Next gen Antivirus
Next gen Antivirus
Next gen Antivirus
de nouvelle génération ?
À l’heure où les effectifs des entreprises sont de plus en plus distribués,
il est temps pour les équipes SecOps d’évoluer vers une nouvelle approche
de la sécurité capable de protéger les terminaux hors du périmètre des
réseaux d’entreprise. En effet, l’explosion du télétravail, conjuguée à
des attaques de plus en plus sophistiquées sur les terminaux, sonne
l’heure du changement et la fin d’une approche classique et silotée. La
réponse aux menaces requiert désormais des données télémétriques
détaillées, garantes d’une visibilité complète. Dès lors, pour résister à la
recrudescence d’attaques toujours plus évoluées, les solutions antivirus
d’entreprise doivent se durcir pour éviter de se faire déborder.
Cortex par Palo Alto Networks | Quel avenir pour les antivirus de nouvelle génération ? | Livre blanc 1
Les entreprises veulent disposer d’outils capables de détecter les attaques avancées et de retracer
le fil des évènements, d’identifier les causes racines et de corriger les terminaux touchés. Les
acteurs de la cybersécurité se sont donc penchés sur la question et ont répondu de trois manières :
« antivirus nouvelle génération » (NGAV), « plateformes de protection des terminaux » (EPP)
ou « détection et réponse sur les terminaux » (EDR), soit trois outils dont les fonctionnalités se
recoupent souvent à plusieurs niveaux. Dans ces conditions, difficile de faire le bon choix, d’autant
qu’aucune de ces approches n’a prouvé sa capacité à répondre aux besoins de sécurité réels des
entreprises. Entre des plateformes EPP incapables de prévenir les attaques et des solutions EDR qui
ne les détectent pas, ni l’une ni l’autre n’apporte une véritable solution.
Ce livre blanc revient sur les fonctionnalités spécifiques dont les entreprises ont besoin pour
protéger leurs terminaux contre les menaces actuelles. Nous examinerons également diverses
stratégies de déploiement pour optimiser les workflows SecOps et renforcer la sécurité, aujourd’hui
comme demain.
Au vu des différences intrinsèques entre exploits et malwares, il est impératif d’opter pour une
prévention qui vous protège contre les deux et intègre les fonctionnalités ci-après.
Cortex par Palo Alto Networks | Quel avenir pour les antivirus de nouvelle génération ? | Livre blanc 2
2. Prévention contre les ransomwares
Bien que les ransomwares ne datent pas d’hier, des attaques majeures comme celle menée par REvil
contre Kaseya VSA (cf. figure 1) ou celle de DarkSide sur Colonial Pipeline ont démontré l’incapacité
des méthodes de prévention traditionnelles. Incapacité d’autant plus criante que les attaquants
utilisent désormais des malwares encore plus sophistiqués, automatisés, ciblés et hautement furtifs.
Derrière
REvil/ Surveillé par l’attaque à
Ransomware-
GandCrab/ Unit 42 grande échelle
as-a-Service
Sodinokibi depuis 2018 visant
(RaaS)
Kaseya
En cours d’évolution ?
+ vulnérabilités
+ opportuniste + tous secteurs Peut-être
logicielles
Figure 1 : Analyse par Unit 42 de l’attaque par ransomware de REvil contre Kaseya VSA
Cortex par Palo Alto Networks | Quel avenir pour les antivirus de nouvelle génération ? | Livre blanc 3
ROP
X
Heap Heap
spray Utilisation des
spray
EXE fonctions de l’OS
La prévention des exploits consiste donc à neutraliser ces techniques de base, de manière à rendre
totalement inexploitables les vulnérabilités des applications, qu’elles soient corrigées ou non.
Cette approche est particulièrement importante lorsqu’il s’agit de protéger des environnements
hétérogènes (ceux comportant des workloads cloud, par exemple) où les contrôles physiques des
terminaux peuvent engendrer des complications imprévues dans les environnements virtuels.
Cortex par Palo Alto Networks | Quel avenir pour les antivirus de nouvelle génération ? | Livre blanc 4
Découvrez les fonctionnalités étendues de détection et de réponse (XDR)
L’idéal ici est d’intégrer des fonctionnalités de protection et de détection à une plateforme étendue
de détection et de réponse (XDR) qui applique le machine learning à un flux de données centralisé.
Objectif : offrir une visibilité complète des attaques sur l’ensemble des sources de données et
coordonner la prévention sur tous les points de contrôle. Le XDR pousse les capacités de prévention
plus loin que n’importe quel NGAV ou EDR. Il offre la visibilité totale et les analyses puissantes dont
les équipes de sécurité ont besoin pour lutter contre les attaques sophistiquées actuelles et futures.
Selon une étude Forrester Consulting menée en 2020, seulement 49 % des organisations estiment
que leurs outils de sécurité sont bien intégrés1. Les entreprises passent trop de temps à rechercher
les bonnes données et à les convertir dans des formats adaptés aux analyses. Par ailleurs, ces
données doivent parfois être collectées sur de multiples sources pour déterminer quels utilisateurs,
appareils, processus ou applications sont associés à des évènements spécifiques. Le XDR automatise
ces opérations en corrélant les alertes issues de différentes sources aux incidents de sécurité
détectés, ce qui réduit considérablement le volume d’alertes disparates que les analystes doivent
gérer au quotidien.
Pour les équipes de sécurité, qui dit moins d’alertes, dit possibilité d’agir plus rapidement. Les
solutions XDR de pointe éliminent les angles morts de la sécurité grâce à une intégration parfaite
des fonctionnalités de protection, de détection et de réponse sur les terminaux. Outre leur empreinte
minime, elles ne dépendent pas de signatures pour la prévention, proposent une interface de gestion
en mode cloud et effectuent une collecte étendue des données pour la journalisation des évènements
et des alertes. Les équipes de sécurité disposent ainsi de toute la visibilité nécessaire pour adopter
une approche opérationnelle préventive sans impacter l’administration des terminaux.
1. État des lieux 2020 de la sécurité opérationnelle, étude réalisée par Forrester Consulting pour Palo Alto Networks.
https://start.paloaltonetworks.com/forrester-2020-state-of-secops.html.
Cortex par Palo Alto Networks | Quel avenir pour les antivirus de nouvelle génération ? | Livre blanc 5
Conclusion
En adoptant une approche préventive de la sécurité autour d’une protection, d’une détection et
d’une réponse intégrées, et en tournant l’attention du SecOps du « quoi » vers le « comment »,
les organisations parviennent à résoudre quatre problèmes qui minent leur efficacité : sécurité
insuffisante, surabondance d’alertes, cloisonnement des opérations, et hausse de la durée
d’implantation.
Pour votre prochain investissement dans la sécurité des terminaux, gardez ces objectifs en tête :
• Intégration à toutes les données de sécurité clés
• Élimination à la source des alertes peu fiables
• Fonctionnalités de détection et de réponse dans un agent léger
• Chaînes de causalité avancées permettant de coordonner les actions du SecOps, de l’administra-
tion des terminaux et de la réponse à incident
• Visibilité complète sur toute l’infrastructure (terminaux, réseau et cloud) pour booster la détec-
tion et la réponse, et au final réduire la durée d’implantation
Le déploiement de ces fonctionnalités vous garantira une protection optimale de vos terminaux
contre les menaces d’un genre nouveau, à court comme à long terme.
Pour en savoir plus sur le XDR (détection et réponse étendues), rendez-vous sur notre site.
Prêt à vous lancer dans la modernisation de votre centre opérationnel de sécurité ? Retrouvez tous
les éclairages nécessaires dans notre livre blanc intitulé Le SOC de demain se réinvente aujourd’hui.
Oval Tower, De Entrée 99 – 197 © 2021 Palo Alto Networks, Inc. Palo Alto Networks est une marque déposée
1101HE Amsterdam de Palo Alto Networks. Pour une liste de nos marques commerciales, rendez-
vous sur https://www.paloaltonetworks.com/company/trademarks.html.
Pays-Bas
Toutes les autres marques mentionnées dans le présent document
+31 20 888 1883 appartiennent à leurs propriétaires respectifs.
cortex_wp_next-step-next-gen-antivirus_102721-fr
www.paloaltonetworks.fr