Endpoint Security
Extracted from Security Fundamentals(3).pdf - source PDF page(s) 24-27.

Cette leçon va vous présenter certaines défenses de base des terminaux et leur rôle dans la protection des systèmes contre les attaques. Ces contrôles de sécurité seront développés dans les domaines suivants de ce cours ; cette leçon est purement conçue pour fournir une base qui sera continuellement développée.
Détection d'intrusion chez l'hôte
Les systèmes de détection des intrusions hôtes, également appelés HIDS, sont des logiciels installés sur un terminal qui permettent de détecter les activités suspectes ou malveillantes à l'aide de règles qui sont comparées à l'activité pour voir si elle correspond à des modèles malveillants connus. Ce contrôle de sécurité générera des alertes (d'où le nom de système de « détection » des intrusions sur l'hôte) afin que les analystes humains puissent approfondir leurs recherches à partir de l'interface d'une solution HIDS. Les alertes peuvent également être transmises à une plateforme SIEM (traitée cidessous dans la rubrique Surveillance de la sécurité) afin d'informer les analystes d'enquêter.
Prévention des intrusions chez l'hôte
Les systèmes de prévention des intrusions hôtes, également connus sous le nom de HIPS, sont des logiciels installés sur un terminal qui fonctionnent de la même manière que HIDS, mais qui sont capables de prendre des mesures autonomes pour défendre les systèmes une fois que l'activité malveillante a été détectée au lieu de simplement alerter les analystes humains (d'où le nom de système de « prévention » des intrusions sur l'hôte). Les règles sont écrites pour rechercher des modèles d'activité spécifiques, mais avec HIPS, ces règles contiennent des actions, de sorte que le logiciel sait quoi faire lorsqu'une activité inhabituelle est détectée. Cela peut inclure la fin des connexions à des sites Web ou à des adresses IP, la suppression de fichiers malveillants ou la génération d'une alerte.
Solutions antivirus
Un logiciel antivirus, communément abrégé en « AV », doit être déployé sur tous les terminaux, tels que les ordinateurs de bureau, les ordinateurs portables et les serveurs. Il s'agit d'un contrôle de sécurité fondamental qui permet de détecter et de supprimer les logiciels malveillants connus présents sur le système. Il existe deux types de solutions antivirus :
- Basé sur les signatures :
La solution antivirus utilisera des signatures qui sont des modèles d'activité spécifiques pour identifier les malwares précédemment documentés, soit en supprimant le fichier, en générant une alerte, soit en mettant le malware en quarantaine. Malheureusement, si le fournisseur de l'antivirus ne possède pas la signature d'un certain type de logiciel malveillant, celui-ci ne sera pas détecté par ce type d'antivirus et pourra potentiellement s'exécuter correctement.
- Basé sur le comportement :
Ce type d'antivirus non conventionnel permet d'identifier les comportements suspects en créant une base d'activité « normale » et en identifiant tout écart ou anomalie ne correspondant pas à cette base de référence, car cela pourrait indiquer une activité suspecte ou malveillante.
Surveillance des journaux
Les terminaux peuvent être configurés pour envoyer des journaux vers un emplacement centralisé, une plateforme SIEM, où ces données sont agrégées, normalisées et comparées à un certain nombre de règles conçues pour détecter et signaler les activités suspectes ou inhabituelles afin qu'elles
puissent être étudiées par des analystes de sécurité. Si un terminal envoie des journaux, qu'il s'agisse d'un ordinateur de bureau, d'un ordinateur portable ou d'un serveur, et qu'il commence à agir de manière inhabituelle, le SIEM doit le détecter et générer une alerte pour signaler une enquête humaine. Nous pouvons utiliser Syslog pour atteindre ce niveau de journalisation et de surveillance en le combinant avec une plateforme SIEM. Nous aborderons ce sujet de manière beaucoup plus détaillée dans le cadre du domaine SIEM.
Détection et réponse aux terminaux
Les agents EDR sont des logiciels qui s'installent silencieusement sur les terminaux et fournissent des fonctionnalités de journalisation, de surveillance et de réactivité. À l'instar du HIDS et du HIPS, les agents EDR signalent leur activité sur une plateforme similaire à un SIEM, sur laquelle les analystes peuvent se connecter et examiner les alertes générées par la solution EDR. Ces solutions permettent généralement aux analystes de mener des enquêtes directement depuis la plateforme et de voir exactement quels processus s'exécutent sur les systèmes surveillés, puis de mener des enquêtes approfondies pour analyser les activités suspectes. Les plateformes EDR peuvent également être utilisées pour surveiller les menaces internes en surveillant de près ce que font certains utilisateurs. Associées à d'autres outils de criminalistique, elles peuvent récupérer des informations spécifiques d'un système, telles que les sites visités, les messages envoyés et les programmes exécutés.
Analyse des vulnérabilités
Des analyses de vulnérabilité de routine doivent être effectuées sur les terminaux afin de détecter les erreurs de configuration, les failles de sécurité et les vulnérabilités susceptibles d'être exploitées par un attaquant pour accéder à un système, exécuter du code malveillant ou provoquer un déni de service. Ces analyses peuvent être effectuées en interne ou en externe.
- Les analyses externes, généralement effectuées par des scanners dans le cloud, peuvent fournir à une organisation une « vision des attaquants » en identifiant les systèmes et les faiblesses découverts sur les systèmes connectés à Internet dotés de contrôles de sécurité et de pare-feux opérationnels.
- Analyse interne : fournit une vue plus complète du niveau de sécurité des systèmes internes, mais ne reflète pas nécessairement ce que verrait un attaquant, à moins qu'il ne parvienne à accéder au réseau et n'ait lancé une analyse des vulnérabilités depuis l'intérieur.
Les scans peuvent être non authentifiés ou authentifiés, ce qui signifie que le scanner peut se connecter à des systèmes dotés de privilèges élevés et collecter de nombreuses informations supplémentaires sur les configurations, les versions des programmes, etc. Cependant, un scan non authentifié peut donner une meilleure idée de ce qu'un attaquant pourrait voir et peut aider à hiérarchiser les vulnérabilités les plus susceptibles d'être exploitées, afin de pouvoir les corriger en premier.
Une fois qu'une analyse de vulnérabilité est terminée, les résultats doivent être analysés et envoyés aux propriétaires de systèmes concernés afin qu'ils puissent être corrigés.
Analyse de conformité
Certains cadres de conformité exigent que les terminaux répondent à un niveau de sécurité minimum, et les scanners de vulnérabilités disposent souvent de profils ou de configurations prédéfinies pour rechercher spécifiquement les détails couverts par le cadre de conformité, ce qui permet aux défenseurs de voir si certains systèmes ne répondent pas aux exigences. Nous aborderons la conformité plus en détail dans la section suivante du domaine Security Fundamentals.