Quels sont les principaux avantages du module complémentaire Bitdefender Integrity Monitoring ?
Console centrale – Gestion centralisée depuis la console cloud GravityZone.
Surveillance des entités – Surveille les fichiers, le registre, les services, les logiciels installés et les utilisateurs.
Correction automatique – Annule automatiquement les modifications indésirables apportées aux fichiers et au registre.
Preuves d’audit – Exporte les rapports de modifications au format CSV ou PDF.
Configuration minimale requise – Nécessite un produit de sécurité des terminaux GravityZone déjà installé.
Remarque importante – Ne prend pas en charge macOS ; Windows et Linux uniquement.
Surveillance des modifications en temps réel – Détecte les modifications apportées aux entités surveillées dès qu’elles se produisent sur les terminaux.
Règles par défaut et personnalisées – Bitdefender fournit des règles par défaut ; vous pouvez ajouter des règles relatives aux fichiers et au registre.
Actions correctives automatiques – Rétablit les autorisations, les propriétaires et les valeurs du registre après des modifications non autorisées.
Trois modes de performance – Mise en mémoire tampon rapide, normale et lente pour contrôler la charge des terminaux.
Rapports d’événements et exportation – Filtrage par gravité, utilisateur ou entité ; exportation au format CSV et PDF.
Important – Pas de prise en charge de l’agent macOS ; le module fonctionne sous Windows et Linux.
Bitdefender désigne ce module sous le nom de « GravityZone Integrity Monitoring » ; il étend un déploiement GravityZone existant sur les terminaux en assurant une surveillance des modifications à l’échelle du système, couvrant les fichiers, les répertoires, les clés de registre, les logiciels installés, les services et les comptes utilisateurs. Les règles, les événements et les rapports sont gérés de manière centralisée depuis la console cloud GravityZone ; il n’est donc pas nécessaire d’utiliser un outil d’intégrité distinct en parallèle de l’agent de terminal.
Détecte les modifications silencieuses – Détecte les modifications de configuration ignorées par les règles antivirus et EDR.
Un seul agent – Réutilise l’agent Bitdefender déjà installé au lieu d’un deuxième capteur.
Enregistrements des modifications prêts pour l’audit – Chaque événement identifie l’entité, la modification et l’utilisateur.
Contrôle du bruit des alertes – Des limiteurs bloquent les règles trop générales qui risqueraient de saturer la liste des événements.
Impact réglable sur les terminaux – Les profils de mise en mémoire tampon permettent aux serveurs très sollicités de trouver un compromis entre la rapidité des alertes et la charge système.
Durée de conservation des événements sélectionnable – Sept jours par défaut, prolongable grâce à un module complémentaire de conservation.
Le facteur déterminant n’est pas l’effectif, mais le fait que vous exploitiez des serveurs Windows ou Linux contenant des données réglementées ou critiques pour l’activité, et que des personnes extérieures à votre équipe informatique vous demandent parfois de prouver que ces systèmes n’ont pas été altérés. Une entreprise de trois personnes exploitant un serveur Linux lié aux paiements a davantage besoin de ce module qu’une entreprise de cinquante personnes dont les données sont entièrement hébergées sur un service tiers.
| Conditions requises | Petite entreprise | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | ✕ | Par secteur | Par secteur |
| NIS 2 dans l'Union européenne | ✕ | Par secteur | Par secteur |
| Questionnaire de sécurité destiné aux grands comptes | Parfois | ✓ | ✓ |
| des serveurs Windows ou Linux sont concernés | Limité | ✓ | ✓ |
| Ce produit convient | Rarement | Souvent | ✓ |
L’obligation de déclaration prévue par la loi suisse révisée sur la sécurité de l’information s’applique aux exploitants d’infrastructures critiques, et non à toutes les entreprises. Ainsi, un détaillant régional ou une agence ne relève généralement pas de son champ d’application, contrairement à un fournisseur d’énergie, un hôpital ou un grand opérateur informatique du secteur public. Les opérateurs concernés doivent signaler une cyberattaque à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte. Le module complémentaire «Integrity Monitoring» facilite le respect de ce délai d’une manière spécifique : chaque événement enregistre l’entité concernée, le type de modification et le compte utilisateur à l’origine de celle-ci, ce qui constitue les éléments nécessaires pour décrire ce qui s’est passé, plutôt que de se contenter de signaler qu’un incident s’est produit. Il ne détecte pas l’attaque elle-même, ne détermine pas si un événement doit être signalé et n’envoie aucune information au BACS ; la détection et le signalement restent donc un processus humain, et le module apporte des éléments de preuve plutôt que d’assurer la conformité. Ces informations constituent une explication générale et ne constituent pas un avis juridique ; il convient de vérifier auprès d’un conseiller juridique qualifié si votre organisation est soumise à l’obligation de signalement.
Aucun logiciel ne rend une organisation conforme à la directive NIS 2, car celle-ci porte sur la gouvernance, les processus et la responsabilité, parallèlement aux mesures techniques. La directive NIS 2 exige des entités essentielles et importantes qu’elles mettent en place des mesures de gestion des risques dans des domaines tels que la gestion des incidents, la continuité des activités, la sécurité de la chaîne d’approvisionnement, la sécurité lors de l’acquisition, du développement et de la maintenance des systèmes, ainsi que des politiques permettant d’évaluer si ces mesures sont réellement efficaces. Le module complémentaire « Integrity Monitoring » contribue à deux de ces catégories : il fournit des éléments de détection pour la gestion des incidents et génère les journaux de modifications qui vous permettent de vérifier si une mesure de renforcement de la sécurité est restée en place après sa mise en œuvre. Il ne contribue en rien à la continuité des activités, à l’évaluation des fournisseurs, à la gouvernance des accès ou à la formation du personnel, et ne génère aucune notification d’incident de son propre chef. Considérez-le comme un contrôle technique parmi d’autres dans un catalogue de mesures plus large, et non comme la réponse à une analyse des lacunes relative à la directive NIS 2.
Oui, pour un ensemble restreint et clairement défini de questions. Il répond aux questions relatives à la détection des modifications sur les systèmes critiques, à l’enregistrement des modifications non autorisées avec attribution à un compte utilisateur, à la possibilité de revenir automatiquement sur les modifications non autorisées, et à la durée de conservation des enregistrements de modifications. Les questions relatives à la gestion centralisée des politiques et à l’accès des administrateurs basé sur les rôles trouvent leur réponse dans la console GravityZone sous-jacente plutôt que dans le module complémentaire lui-même. Il ne traite pas du tout du chiffrement au repos, de la sauvegarde et de la restauration, des niveaux de correctifs, de la protection des boîtes aux lettres, de la gestion des appareils mobiles, des tests d’intrusion, de la sensibilisation du personnel ou de la diligence raisonnable vis-à-vis des fournisseurs, et il ne remplace pas un système de gestion des informations et des événements de sécurité. Lorsque ces lacunes sont importantes, la solution la plus économique consiste généralement à rester au sein de la gamme GravityZone et à ajouter les modules « Patch Management » (gestion des correctifs) ou « Full Disk Encryption » (chiffrement complet du disque), ou encore à passer à un niveau de sécurité « Business Security » supérieur qui inclut déjà la détection et la réponse au niveau des terminaux, car un deuxième fournisseur implique une deuxième console et une deuxième piste d’audit à gérer en cas de contrôle.
La seule différence décisive réside dans la durée de conservation des événements. Par défaut, la surveillance de l’intégrité conserve ses événements pendant sept jours, ce qui est suffisant pour enquêter sur un incident constaté cette semaine, mais insuffisant pour répondre à une question concernant un changement survenu au trimestre dernier. Bitdefender propose un module complémentaire distinct, « Data Retention », qui étend la durée de stockage des événements à 90 jours, 180 jours ou un an. Si votre achat est motivé par un audit, un questionnaire client ou un cadre réglementaire exigeant des historiques de modifications, la durée par défaut de sept jours ne suffira pas à elle seule à répondre à ce cas d’utilisation.
| Fonctionnalités | Standard | Avec le module complémentaire « Data Retention » |
|---|---|---|
| Durée de stockage des événements | 7 jours | 90, 180 ou 365 jours |
| Enquête sur une modification récente | ✓ | ✓ |
| Éléments probants d’audit rétrospectifs | Limitée | ✓ |
| Nécessite le module « Surveillance de l'intégrité » | ✓ | ✓ |
Il s’agit d’un module complémentaire, et non d’un produit autonome : il nécessite l’installation préalable d’un produit de sécurité des terminaux GravityZone et est géré depuis la console cloud GravityZone. Il ne convient donc pas si vous prévoyez de l’utiliser en parallèle avec l’agent de sécurité d’un autre fournisseur. La prise en charge des agents se limite à Windows et Linux, ce qui signifie que les Mac de votre parc ne sont absolument pas couverts par la surveillance. De plus, sous Linux, seuls les terminaux utilisant le capteur système « kprobes » sont pris en charge ; les noyaux plus anciens ou inhabituels peuvent donc ne pas être couverts. Les règles personnalisées peuvent cibler des fichiers, des répertoires, des clés de registre et des valeurs de registre, tandis que les services, les logiciels installés et les comptes utilisateurs sont surveillés via les règles par défaut de Bitdefender plutôt que par des règles que vous rédigez vous-même, ce qui est important si votre audit exige qu’un service spécifique soit surveillé. L’achat complémentaire le plus courant est le module « Data Retention », car la durée de stockage par défaut de sept jours s’avère trop courte dès lors qu’une preuve historique est requise. Enfin, ce module détecte et annule les modifications, mais ne restaure pas les données perdues ; il ne remplace donc pas la nécessité de disposer d’une sauvegarde opérationnelle.
Non. La détection et la réponse au niveau des terminaux recherchent les comportements des attaquants et les schémas connus, tandis que la surveillance de l’intégrité compare les entités surveillées à une référence de référence valide et signale tout écart, quelle qu’en soit la cause. C’est pourquoi il détecte des éléments qu’une solution EDR peut manquer, comme un administrateur affaiblissant un paramètre de sécurité sur un serveur, mais cela signifie également qu’il ne dispose pas de fonctionnalités de recherche active de menaces, de chronologie des incidents ni de guides d’intervention propres.
Deux mécanismes permettent d’éviter cela. Les « restrictors » refusent les règles trop générales pour être utiles, comme la surveillance de tous les fichiers journaux sur un terminal, et les profils de traitement « Normal » et « Slow » mettent les événements en mémoire tampon pendant trois ou six secondes afin que les modifications en double soient regroupées avant qu’une alerte ne soit déclenchée. Les événements sont également classés selon leur gravité (faible, moyenne, élevée ou critique), ce qui vous permet de filtrer la liste des événements pour ne retenir que ceux qui nécessitent réellement une intervention humaine.
Oui, et c’est vous qui décidez, pour chaque règle, si l’action est automatique ou manuelle. Pour les fichiers et les répertoires, il peut supprimer les fichiers qui n’auraient pas dû être créés et corriger les modifications apportées aux attributs, aux droits d’accès, au propriétaire, au groupe, au nom de fichier et au hachage. Pour le registre Windows, il peut supprimer les clés et sous-clés indésirables et corriger les clés et valeurs supprimées ou modifiées.
Surveille les modifications apportées aux fichiers, au registre, aux services et aux comptes utilisateurs sous Windows et Linux. Nécessite un produit GravityZone de base et une console cloud.
Module complémentaire Bitdefender Integrity Monitoring, Bitdefender, GravityZone, surveillance de l'intégrité des fichiers, détection des modifications, surveillance du registre, surveillance des serveurs, Windows et Linux
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies