Alors que les cybermenaces visant les réseaux d’entreprise se multiplient, la détection et la réponse réseau (NDR) constitue un élément essentiel de la stratégie de cybersécurité d’une entreprise.
Découvrez ci-dessous comment des organisations de différents secteurs utilisent la NDR pour renforcer leur posture de sécurité :
5 études de cas NDR
- Blackstone
- EarthMover Credit Union
- CordenPharma
- Life Insurance Association of the Republic of China
- Viasat
1. Blackstone
Blackstone est un gestionnaire d’actifs alternatifs qui compte plus de 3 000 employés et dispose d’un portefeuille diversifié comprenant le capital-investissement, la dette et les actions cotées, ainsi que l’immobilier.
Pour une organisation aussi étendue que Blackstone, disposer de systèmes robustes de gestion de la cybersécurité est une nécessité, et non une simple mesure de précaution. Les attaques par rançongiciel se sont multipliées à l’échelle mondiale contre les sociétés de gestion d’actifs, et l’entreprise avait besoin d’une solution capable de maintenir la visibilité sur Azure AD et Microsoft 365.
Blackstone a sélectionné Vectra Detect pour renforcer la sécurité de son réseau. La solution NDR s’appuyait sur l’intelligence artificielle (IA) pour détecter tout comportement suspect sur Office 365, facilitant la mise en place d’une ingénierie de détection légère pour l’équipe de cybersécurité de Blackstone. L’équipe a ensuite pu cartographier toutes les alertes de cybersécurité conformément aux recommandations « MITRE ATT&CK », offrant une couverture complète des schémas d’attaque courants. Vectra a centralisé les capacités de réponse aux alertes de Blackstone.
« La NDR nous permet de nous assurer que nous pouvons mesurer les données reçues et tout ce qui arrive, ce qui est vraiment important : si nous pouvons tout regrouper au même endroit, nous pouvons établir des priorités », explique Kevin Kennedy, vice-président senior de la cybersécurité chez Blackstone.
« Toutes ces métriques sont importantes pour nous, car elles nous donnent une bonne idée du temps que nos analystes consacrent à leurs tâches. »
Secteur : Services financiers
Fournisseur de solutions de détection et de réponse réseau : Vectra
Résultats :
- Intégration unique pour toutes les initiatives NDR
- 50 nouvelles détections de menaces en une seule journée sur l’environnement Office 365
- Réduction de 90 % du volume d’alertes
- Protection renforcée contre les menaces qui franchissent la couche de prévention
- Posture de sécurité renforcée pour l’ensemble des activités de cybersécurité
2. EarthMover Credit Union
EarthMover Credit Union entend fournir des services financiers personnalisés à ses clients. L’organisation compte environ 25 000 membres, six agences et plusieurs distributeurs automatiques de billets.
L’infrastructure informatique sécurisée d’EarthMover lui permet de mener ses activités sans heurts depuis plusieurs décennies. Jusqu’à récemment, les efforts de gestion des vulnérabilités d’EarthMover étaient administrés manuellement avec le gestionnaire de mises à jour de Microsoft, pour corriger les failles. Cependant, face à l’augmentation radicale du nombre de nouvelles vulnérabilités, EarthMover a ressenti le besoin de rechercher une solution de cybersécurité évolutive intégrant les derniers correctifs à ses systèmes informatiques.
« En tant qu’établissement financier, nous devons protéger les données de nos membres. C’est un travail à temps plein », explique Shelley Johnson, d’EarthMover.
La solution de gestion des vulnérabilités de Qualys a analysé le trafic réseau d’EarthMover afin d’identifier les zones vulnérables et d’appliquer des correctifs à ses systèmes chaque fois qu’une nouvelle menace apparaissait. La solution NDR fournissait également des étapes de remédiation pour atténuer les risques déjà identifiés. En outre, chaque étape de contrôle déclenchait plusieurs analyses : chaque fois que le système évoluait, Qualys lançait automatiquement une nouvelle analyse sans instructions supplémentaires de la part d’EarthMover. Le même processus était répété pour chaque détection de vulnérabilité, mise à jour du système et configuration de correctif.
« La planification automatique nous fait gagner du temps et nous évite de devoir nous rappeler de lancer les analyses manuellement », explique Johnson.
« Les rapports suivent automatiquement l’évolution du nombre et de la gravité des vulnérabilités, si bien que nous connaissons toujours notre niveau de sécurité. »
Secteur : Services financiers
Fournisseur de solutions de détection et de réponse réseau : Qualys
Résultats :
- Mises à jour logicielles et contrôles des vulnérabilités gérés de manière centralisée
- Suivi régulier de la gravité et du nombre de vulnérabilités
- L’évaluation automatique des réseaux permet de gagner du temps
- Automatisation du programme de gestion des vulnérabilités de l’entreprise
3. CordenPharma
CordenPharma fournit des produits pharmaceutiques à certaines des plus grandes entreprises de biotechnologie au monde. L’organisation exploite 11 sites de production conformes aux BPF actuelles aux États-Unis et en Europe, et emploie plus de 2 600 personnes.
La plupart des clients de CordenPharma participent à des essais cliniques de médicaments à un stade précoce, un processus qui exige la protection des données. Alors que le secteur pharmaceutique devient une cible privilégiée des cyberattaques, l’équipe de sécurité de CordenPharma a décidé de renforcer ses mesures de sécurité afin qu’aucune information critique concernant les essais ne soit compromise en cas de sinistre. Compte tenu de ses effectifs limités, l’équipe a compris qu’elle devait déployer une solution NDR capable d’accroître ses capacités.
Jusqu’alors, l’organisation utilisait des outils existants présentant de nombreux problèmes de signalement. Les activités qui correspondaient vaguement aux paramètres techniques prédéfinis étaient signalées comme dangereuses, submergeant souvent l’équipe de sécurité sous une avalanche de faux positifs et d’heures de travail inutiles. Le processus était chronophage et laissait souvent passer de véritables vulnérabilités.
CordenPharma a déployé Darktrace comme solution NDR d’analyse du trafic. Contrairement aux outils existants qui appliquent le même jeu de règles à tous, la plateforme d’IA auto-apprenante de Darktrace s’appuyait sur des algorithmes d’IA pour distinguer les activités normales des activités anormales. Ces informations ont permis à Darktrace de comprendre en profondeur les spécificités de l’activité de CordenPharma et de détecter même de légères activités anormales révélatrices d’une menace.
Dès le déploiement de la solution NDR, CordenPharma s’est retrouvée au bord d’une attaque de cryptojacking. Darktrace a activé le mode passif, détecté les terminaux compromis sur la base des activités antérieures des utilisateurs et proposé automatiquement des mesures d’atténuation à l’équipe de sécurité.
Secteur : Santé
Fournisseur de solutions de détection et de réponse réseau : Darktrace, Darktrace Antigena
Résultats :
- Priorisation automatique des alertes de menace
- Rapports complets sur l’activité des utilisateurs au fil du temps
- Visibilité à 100 % sur l’ensemble de l’infrastructure numérique
- A contribué à déjouer une attaque de cryptominage de grande ampleur
4. Life Insurance Association of the Republic of China
La Life Insurance Association of the Republic of China (LIA-ROC) et 11 autres compagnies d’assurance ont lancé la Protection/Claims Consortium Blockchain dans le cadre de sa phase pilote. Le projet devait servir de plateforme centralisée pour le règlement des sinistres et la mise à jour des données personnelles.
Comme la phase pilote devait impliquer des informations extrêmement sensibles, il était essentiel pour la LIA-ROC de s’assurer que sa blockchain reposait sur des mécanismes robustes.
La LIA-ROC devait maintenir un niveau de sécurité de l’information de niveau A comme norme organisationnelle et a sélectionné VMware NSX Network Detection and Response. VMware est spécialisée dans la virtualisation, et c’est cette technologie que NSX a utilisée pour créer l’infrastructure de sécurité de la LIA-ROC, en mettant en place un environnement virtuel avec des configurations de processeur et de mémoire, ainsi que des historiques utilisateurs dupliqués. Ainsi, tout logiciel malveillant pénétrant dans le système est enregistré et neutralisé avant d’interagir avec l’infrastructure réelle de la LIA-ROC.
Les mécanismes d’API de NSX et un exemple de code standardisé ont permis à la LIA-ROC de construire en peu de temps un cadre de déploiement intégrable avec les fournisseurs et les acteurs de l’assurance. VMware a utilisé une architecture Zero Trust pour contrôler les points d’entrée et de sortie et y détecter toute vulnérabilité.
Secteur : Assurance
Fournisseur de solutions de détection et de réponse réseau : VMware
Résultats :
- Aucun impact sur l’efficacité du traitement malgré les pics de volume de données
- Utilisation de l’IA pour détecter les techniques d’attaque modifiées et les logiciels malveillants leurres
- Mise en œuvre d’une architecture Zero Trust grâce à l’inspection en bac à sable
5. Viasat
Viasat fournit des services internet à un éventail de clients, dont des entreprises. La société compte 7 000 employés répartis dans 60 bureaux.
En tant que fournisseur d’accès à internet (FAI), Viasat avait accès à des informations sur les types d’attaquants et les stratégies de cyberattaque utilisés contre ses clients.
Viasat avait donc besoin d’une solution de gestion de la cybersécurité capable d’aider l’entreprise à mieux voir et comprendre les menaces afin de prévenir les attaques par rançongiciel contre ses clients.
La solution NDR d’ExtraHop intègre un analyseur réseau configuré par IA afin de réduire les attaques par force brute, la découverte de ports ouverts et les charges utiles de rançongiciel. La solution NDR isolait les risques associés à chaque connexion ou adresse IP et utilisait ces informations pour répondre efficacement aux menaces potentielles.
« Le réseau est la vérité du terrain. C’est ce que les attaquants ne peuvent pas éviter », explique Lee Chieffalo, de Viasat.
« Vous vous donnez la possibilité de tout voir sur le réseau. Vous déployez un outil de détection réseau et vous pouvez alors tout voir. Sans ces données, vous opérez avec une visibilité partielle, voire totalement à l’aveugle. Aucune autre technologie en dehors de la NDR ne peut vous offrir cela. »
Secteur : Services internet
Fournisseur de solutions de détection et de réponse réseau : ExtraHop
Résultats :
- Réduction du temps nécessaire à la détection des menaces à grande échelle
- Compréhension approfondie des connexions à risque
- Analyses et informations détaillées contribuant à sécuriser les données des clients