpoint n\u2019a aucun appareil connu en gestion<\/li>\n<\/ol>\n<p>La combinaison des points de donn\u00e9es de ces deux technologies distinctes nous permet d\u2019identifier qu\u2019il existe un appareil non g\u00e9r\u00e9 qui communique au sein du r\u00e9seau. \u00c0 ce stade, nous investiguons de mani\u00e8re plus approfondie pour d\u00e9terminer s\u2019il s\u2019agit d\u2019une violation de la politique utilisateur interne ou bien d\u2019un syst\u00e8me g\u00e9r\u00e9 par un adversaire, puis nous prenons les mesures appropri\u00e9es.<\/p>\n<h2>Vous utilisez d\u00e9j\u00e0 une solution NDR alternative\u00a0? Pas de probl\u00e8me.<\/h2>\n<p>Nous comprenons bien que les entreprises ont d\u00e9j\u00e0 mis en place des solutions de s\u00e9curit\u00e9. Le d\u00e9fi pour de nombreuses entreprises est de savoir comment g\u00e9rer, interpr\u00e9ter et r\u00e9pondre aux informations re\u00e7ues. Trop souvent, nous parlons avec des \u00e9quipes IT submerg\u00e9es d\u2019alertes ou incapables de dig\u00e9rer une t\u00e9l\u00e9m\u00e9trie complexe.<\/p>\n<p>Avec les packs d\u2019int\u00e9gration de modules compl\u00e9mentaires de Sophos MDR, nos analystes peuvent exploiter la t\u00e9l\u00e9m\u00e9trie \u00e0 partir d\u2019outils de s\u00e9curit\u00e9 tiers que vous utilisez d\u00e9j\u00e0 (notamment les solutions NDR de Darktrace et Thinkst Canary) afin de d\u00e9tecter et r\u00e9pondre aux attaques humaines avanc\u00e9es. Avec nos experts qui g\u00e8rent vos op\u00e9rations de s\u00e9curit\u00e9, vous pouvez renforcer vos d\u00e9fenses et augmenter le retour sur investissement de vos solutions existantes.<\/p>\n<h2>Pour en savoir plus<\/h2>\n<p>Consultez le Portail Partenaires Sophos pour obtenir <a href=\"https:\/\/partners.sophos.com\/prm\/French\/s\/assets?collectionId=48255\" target=\"_blank\" rel=\"noopener\">la fiche de pr\u00e9sentation et la fiche d\u2019aide \u00e0 la vente du service Sophos NDR<\/a>, ainsi que toutes les ressources marketing et commerciales disponibles pour <a href=\"https:\/\/partners.sophos.com\/prm\/French\/c\/selling-sophos-mdr\" target=\"_blank\" rel=\"noopener\">Sophos MDR<\/a>.<\/p>\n<p>Nous avons \u00e9galement pr\u00e9par\u00e9 des <a href=\"https:\/\/partners.sophos.com\/prm\/French\/s\/assets?collectionId=50170\" target=\"_blank\" rel=\"noopener\">emails promotionnels<\/a> \u00e0 envoyer \u00e0 vos clients et vos prospects pour leur pr\u00e9senter la nouvelle offre.<\/p>\n<p>Si vous souhaitez d\u00e9couvrir ce que nos clients pensent de Sophos MDR, n\u2019h\u00e9sitez pas \u00e0 consulter les avis ind\u00e9pendants sur <a href=\"https:\/\/www.gartner.com\/reviews\/market\/managed-detection-and-response-services\/vendor\/sophos\/product\/sophos-managed-detection-and-response-services\/review\/view\/4273080\" target=\"_blank\" rel=\"noopener\">Gartner Peer Insights<\/a> et d\u00e9couvrez pourquoi nous sommes <a href=\"https:\/\/news.sophos.com\/fr-fr\/2023\/01\/27\/sophos-mdr-classe-service-mdr-n1-par-g2-peer-reviews\/\" target=\"_blank\" rel=\"noopener\">le service MDR le mieux not\u00e9 par G2 Peer Reviews<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sophos NDR identifie les actifs malveillants, les appareils non prot\u00e9g\u00e9s, les menaces internes et les nouvelles attaques afin d\u2019acc\u00e9l\u00e9rer la d\u00e9tection et la r\u00e9ponse aux menaces.<\/p>\n","protected":false},"author":11,"featured_media":3000005788,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"advanced_seo_description":"","jetpack_seo_html_title":"","jetpack_seo_noindex":false,"_jetpack_memberships_contains_paid_content":false,"footnotes":""},"categories":[74],"tags":[174,188],"coauthors":[184],"class_list":["post-5787","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-products","tag-managed-detection-and-response-mdr","tag-sophos-ndr"],"jetpack_featured_media_url":"https:\/\/partnernews.sophos.com\/en-us\/wp-content\/uploads\/sites\/3\/2023\/01\/featured-image-ndr.png","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/partnernews.sophos.com\/fr-fr\/wp-json\/wp\/v2\/posts\/5787","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/partnernews.sophos.com\/fr-fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/partnernews.sophos.com\/fr-fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/partnernews.sophos.com\/fr-fr\/wp-json\/wp\/v2\/users\/11"}],"replies":[{"embeddable":true,"href":"https:\/\/partnernews.sophos.com\/fr-fr\/wp-json\/wp\/v2\/comments?post=5787"}],"version-history":[{"count":1,"href":"https:\/\/partnernews.sophos.com\/fr-fr\/wp-json\/wp\/v2\/posts\/5787\/revisions"}],"predecessor-version":[{"id":5798,"href":"https:\/\/partnernews.sophos.com\/fr-fr\/wp-json\/wp\/v2\/posts\/5787\/revisions\/5798"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/partnernews.sophos.com\/fr-fr\/wp-json\/"}],"wp:attachment":[{"href":"https:\/\/partnernews.sophos.com\/fr-fr\/wp-json\/wp\/v2\/media?parent=5787"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/partnernews.sophos.com\/fr-fr\/wp-json\/wp\/v2\/categories?post=5787"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/partnernews.sophos.com\/fr-fr\/wp-json\/wp\/v2\/tags?post=5787"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/partnernews.sophos.com\/fr-fr\/wp-json\/wp\/v2\/coauthors?post=5787"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}