Quels sont les principaux avantages du module complémentaire Bitdefender XDR Sensor Identity ?
Gestion centralisée – S’exécute entièrement depuis la console cloud GravityZone.
Couverture des identités – Evénements Active Directory, Entra ID et Intune.
Détection Kerberos – Détecte le vol de tickets, la réutilisation et les attaques par force brute.
Réponse directe – Désactivez des comptes ou forcez la réinitialisation des mots de passe de manière centralisée.
Incidents corrélés – Les événements liés à l’identité sont intégrés dans les chronologies des attaques sur les terminaux.
Remarque importante – Il s’agit d’un module complémentaire uniquement, qui nécessite une licence de base GravityZone Enterprise.
Capteur Active Directory – Détecte les attaques Kerberos et l’enregistrement de contrôleurs de domaine non autorisés.
Capteur Entra ID – Analyse les modèles de connexion, les emplacements et les modifications apportées aux groupes privilégiés.
Capteur Microsoft Intune – Signale les changements de propriétaire d’un appareil et les nouvelles configurations d’applications.
Actions de réponse depuis la console – Désactiver un compte ou forcer la réinitialisation d’un mot de passe.
Corrélation avec les incidents – Les événements liés à l’identité s’intègrent à l’activité des terminaux dans une chronologie unique.
Important – Ce module ne fournit aucune protection ; il nécessite une licence de base GravityZone Enterprise.
Le module complémentaire Bitdefender XDR Sensor Identity est une extension de licence qui connecte les plateformes d’identité Microsoft à un déploiement GravityZone existant, entièrement géré depuis le Centre de contrôle GravityZone. La documentation Bitdefender désigne toujours le connecteur Entra ID sous le nom de capteur Azure Active Directory, nom que la plupart des acheteurs retrouveront dans les anciens guides.
Pas d’agents supplémentaires – Entra ID et Intune se connectent directement à GravityZone.
Réutilise les agents existants – Le capteur AD s’exécute sur des contrôleurs de domaine équipés d’EDR.
Moins d’alertes distinctes – Un seul incident au lieu d’alertes sans rapport entre l’identité et le terminal.
Confinement plus rapide des identifiants – Verrouillage d’un compte compromis sans ouvrir Active Directory.
Compatible avec les fournisseurs de services – Une seule console permet de configurer les capteurs sur plusieurs locataires.
Visibilité sur les comptes machine – Couvre les comptes de service et de système, et pas seulement les comptes utilisateurs.
Deux éléments déterminent l’adéquation ici, et la taille de l’entreprise n’est que l’un d’entre eux. Le premier est de savoir si vous utilisez réellement les services d’identité Microsoft, car la licence ne sert à rien sans Active Directory, Entra ID ou Intune. Le second est de savoir si quelqu’un examine les incidents, car ce module complémentaire génère des détections plutôt que de bloquer quoi que ce soit. Notez que le tableau ci-dessous concernant les rapports en Suisse est basé sur le secteur d’activité et non sur l’effectif : un opérateur d’infrastructure critique comptant trente personnes est couvert, tandis qu’un détaillant de cinq cents personnes ne l’est pas.
| Exigences | Petites entreprises | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Par secteur | Par secteur | Par secteur |
| NIS 2 dans l'Union européenne | Par secteur | ✓ | ✓ |
| Questionnaire de sécurité destiné aux grands clients | Parfois | ✓ | ✓ |
| Active Directory ou Entra ID utilisés | Souvent | ✓ | ✓ |
| Ce produit convient | Via un MSP | ✓ | ✓ |
La loi révisée sur la sécurité de l’information oblige les opérateurs désignés d’infrastructures critiques à signaler les cyberattaques à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant leur découverte. Le respect de ce délai dépend de la détection préalable de l’attaque, et l’usurpation d’identité est l’une des catégories qui mettent le plus de temps à être détectées sans télémétrie dédiée, ce qui est précisément le rôle de ce module complémentaire : un ticket Kerberos volé utilisé pour un déplacement latéral ou une connexion depuis un emplacement inattendu devient un incident daté et attribuable dans la console, plutôt qu’une simple ligne dans un journal d’événements de contrôleur de domaine que personne ne lit. La vue corrélée des incidents vous présente également les comptes et systèmes affectés en un seul endroit, ce qui constitue l’essentiel dont un rapport a réellement besoin. Ce que ce module complémentaire ne fait pas, c’est générer le rapport, assurer le suivi du délai de 24 heures, définir qui, au sein de votre organisation, est autorisé à le déposer, ni prendre en charge aucune plateforme d’identité autre qu’Active Directory, Entra ID et Intune ; par conséquent, la mise en place d’un processus de réponse aux incidents avec des responsabilités clairement définies reste entièrement de votre ressort. Il ne peut pas non plus vous aider en ce qui concerne les aspects de l’obligation relatifs à la gouvernance, aux procédures documentées ou à la surveillance des fournisseurs. Il s’agit ici d’une description des fonctionnalités du produit et non d’un avis juridique ; vous devez vérifier auprès de votre propre conseiller juridique si votre organisation est soumise à l’obligation de déclaration.
Aucun produit ne permet à une entreprise de se mettre en conformité avec la directive NIS 2, car celle-ci porte sur les mesures organisationnelles et la responsabilité de la direction plutôt que sur les fonctionnalités logicielles. La directive NIS 2 exige des entités concernées qu’elles mettent en place des mesures dans différents domaines, notamment les politiques d’analyse des risques, la gestion des incidents, la continuité des activités, la sécurité de la chaîne d’approvisionnement, les politiques de contrôle d’accès, la gestion des actifs, ainsi que l’utilisation de l’authentification multifactorielle et des communications sécurisées. Ce module complémentaire contribue de manière concrète à deux de ces catégories : la gestion des incidents, grâce à la détection et à la corrélation des attaques basées sur l’identité avec des actions de réponse disponibles depuis la console, et les politiques de contrôle d’accès, grâce à la visibilité sur les modifications des groupes privilégiés, les enregistrements d’applications accordant des autorisations trop larges et les attributions de droits d’administration. Il n’apporte aucune contribution aux politiques d’analyse des risques, à la continuité d’activité, à la sécurité de la chaîne d’approvisionnement ou à la gestion des actifs. Il ne fournit pas non plus d’authentification multifactorielle en soi ; il observe l’activité d’authentification plutôt que de l’imposer, de sorte qu’une exigence d’authentification multifactorielle doit toujours être satisfaite par votre plateforme d’identité.
En partie, et uniquement dans une section d’un questionnaire type. Il vous fournit des réponses défendables concernant la surveillance des accès privilégiés, la détection des attaques par usurpation d’identifiants, l’enregistrement et la révision des modifications apportées aux groupes administratifs, ainsi que votre capacité à désactiver de manière centralisée un compte compromis et à prouver que vous l’avez fait. Il s’agit de réponses concrètes étayées par des enregistrements de la console plutôt que par de simples affirmations. Il ne répond pas aux questions concernant l’application de l’authentification multifactorielle, la politique de mots de passe, les processus relatifs aux arrivées, aux mutations et aux départs, la recertification des accès, la classification des données, le chiffrement, la fréquence des correctifs, les tests de sauvegarde et de restauration, ni la gestion des sous-traitants, et il ne produit aucune documentation relative aux politiques. Si les lacunes qui vous freinent sont d’ordre technique plutôt que procédural, la solution la plus économique consiste presque toujours à étendre la solution au sein de la gamme GravityZone, car la gestion des correctifs, le chiffrement et les capteurs XDR supplémentaires sont des modules complémentaires sur la même console et dans le même système de rapports ; or, faire appel à un deuxième fournisseur implique une deuxième console, un deuxième agent à valider et un deuxième ensemble d’exportations de preuves à rapprocher. Si les lacunes sont d’ordre procédural, aucun achat de licence ne permettra de les combler.
La différence décisive réside dans la portée de la télémétrie, et non dans la qualité de la détection : les deux alimentent le même moteur de corrélation et le même Incident Advisor, mais le module complémentaire Identity n’apporte que les capteurs d’identité Microsoft, tandis que l’offre groupée Defense XDR couvre à la fois les terminaux, les identités, les réseaux et les applications de productivité. Bitdefender propose délibérément ces deux options : vous pouvez ainsi commencer par GravityZone Business Security Enterprise et n’ajouter que les capteurs dont vous avez besoin, ou opter pour l’offre groupée si vous recherchez une couverture étendue. Optez pour le module complémentaire unique lorsque vos enquêtes achoppent spécifiquement sur l’activité des comptes et que votre couverture des terminaux est déjà solide. Optez pour l’offre groupée lorsque les appareils non gérés, Office 365 ou Google Workspace constituent des angles morts, car l’achat individuel de ces capteurs, un par un, s’avère plus coûteux.
| Couverture des capteurs | Module complémentaire XDR Sensor Identity | GravityZone Defense XDR |
|---|---|---|
| Active Directory, Entra ID, Intune | ✓ | ✓ |
| Capteur réseau | ✕ | ✓ |
| Office 365 et Google Workspace | ✕ | ✓ |
| Capteurs cloud pour AWS, Azure, GCP | ✕ | Licence distincte |
| Modèle d'achat | Par capteur | Offre groupée |
La couverture des identités est réservée à Microsoft. Active Directory, Entra ID et Intune sont pris en charge ; Okta, JumpCloud, Ping et tout autre annuaire ne le sont pas, et l’activité liée aux identités Google Workspace relève de la licence distincte du capteur Productivity plutôt que de celle-ci, ce qui est la raison la plus courante pour laquelle ce module complémentaire est acheté par un client qui n’en a pas besoin. Le capteur Active Directory n’est pas sans agent : il nécessite que Bitdefender Endpoint Security Tools, avec le module EDR, soit installé sur vos contrôleurs de domaine. Ainsi, si vos contrôleurs de domaine ne sont actuellement pas protégés ou disposent d’une licence d’un niveau ne comprenant pas l’EDR, cela implique un achat supplémentaire et un déploiement supplémentaire avant que vous ne puissiez consulter les données. Ce module complémentaire ne comprend pas non plus de service géré ; le tri des alertes reste à la charge de votre équipe, et la version avec assistance d’analystes est un produit distinct de la gamme MDR. Enfin, n’oubliez pas de quelle catégorie il s’agit : ce module détecte, établit des corrélations et permet d’intervenir, mais il ne prévient rien de lui-même et ne peut pas remplacer la protection des terminaux.
Non. Le capteur Google Workspace fait partie de la licence du capteur Productivité, et non de la licence Identité. Si vos utilisateurs s’authentifient via Google plutôt que via Microsoft, ce module complémentaire ne collectera aucune donnée utile pour vous.
Le moteur de corrélation établit une base de référence du comportement normal pour votre environnement spécifique et fusionne les événements d’identité avec l’activité des terminaux en un seul incident doté d’une chronologie, plutôt que de vous laisser le soin de faire correspondre manuellement une connexion suspecte à l’activité des processus sur un poste de travail. En pratique, cela fait la différence entre une série d’alertes prisées individuellement sans importance et un seul incident qui montre la séquence des événements.
Regroupe les événements Active Directory, Entra ID et Intune au sein d'incidents GravityZone XDR. Nécessite une licence de base Business Security Enterprise.
Module complémentaire Bitdefender XDR Sensor Identity, Bitdefender, GravityZone, capteur d'identité, surveillance d'Active Directory, détection d'Entra ID, module complémentaire XDR, détection des attaques Kerberos
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies