Quels sont les principaux avantages du module complémentaire « Endpoint Detection and Response » de Bitdefender GravityZone ?
Console centrale – Gestion depuis le GravityZone Control Center existant.
Visibilité sur les attaques – Affiche la chaîne complète de l’attaque avec horodatage.
Réponse aux incidents – Permet d’isoler des terminaux ou d’arrêter des processus à distance.
Recherche active de menaces – Permet de rechercher des indicateurs de compromission parmi les événements passés.
Large couverture – Terminaux et serveurs Windows, Linux et macOS.
Remarque importante – Nécessite une licence de base GravityZone existante.
Capteur EDR – Enregistre l’activité des processus, des fichiers et du réseau sur chaque terminal.
Conseiller en incidents – Résumé en langage clair de ce qui s’est passé et des raisons de cet incident.
Analyse des causes profondes – Remonte à la source de l’incident jusqu’à son point d’entrée.
Actions de réponse – Isolation du terminal, arrêt des processus et sessions shell à distance.
Recherche et liste noire – Recherche d’indicateurs et blocage de ceux-ci sur l’ensemble des terminaux.
Important – Ce module ne dispose pas de son propre antivirus et nécessite une licence de base.
Ce module complémentaire étend une licence GravityZone existante en y ajoutant des fonctionnalités de détection, d’investigation et de réponse, gérées depuis le même Centre de contrôle cloud que les modules de prévention. Bitdefender commercialisait auparavant ce composant sous le nom de GravityZone Ultra Add-on (EDR).
Pas de console supplémentaire – Les détections s’affichent à côté des alertes antivirus que vous consultez déjà.
Corrélation entre terminaux – Regroupe les événements sur plusieurs machines en un seul incident.
Triage plus rapide – Des résumés d’incidents rédigés remplacent la reconstitution manuelle des journaux.
Réponse guidée – Étapes de confinement suggérées pour le personnel sans expérience en SOC.
Historique des incidents – GravityZone conserve les enregistrements d’incidents pendant quatre-vingt-dix jours.
Mappage MITRE – Tactiques et techniques référencées pour les futurs rapports d’audit.
La taille de l’entreprise importe moins ici que deux autres facteurs : le fait que vous disposiez déjà d’une licence de base GravityZone, et qu’une personne au sein de l’organisation examine effectivement un incident lorsqu’il survient. Le module complémentaire génère des résultats qui nécessitent une décision humaine ; il s’avère donc utile lorsqu’un administrateur interne ou un prestataire de services est expressément responsable de la sécurité.
| Exigences | Petite entreprise | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Par secteur | Par secteur | Par secteur |
| NIS 2 dans l'Union européenne | Rarement | Par secteur | Probable |
| Questionnaire de sécurité destiné aux grands clients | Parfois | Souvent | ✓ |
| Une personne disponible pour donner suite à une alerte | Limité | Partielle | ✓ |
| Ce produit convient | Limité | ✓ | ✓ |
En Suisse, l’obligation de signalement s’applique aux opérateurs d’infrastructures critiques, et non à toutes les entreprises ; la première question est donc de savoir si votre organisation est concernée. En vertu de la loi révisée sur la sécurité de l’information, ces opérateurs doivent signaler toute cyberattaque à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte. Un rapport dans les 24 heures nécessite des faits plutôt que des impressions, et c’est là la contribution concrète de ce module complémentaire : le rapport d’incident indique quel terminal a été affecté, quel processus a déclenché la chaîne d’événements et à quel moment, ce qui permet de répondre aux questions sans avoir à reconstituer au préalable les journaux bruts. En revanche, il ne détermine pas si un événement doit être signalé, ne rédige pas le rapport et ne surveille pas les systèmes sur lesquels aucun agent n’est installé, tels que les équipements réseau, la plupart des équipements OT et les appareils mobiles. Il ne peut pas non plus vous indiquer si des données à caractère personnel ont quitté l’entreprise, ce qui relève d’une évaluation distincte assortie de ses propres obligations. Ce texte ne constitue pas un avis juridique, et il convient de vérifier auprès d’un conseiller qualifié si votre entreprise est soumise à l’obligation de déclaration.
Aucun produit ne permet à une entreprise d’être conforme à la directive NIS 2, car celle-ci porte sur les mesures organisationnelles, la gouvernance et le reporting plutôt que sur les fonctionnalités logicielles. La directive NIS 2 exige une analyse des risques, la gestion des incidents, la continuité des activités, la sécurité de la chaîne d’approvisionnement, ainsi que des procédures permettant de vérifier si les mesures choisies fonctionnent réellement. Ce module complémentaire prend en charge la catégorie « gestion des incidents » de manière quantifiable : il détecte les activités après l’échec des mesures de prévention, conserve les enregistrements d’incidents pendant quatre-vingt-dix jours et propose des mesures de confinement pouvant être mises en œuvre avant l’arrivée d’un spécialiste externe sur site. Il ne prend pas en charge la continuité d’activité, car il n’effectue ni sauvegarde ni restauration de données, et il ne contribue en rien à la sécurité de la chaîne d’approvisionnement ni à la gouvernance. Les obligations de déclaration, les délais et la supervision sont définis par chaque État membre lors de la transposition de la directive ; ce que le produit fournit, ce sont donc des preuves d’un processus que votre organisation doit encore définir elle-même.
En partie, et la répartition est suffisamment prévisible pour s’organiser en conséquence. Questions auxquelles il répond grâce à une exportation depuis la console : si l’activité des terminaux est surveillée au-delà de l’antivirus basé sur les signatures, si les détections font l’objet d’une analyse centralisée, pendant combien de temps les données relatives aux incidents sont conservées, si un terminal compromis peut être isolé du réseau, et quelles personnes désignées sont autorisées à déclencher cette action. Questions auxquelles il ne répond pas : niveau de correctifs des applications tierces, état du chiffrement du disque, couverture des appareils mobiles, protection des boîtes mail et conservation des journaux pour tout ce que l’agent de terminal ne détecte pas. Si un questionnaire présente des lacunes sur ces points, la solution la plus économique consiste généralement à ajouter un autre module complémentaire de la même gamme, tel que « Patch Management » ou « Full Disk Encryption », ou à passer à la version « Business Security Enterprise ». Faire appel à un deuxième fournisseur implique une deuxième console, un deuxième ensemble d’exclusions et un deuxième interlocuteur pour l’assistance, ce qui demande plus de temps administratif que ce que la différence de prix des licences permet généralement d’économiser.
La différence décisive réside dans le fait que Business Security Enterprise intègre déjà le composant EDR, contrairement à Business Security et Business Security Premium. L’achat de ce module complémentaire n’a donc de sens qu’en complément d’une licence de base ne disposant pas de l’EDR ; l’ajouter à Business Security Enterprise reviendrait à dupliquer une fonctionnalité dont vous disposez déjà. Bitdefender commercialisait auparavant ce même composant sous le nom de module complémentaire GravityZone Ultra (EDR), et Business Security Enterprise s’appelait autrefois GravityZone Ultra ; c’est pourquoi ces deux anciens noms apparaissent encore dans certains devis et tableaux comparatifs plus anciens. La prévention fonctionne de la même manière dans les trois formules ; le choix porte donc sur la profondeur de détection et sur la licence dont vous disposez déjà, et non sur l’efficacité du blocage des logiciels malveillants.
| Fonctionnalités | Business Security Premium | Premium + module complémentaire EDR | Business Security Enterprise |
|---|---|---|---|
| Modules de prévention et antivirus | ✓ | ✓ | ✓ |
| Capteur EDR et vue d’ensemble des incidents | ✕ | ✓ | ✓ |
| Analyse des causes profondes et conseiller en incidents | ✕ | ✓ | ✓ |
| Isolement des terminaux et shell à distance | ✕ | ✓ | ✓ |
| Conservation étendue des événements bruts | Module complémentaire supplémentaire | Module complémentaire supplémentaire | Module complémentaire supplémentaire |
Dans GravityZone Cloud, ce module complémentaire ne peut pas fonctionner seul ; il nécessite une licence de base fournissant la couche de prévention. Bitdefender propose par ailleurs un produit EDR autonome distinct destiné aux organisations souhaitant conserver l’antivirus d’un autre fournisseur. Les incidents sont conservés pendant quatre-vingt-dix jours, mais l’accès aux événements bruts sous-jacents dépend d’une extension distincte de conservation des données EDR, proposée en variantes de 90, 180 et 365 jours, ce qui constitue la source la plus courante d’achat supplémentaire inattendu. Sous Linux, le capteur EDR ne fonctionne que sur les versions de noyau et les distributions prises en charge, en utilisant auditd sur les systèmes plus anciens et kprobes sur les systèmes modernes ; il convient donc de vérifier la compatibilité d’un parc Linux par rapport à la liste de prise en charge actuelle avant le déploiement, et non après. De plus, ce module complémentaire ne couvre rien en dehors de l’agent de terminal : il n’applique pas de correctifs aux logiciels tiers, ne gère pas le chiffrement des disques, ne protège pas les boîtes mail, n’inclut pas les appareils mobiles et n’effectue ni sauvegarde ni restauration. Enfin, la console est un service cloud s’exécutant sur plusieurs instances distinctes de GravityZone ; par conséquent, si l’emplacement des données est important pour vos clients ou vos auditeurs, vérifiez auprès de votre revendeur sur quelle instance votre tenant a été créé.
Ce n’est pas possible avec ce module complémentaire dans GravityZone Cloud, car sa licence prévoit qu’il fonctionne en complément d’un produit de base Bitdefender assurant la prévention. Bitdefender propose un produit EDR autonome distinct, spécialement conçu pour ce type de situation, où le capteur est installé à côté d’une plateforme de terminaux tierce existante. Il s’agit d’un achat distinct ; vérifiez donc le type de produit sur le devis avant de passer commande.
Oui, et le module complémentaire EDR en est la condition préalable. Bitdefender MDR nécessite la présence d'un EDR ; ainsi, les entreprises qui commencent par le module complémentaire et se rendent compte par la suite que personne n'a le temps d'analyser les incidents peuvent passer au service géré sans remplacer l'agent ni la console.
Ajoute la détection et la réponse au niveau des terminaux à une licence GravityZone existante, avec un historique des incidents sur 90 jours et la possibilité d'isoler les terminaux depuis la console.
Bitdefender, GravityZone, module complémentaire Bitdefender GravityZone Endpoint Detection and Response, module complémentaire GravityZone Ultra, logiciel EDR, détection et réponse au niveau des terminaux, enquête sur les incidents, isolation des terminaux, recherche active de menaces
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies