Ce que le produit fait
Falcon installe un capteur unique sur le poste ou le serveur, qui remonte en continu l'ensemble des événements d'exécution : processus lancés, lignes de commande, écritures de fichiers, connexions réseau, chargements de modules, modifications de la base de registre. Ce flux est analysé côté plateforme et confronté à la connaissance des modes opératoires connus.
Les quatre capacités qui comptent
Prévention
Blocage des exécutions malveillantes avant lancement — signatures, apprentissage automatique local et indicateurs d'attaque comportementaux qui fonctionnent même hors connexion.
Détection comportementale
L'analyse porte sur l'enchaînement des actions, pas sur l'empreinte du fichier. C'est ce qui permet d'attraper les attaques qui n'utilisent que des binaires légitimes du système.
Réponse à distance
Isolation réseau du poste, arrêt de processus, suppression de fichiers, et accès à un terminal distant pour investiguer sans se déplacer ni couper l'utilisateur de tout.
Investigation rétrospective
L'arbre de processus complet est conservé : on remonte de l'alerte jusqu'au premier clic, et l'on sait quoi chercher sur les autres machines du parc.
Pourquoi l'EDR ne suffit pas seul
Un EDR produit des alertes. Sans quelqu'un pour les lire à 3 h du matin, les qualifier et décider d'isoler une machine, il ne produit qu'un tableau de bord. C'est précisément ce que nous opérons : l'outil reste le vôtre, la permanence est la nôtre.
Questions fréquentes
- L'agent ralentit-il les postes ?
- Le capteur est léger et l'analyse lourde se fait côté plateforme. Nous mesurons l'empreinte sur un échantillon représentatif avant le déploiement général.
- Que se passe-t-il si le poste est hors ligne ?
- Les protections locales et les indicateurs comportementaux continuent de fonctionner ; les événements sont mis en file et remontent à la reconnexion.
- Qui décide d'isoler une machine ?
- Vous, via une matrice de décision établie à la mise en service. Pour les cas les plus nets, vous nous déléguez l'action afin de gagner les minutes qui comptent.
Autres solutions opérées.
- ITPCrowdStrike
Falcon Identity Threat Protection
Surveillance de l'Active Directory et des annuaires cloud : élévations de privilèges, comptes de service oubliés, authentifications anormales, et blocage conditionnel en temps réel.
- SIEMCrowdStrike
Falcon Next-Gen SIEM
La plateforme de collecte et de corrélation qui réunit les données d'endpoint, d'identité, de cloud et des équipements tiers, et sur laquelle nos analystes travaillent au quotidien.
- METAsudoexec
Meta Orchestrateur
La couche qui siège au-dessus de l'EDR, du SIEM, de l'identité, de l'e-mail et du réseau : chaque signal est enrichi par tous les autres, et chaque décision de réponse s'applique à toute la chaîne d'un coup.
Un besoin ? Une question ?
Nos experts en cybersécurité sont à votre disposition. Démonstration du NextGen-SOC, audit ou simple échange — c'est par ici.
