Quels sont les principaux avantages de Bitdefender XDR Sensor for MDR (module complémentaire) Identity ?
Gestion centralisée – S’exécute depuis la console GravityZone Control Center.
Télémétrie d’identité – Couvre Active Directory, Entra ID et Intune.
Surveillance gérée – Les analystes du SOC de Bitdefender surveillent en permanence les événements liés aux identités.
Réaction au niveau des comptes – Désactivez des comptes ou imposez la réinitialisation des mots de passe à distance.
Corrélation des attaques – Relie les événements liés aux identités aux chronologies des incidents sur les terminaux.
Remarque importante – Module complémentaire uniquement ; nécessite une licence de base GravityZone.
Capteur Active Directory – Collecte les événements des contrôleurs de domaine pour la détection des attaques.
Capteur Entra ID – Surveille les connexions au cloud, les utilisateurs et les autorisations d'accès aux applications.
Capteur Microsoft Intune – Suit les changements relatifs à la propriété des appareils, aux politiques et aux applications.
Actions de réponse liées à l’identité – Désactive un compte ou force la réinitialisation d’un mot de passe.
Couverture SOC MDR – Les analystes Bitdefender surveillent les données télémétriques relatives à l’identité 24 heures sur 24.
Important – Aucune protection des terminaux n’est incluse ; une licence de base GravityZone est requise.
Il s’agit d’une extension de licence qui transmet les données télémétriques d’Active Directory, de Microsoft Entra ID et de Microsoft Intune à GravityZone XDR, où elles sont gérées de manière centralisée depuis le GravityZone Control Center et surveillées par le centre des opérations de sécurité MDR de Bitdefender. Bitdefender le désigne sous le nom de « GravityZone XDR Sensor for MDR – Identity », tandis que la console affiche toujours les composants sous les noms de « capteur Active Directory » et « capteur Azure AD », ce dernier nom datant d’avant le changement de nom d’Azure Active Directory en Microsoft Entra ID.
Console centrale – Toutes les détections d’identité s’affichent dans le GravityZone Control Center.
Détection des attaques Kerberos – Signale les tentatives de force brute, de vol de tickets et de replay.
Détection des contrôleurs non autorisés – Repère les attaquants qui enregistrent un contrôleur de domaine non autorisé.
Analyse des connexions au cloud – Détecte les connexions provenant de régions et d’emplacements inhabituels.
Actions pré-approuvées – Les analystes du SOC peuvent isoler des comptes sans attendre de validation.
Incidents corrélés – Événements liés à l’identité regroupés avec l’activité des terminaux dans une chronologie unique.
Le facteur déterminant ici n’est pas l’effectif, mais le fait que l’identité constitue-t-elle une véritable surface d’attaque : un domaine Windows, un locataire Microsoft 365, ou les deux. Une entreprise disposant de quelques comptes Entra ID et d’aucun contrôleur de domaine ne tirera que peu d’avantages d’un capteur d’identité dédié associé à un SOC géré. Dès lors qu’il existe des comptes privilégiés, plusieurs sites ou un contrôleur de domaine sur site, l’identité devient la voie la plus probable empruntée par un attaquant pour passer d’un ordinateur portable compromis à l’ensemble du réseau.
| Exigences | Petite entreprise | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Par secteur | Par secteur | Par secteur |
| NIS 2 dans l'Union européenne | Rarement | ✓ | ✓ |
| Questionnaire de sécurité destiné aux grands clients | En augmentation | ✓ | ✓ |
| Utilisation d’Active Directory ou d’Entra ID | Souvent | ✓ | ✓ |
| Ce produit convient | Limité | ✓ | ✓ |
L’obligation de déclaration prévue par la loi révisée sur la sécurité de l’information s’applique aux opérateurs d’infrastructures critiques en Suisse, ce qui relève davantage du secteur d’activité que de la taille de l’entreprise. Les organisations concernées doivent signaler une cyberattaque à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte. Ce délai constitue le problème pratique auquel ce module complémentaire apporte une solution : la télémétrie d’identité provenant d’Active Directory et de Microsoft Entra ID indique quels comptes ont été utilisés, à quel moment et depuis quel endroit, ce qui permet à un premier rapport de citer un compte et une plage horaire concrets, plutôt qu’un vague soupçon. Comme le capteur alimente le SOC MDR de Bitdefender, la détection et le triage initial ne dépendent pas du fait qu’un membre de votre propre équipe remarque une alerte à deux heures du matin. Ce que le produit ne fournit pas, c’est le processus de signalement lui-même : il n’y a pas de modèle de rapport BACS, pas de suivi des délais, ni d’évaluation permettant de déterminer si un incident donné doit être signalé ou non. Ce texte constitue une information générale et non un avis juridique ; il convient de vérifier auprès de votre propre conseiller juridique si votre organisation est soumise à l’obligation de signalement.
Aucun logiciel ne garantit à lui seul la conformité à la directive NIS 2, car celle-ci porte sur les mesures organisationnelles, la gouvernance et la responsabilité de la direction plutôt que sur les outils. La directive NIS 2 exige des entités concernées qu’elles mettent en place des mesures couvrant la gestion des incidents, l’analyse des risques, la continuité des activités, la sécurité de la chaîne d’approvisionnement, les politiques de contrôle d’accès et l’authentification multifactorielle, sous la supervision des instances de direction. Ce module complémentaire contribue concrètement à deux de ces catégories : la gestion des incidents, grâce à la détection et au triage 24 heures sur 24 des attaques d’identité par le SOC de Bitdefender, et le contrôle d’accès, grâce à la visibilité sur les modifications apportées aux groupes privilégiés, les enregistrements d’applications accordant des autorisations trop larges et les connexions provenant d’emplacements inhabituels. Il n’apporte aucune contribution à la continuité des activités, à la sauvegarde, à l’évaluation des fournisseurs ou à la documentation relative à la gouvernance, et il ne met pas en œuvre l’authentification multifactorielle, que la directive mentionne explicitement parmi les mesures requises. Les entités concernées doivent le considérer comme un contrôle de détection s’inscrivant dans un système de gestion plus large, et non comme un ensemble de mesures NIS 2.
Oui, pour un ensemble restreint mais fréquemment demandé de questions. Il vous permet d’indiquer que les systèmes d’identité font l’objet d’une surveillance contre les attaques, que cette surveillance s’effectue 24 h/24 et 7 j/7 via un SOC externe plutôt que pendant les seules heures de bureau, que les modifications des comptes privilégiés sont détectées, et qu’un compte compromis peut être désactivé ou forcé à se réinitialiser via une réinitialisation du mot de passe depuis une console centrale. Il ne répond pas aux questions concernant le chiffrement, la gestion des correctifs, la sauvegarde et la restauration, le développement logiciel sécurisé, l’évaluation des fournisseurs, la formation à la sensibilisation ou le statut de certification ; un questionnaire demandant des preuves à ce sujet mettra toujours en évidence des lacunes. La solution la plus économique pour combler ces lacunes consiste généralement à opter pour une édition supérieure ou un module complémentaire de capteurs au sein de la même gamme GravityZone, car les réponses proviennent alors d’une seule console et d’une seule source de rapports ; le fait de mélanger les fournisseurs crée un deuxième ensemble de preuves que vous devez rapprocher manuellement chaque fois qu’un client vous le demande.
La différence décisive ne réside pas dans ce que le capteur collecte, mais dans qui examine ces données. Les deux variantes recueillent les mêmes données de télémétrie d’identité à partir d’Active Directory, de Microsoft Entra ID et de Microsoft Intune, et toutes deux signalent les incidents dans le même GravityZone Control Center. Le capteur d’identité XDR standard part du principe que votre propre équipe procède au triage de ces incidents et décide de la réponse à apporter. La variante MDR est destinée aux entreprises déjà abonnées au service MDR de Bitdefender, dans le cadre duquel le SOC de Bitdefender surveille les données télémétriques d’identité en tant que partie intégrante du service géré et peut intervenir via des actions pré-approuvées. Choisir la variante MDR sans disposer d’un service MDR actif revient à payer pour une couverture gérée que vous ne pouvez pas utiliser.
| Fonctionnalité | Capteur XDR pour MDR – Identité | Capteur d’identité XDR |
|---|---|---|
| Télémétrie Active Directory, Entra ID, Intune | ✓ | ✓ |
| Incidents dans GravityZone Control Center | ✓ | ✓ |
| Surveillés par le SOC Bitdefender | ✓ | ✕ |
| Confinement via des actions pré-approuvées | ✓ | ✕ |
| Nécessite un service MDR actif | ✓ | ✕ |
Il s'agit d'une licence de capteur, et non d'un produit de protection : elle détecte et signale les attaques d'identité, mais ne bloque aucun logiciel malveillant, et elle nécessite une licence de base GravityZone active et compatible. La catégorie « Capteur d’identité » couvre uniquement les plateformes d’identité Microsoft, à savoir Active Directory, Microsoft Entra ID et Microsoft Intune ; les catégories de capteurs font l’objet de licences distinctes, donc l’achat de la licence « Identité » ne vous offre aucune couverture pour le réseau, le cloud ou les applications de productivité. Les actions de réponse contre Active Directory nécessitent au moins un contrôleur de domaine en ligne exécutant Bitdefender Endpoint Security Tools avec le module EDR activé, ce qui signifie que vous devez accepter un agent sur un contrôleur de domaine. Du côté du cloud, forcer une réinitialisation de mot de passe nécessite que l’application Entra enregistrée détienne le rôle d’administrateur utilisateur ; intervenir sur les comptes d’administrateur nécessite le rôle d’administrateur global ; et les autorisations relatives aux utilisateurs à risque dépendent d’une licence Microsoft Entra ID P2, ce qui représente un coût Microsoft qui prend le plus souvent les acheteurs au dépourvu.
Oui. Les capteurs Entra ID et Intune utilisent une connexion directe entre GravityZone et votre tenant Microsoft, configurée via l’enregistrement d’une application avec des autorisations Microsoft Graph, et ne nécessitent aucun logiciel de votre part. Seul le capteur Active Directory dépend d’un agent, puisqu’il lit les événements directement à partir du contrôleur de domaine.
Uniquement dans le cadre des actions pré-approuvées que vous avez acceptées au préalable dans le cadre du service MDR. Il s’agit de mesures de confinement définies, telles que l’isolement d’un hôte ou la neutralisation d’un compte, que les analystes peuvent exécuter immédiatement afin que la réponse ne soit pas retardée par un appel d’approbation en pleine nuit. Toute action ne figurant pas sur cette liste convenue est transmise à vos interlocuteurs plutôt que d’être mise en œuvre.
Module complémentaire « Identity » pour Bitdefender MDR. Il centralise les événements Active Directory, Entra ID et Intune dans GravityZone XDR. Nécessite une licence de base.
Capteur Bitdefender XDR pour MDR Identity, Bitdefender, GravityZone, capteur d'identité, surveillance d'Active Directory, Microsoft Entra ID, capteur Azure Active Directory, module complémentaire XDR, détection et réponse gérées
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies