Correctifs de point de terminaison et alertes EDR

Correctifs de point de terminaison et alertes EDR

Sachez ce que signifie votre alerte EDR et quoi faire ensuite.

Qu'est-ce que Correctifs de point de terminaison et alertes EDR?

Une alerte EDR apparaît en milieu de matinée : exécution de processus suspecte. La plupart des gens se figent, car personne n’a expliqué la signification de ces notifications. Cet exercice vous met devant un tableau de bord EDR en direct affichant les types d'alertes réels : anomalies de processus, modifications du registre, connexions réseau étranges, écritures de fichiers suspects. Pour chacun d’entre eux, vous décidez s’il faut l’ignorer, enquêter ou le faire remonter. Vous vérifierez également l'état de votre propre correctif et apprendrez à distinguer une mise à jour de routine d'un correctif de sécurité d'urgence.

Ce que vous apprendrez dans Correctifs de point de terminaison et alertes EDR

Correctifs de point de terminaison et alertes EDR — Étapes de la formation

  1. Présentation

    Aujourd'hui, vous apprendrez comment les systèmes Endpoint Detection and Response (EDR) surveillent votre poste de travail à la recherche de menaces et que faire lorsqu'ils détectent quelque chose de suspect.

  2. Un jeudi de routine

    Nous sommes jeudi après-midi. Alice est en train de terminer un rapport d'analyse trimestriel lorsqu'une notification inhabituelle attire son attention dans la barre d'état système. Une petite icône de bouclier clignote en orange : l'agent EDR de l'entreprise essaie d'attirer son attention.

  3. L’alerte EDR

    La notification EDR se développe pour afficher plus de détails : Sentinel Shield EDR - Alerte Gravité : élevée Type : Comportement de processus suspect Détails : Un processus a tenté d'accéder à des régions de mémoire sensibles. Ce modèle de comportement est associé aux outils de collecte d’informations d’identification. Statut : Partiellement bloqué – Action immédiate requise Recommandé : examinez les détails de l'alerte, installez la mise à jour de sécurité en attente et signalez l'incident.

  4. Connexion au portail EDR

    En cliquant sur « Afficher les détails », vous avez ouvert le portail Sentinel Shield EDR dans le navigateur d'Alice. Elle doit se connecter pour consulter tous les détails de l'alerte et l'état de protection de son point de terminaison.

  5. Le tableau de bord EDR

    Le tableau de bord du portail EDR affiche en un coup d'œil l'état du poste de travail d'Alice : État du point de terminaison : protégé Dernière analyse : aujourd'hui, 14h30 Menace détectée : 1 (aujourd'hui) — Partiellement bloquée Version de l'agent : 8.2.1 (actuelle) État du correctif : 1 mise à jour En attente Mise à jour de sécurité critique KB5035853 disponible En attente depuis : il y a 3 jours Alice remarque que l'état de l'alerte indique 'Partiellement bloqué' – pas complètement bloqué. La mise à jour de sécurité manquante a donné à l'attaquant une brève fenêtre d'accès.

  6. Détails de l'alerte

    Les détails de l'alerte révèlent ce qui s'est passé : ID d'alerte : EDR-2024-847291 Heure de détection : Aujourd'hui, 14h47 Statut : Partiellement bloqué Processus : svchost_update.exe (nom suspect imitant un processus légitime) Source : Fichier téléchargé — Exécution de la macro 'Q3_Budget_Summary.xlsm' Indicateurs comportementaux : Tentative d'accès à la mémoire LSASS (stockage des informations d'identification) Processus PowerShell caché généré Tentative de connexion réseau à une adresse IP externe inconnue Action entreprise : Processus terminé après une exécution partielle – les informations d'identification peuvent avoir été exposées Alice ressent un frisson. Le processus n'a pas seulement été bloqué : il a duré suffisamment longtemps pour potentiellement récupérer ses informations d'identification avant qu'EDR ne le tue.

  7. Examen de l'état des correctifs

    La page d'état du correctif affiche : Patchs du système d'exploitation : KB5035853 (Mise à jour de sécurité critique) — EN ATTENTE — 3 jours KB5034123 (Mise à jour des fonctionnalités) — Installé KB5033891 (Mise à jour de sécurité) — Installé La mise à jour critique en attente (KB5035853) corrige la vulnérabilité CVE-2024-26169, une faille du service de rapport d'erreurs Windows qui permet à du code déjà exécuté en tant qu'utilisateur normal de s'élever au niveau SYSTEM : l'élévation de privilèges exacte utilisée dans l'attaque d'aujourd'hui, une fois la macro lancée. Ce correctif étant en attente depuis 3 jours, la vulnérabilité était ouverte lorsque l'attaquant a frappé. EDR a détecté le comportement malveillant, mais le correctif manquant explique pourquoi les informations d'identification ont été partiellement exposées. Alice remarque qu'il n'y a pas de bouton d'installation ici : EDR surveille l'état des correctifs, mais les correctifs sont installés via les Paramètres Windows .

  8. Les conséquences

    Pendant qu'Alice examine les informations sur le correctif, un nouvel e-mail arrive. La ligne d’objet lui fait tomber l’estomac. La sécurité informatique a détecté des tentatives de connexion suspectes sur son compte à partir d'une adresse IP non reconnue en Europe de l'Est, au cours des 15 dernières minutes. L’exposition des informations d’identification suite à l’alerte EDR n’était pas théorique : quelqu’un essaie déjà d’utiliser ses informations d’identification compromises.

  9. Vérification des connaissances

    Avant d’agir, assurons-nous de bien comprendre ce qui s’est passé et pourquoi.

  10. Installation du correctif

    Suivant les instructions de la sécurité informatique, Alice ouvre les paramètres Windows pour installer la mise à jour de sécurité critique en attente depuis 3 jours. C'est ainsi que les correctifs du système d'exploitation sont réellement installés : via les paramètres de mise à jour de votre système d'exploitation, et non via le portail EDR.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1068 Exploitation for Privilege Escalation

CIS Controls

  • CIS 7 Continuous Vulnerability Management
  • CIS 14.7 Train Workforce on How to Identify and Report if Their Enterprise Assets are Missing Security Updates

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • ID.RA Risk Assessment