Toutes les solutions
EDREndpointpar CrowdStrike

Falcon — Endpoint Detection & Response

L'agent unique qui voit tout ce qui s'exécute sur le poste, et qui permet d'agir à distance en quelques secondes.

CrowdStrike
  • 1
    agent, pas de serveur à exploiter
  • < 1 min
    pour isoler un poste compromis
  • 24/7
    supervisé par nos analystes

Ce que le produit fait

Falcon installe un capteur unique sur le poste ou le serveur, qui remonte en continu l'ensemble des événements d'exécution : processus lancés, lignes de commande, écritures de fichiers, connexions réseau, chargements de modules, modifications de la base de registre. Ce flux est analysé côté plateforme et confronté à la connaissance des modes opératoires connus.

Les quatre capacités qui comptent

  • Prévention

    Blocage des exécutions malveillantes avant lancement — signatures, apprentissage automatique local et indicateurs d'attaque comportementaux qui fonctionnent même hors connexion.

  • Détection comportementale

    L'analyse porte sur l'enchaînement des actions, pas sur l'empreinte du fichier. C'est ce qui permet d'attraper les attaques qui n'utilisent que des binaires légitimes du système.

  • Réponse à distance

    Isolation réseau du poste, arrêt de processus, suppression de fichiers, et accès à un terminal distant pour investiguer sans se déplacer ni couper l'utilisateur de tout.

  • Investigation rétrospective

    L'arbre de processus complet est conservé : on remonte de l'alerte jusqu'au premier clic, et l'on sait quoi chercher sur les autres machines du parc.

Pourquoi l'EDR ne suffit pas seul

Un EDR produit des alertes. Sans quelqu'un pour les lire à 3 h du matin, les qualifier et décider d'isoler une machine, il ne produit qu'un tableau de bord. C'est précisément ce que nous opérons : l'outil reste le vôtre, la permanence est la nôtre.

Questions fréquentes

L'agent ralentit-il les postes ?
Le capteur est léger et l'analyse lourde se fait côté plateforme. Nous mesurons l'empreinte sur un échantillon représentatif avant le déploiement général.
Que se passe-t-il si le poste est hors ligne ?
Les protections locales et les indicateurs comportementaux continuent de fonctionner ; les événements sont mis en file et remontent à la reconnexion.
Qui décide d'isoler une machine ?
Vous, via une matrice de décision établie à la mise en service. Pour les cas les plus nets, vous nous déléguez l'action afin de gagner les minutes qui comptent.
Prochaine étape

Un besoin ? Une question ?

Nos experts en cybersécurité sont à votre disposition. Démonstration du NextGen-SOC, audit ou simple échange — c'est par ici.