This is the Trace Id: 2cdb3ae4b398c6ceb4d486e91826ed94
Passer directement au contenu principal Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Voir tous les produits Cybersécurité basée sur l’IA Sécurité du cloud Sécurité et gouvernance des données Identité et accès réseau Gestion des risques et de la confidentialité Sécurité pour l’IA PME SecOps unifiées Confiance Zéro Tarifs Services Partenaires Pourquoi Sécurité Microsoft Sensibilisation à la cybersécurité Témoignages de clients Sécurité 101 Essais de produits Distinctions Microsoft Security Insider Rapport Microsoft Digital Defense Centre de réponse aux problèmes de sécurité Blog Sécurité Microsoft Événements Microsoft en lien avec la sécurité Communauté technique Microsoft Documentation Bibliothèque de contenu technique Formation et certifications Programme de conformité pour Microsoft Cloud Centre de gestion de la confidentialité Microsoft Portail d’approbation de services Microsoft Initiative pour un avenir sûr Hub de solutions métiers Contacter le service commercial Démarrer un essai gratuit Sécurité Microsoft Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft AI Azure Space Réalité mixte Microsoft HoloLens Microsoft Viva Informatique quantique Éducation Automobile Services financiers Secteur public Santé Industrie Vente au détail Trouver un partenaire Devenir partenaire Réseau de partenaires Microsoft Marketplace Entreprises de logiciels Blog Microsoft Advertising Centre pour les développeurs Documentation Événements Licences Microsoft Learn Microsoft Research Vue plan de site
Deux professionnels debout ensemble dans un couloir de bureau, tenant une tablette et discutant du travail.

Qu’est-ce que la détection et la réponse aux menaces (TDR) ?

Apprenez à protéger les actifs de votre organisation en identifiant et en atténuant de manière proactive les risques pour la cybersécurité grâce à la détection et à la réponse aux menaces.

Détection et réponse aux menaces (TDR) définies

La détection et la réponse aux menaces sont un processus de cybersécurité permettant d’identifier les cybermenaces contre les actifs numériques d’une organisation et de prendre des mesures pour les atténuer le plus rapidement possible.

Comment fonctionnent la détection et la réponse aux menaces ?

Pour faire face aux cybermenaces et autres problèmes de sécurité, de nombreuses organisations mettent en place un centre d’opérations de sécurité (SOC), qui est une fonction ou une équipe centralisée chargée d’améliorer la posture de cybersécurité d’une organisation et de prévenir, détecter les menaces et y répondre. En plus de surveiller et de répondre aux cyberattaques en cours, un SOC effectue également un travail proactif pour identifier les cybermenaces émergentes et les vulnérabilités organisationnelles. La plupart des équipes SOC, qui peuvent être sur site ou externalisées, fonctionnent 24 heures sur 24, sept jours sur sept.

Le SOC utilise la veille des menaces et la technologie pour découvrir une tentative de violation, réussie ou en cours. Une fois qu’une cybermenace est identifiée, l’équipe de sécurité utilisera des outils de détection et de réponse aux menaces pour éliminer ou atténuer le problème.

La détection et la réponse aux menaces incluent généralement les étapes suivantes :
 
  • Détection. Les outils de sécurité qui surveillent les points finaux, les identités, les réseaux, les applications et les cloud aident à détecter les risques et les violations potentielles. Les professionnels de la sécurité utilisent également des techniques de chasse aux cybermenaces pour découvrir les cybermenaces sophistiquées qui échappent à la détection.
  • Investigation. Une fois qu'un risque est identifié, le SOC utilise l'IA et d'autres outils pour confirmer que la cybermenace est réelle, déterminer comment elle s'est produite et évaluer quels actifs de l'entreprise sont affectés.
  • Containment. Pour arrêter la propagation d’une cyberattaque, les équipes de cybersécurité et les outils automatisés isolent les appareils, les identités et les réseaux infectés du reste des actifs de l’organisation.
  • Éradication. Les équipes éliminent la cause première d’un incident de sécurité dans le but d’expulser complètement le mauvais acteur de l’environnement. Ils atténuent également les vulnérabilités qui pourraient exposer l’organisation à une cyberattaque similaire.
  • Récupération. Une fois que les équipes sont raisonnablement sûres qu’une cybermenace ou une vulnérabilité a été supprimée, elles remettent en ligne tous les systèmes isolés.
  • Rapport. En fonction de la gravité de l’incident, les équipes de sécurité documenteront et informeront les dirigeants, les cadres et/ou le conseil d’administration de ce qui s’est passé et de la manière dont le problème a été résolu.
  • Atténuation des risques. Pour éviter qu’une violation similaire ne se reproduise et améliorer la réponse à l’avenir, les équipes étudient l’incident et identifient les changements à apporter à l’environnement et aux processus.

Qu’est-ce que la détection des menaces ?

L'identification des cybermenaces est devenue de plus en plus difficile à mesure que les organisations ont étendu leur empreinte cloud, connecté davantage d'appareils à Internet et sont passées à un lieu de travail hybride. Les mauvais acteurs profitent de cette surface élargie et de la fragmentation des outils de sécurité avec les types de tactiques suivants :
 
  • Campagnes d’hameçonnage. L’un des moyens les plus courants utilisés par les acteurs malveillants pour infiltrer une entreprise consiste à envoyer des e-mails incitant les employés à télécharger du code malveillant ou à fournir leurs informations d’identification.
  • Logiciel malveillant. De nombreux cyberattaquants déploient des logiciels conçus pour endommager les ordinateurs et les systèmes ou collecter des informations sensibles.
  • Rançongiciel. Type de malware, les attaquants de ransomware prennent en otage des systèmes et des données critiques, menaçant de divulguer des données privées ou de voler des ressources cloud pour exploiter des bitcoins jusqu'à ce qu'une rançon soit payée. Récemment, les rançongiciels opérés par des humains, dans lesquels un groupe de cyberattaquants accèdent à l’ensemble du réseau d’une organisation, sont devenus un problème croissant pour les équipes de sécurité.
  • Attaques par déni de service distribué (DDoS). À l’aide d’une série de bots, les acteurs malveillants perturbent un site web ou un service en l’inondant de trafic.
  • Menace interne. Toutes les cybermenaces ne proviennent pas de l’extérieur d’une organisation. Il existe également un risque que des personnes de confiance ayant accès à des données sensibles nuisent par inadvertance ou par malveillance à l’organisation.
  • Attaques basées sur l'identité. La plupart des violations impliquent des identités compromises, c'est-à-dire lorsque les cyberattaquants volent ou devinent les informations d'identification des utilisateurs et les utilisent pour accéder aux systèmes et aux données d'une organisation.
  • Attaques de l'Internet des objets (IoT). Les appareils IoT sont également vulnérables aux cyberattaques, en particulier les appareils existants qui ne disposent pas des contrôles de sécurité intégrés dont disposent les appareils modernes.
  • Attaques de la chaîne d’approvisionnement. Parfois, un acteur malveillant cible une organisation en altérant des logiciels ou du matériel fournis par un fournisseur tiers.
  • Injection de code. En exploitant les vulnérabilités dans la manière dont le code source gère les données externes, les cybercriminels injectent du code malveillant dans une application.
Détection des menaces
Pour anticiper l’augmentation des attaques de cybersécurité, les organisations utilisent la modélisation des menaces pour définir les exigences de sécurité, identifier les vulnérabilités et les risques et prioriser les mesures correctives. À l’aide de scénarios hypothétiques, le SOC tente de pénétrer dans l’esprit des cybercriminels afin qu’ils puissent améliorer la capacité de l’organisation à prévenir ou atténuer les incidents de sécurité. Le framework MITRE ATT&CK® est un modèle utile pour comprendre les techniques et tactiques courantes de cyberattaque.

Une défense multicouche nécessite des outils qui assurent une surveillance continue et en temps réel de l’environnement et font apparaître les problèmes de sécurité potentiels. Les solutions doivent également se chevaucher, de sorte que si une méthode de détection est compromise, une seconde détectera le problème et en informera l'équipe de sécurité. Les solutions de détection des cybermenaces utilisent diverses méthodes pour identifier les menaces, notamment :
 
  • Détection basée sur les signatures. De nombreuses solutions de sécurité analysent les logiciels et le trafic pour identifier les signatures uniques associées à un type spécifique de malware.
  • Détection basée sur le comportement. Pour aider à détecter les cybermenaces nouvelles et émergentes, les solutions de sécurité recherchent également les actions et les comportements courants lors des cyberattaques.
  • Détection basée sur les anomalies. L'IA et l'analyse aident les équipes à comprendre les comportements typiques des utilisateurs, des appareils et des logiciels afin qu'elles puissent identifier tout élément inhabituel pouvant indiquer une cybermenace.
Même si les logiciels sont essentiels, les individus jouent un rôle tout aussi important dans la détection des cybermenaces. En plus de trier et d'enquêter sur les alertes générées par le système, les analystes utilisent des techniques de chasse aux cybermenaces pour rechercher de manière proactive des indices de compromission, ou ils recherchent des tactiques, des techniques et des procédures suggérant une menace potentielle. Ces approches aident le SOC à découvrir, puis à arrêter rapidement les attaques sophistiquées et difficiles à détecter

Qu’est-ce que la réponse aux menaces ?

Une fois qu’une cybermenace crédible a été identifiée, la réponse à la menace comprend toutes les mesures prises par le SOC pour la contenir et l’éliminer, la récupérer et réduire les risques qu’une attaque similaire se reproduise. De nombreuses entreprises élaborent un plan de réponse aux incidents pour les guider lors d’une violation potentielle, lorsqu’il est essentiel d’être organisée et d’agir rapidement. Un bon plan de réponse aux incidents comprend des playbooks avec des conseils étape par étape pour des types spécifiques de menaces, des rôles et des responsabilités, ainsi qu'un plan de communication.

Composants, avantages et meilleures pratiques de TDR

Les organisations utilisent un large éventail d’outils et de processus pour détecter les menaces, puis y répondre. Une détection et une réponse efficaces aux menaces renforcent la résilience, réduisent les fuites de données et favorisent des pratiques qui aident les équipes à collaborer, puis à réduire la fréquence et le coût des cyberattaques.

Détection et réponse étendues

Les produits de détection et réponse étendues (XDR) aident les SOC à simplifier l’ensemble du cycle de vie de la prévention, de la détection et de la réponse aux cybermenaces. Ces solutions surveillent les points de terminaison, les applications cloud, l’e-mail et les identités. Si une solution XDR détecte une cybermenace, elle alerte les équipes de sécurité et répond automatiquement à certains incidents en fonction de critères définis par le SOC.

Détection et réponse aux menaces d’identité

Étant donné que les mauvais acteurs ciblent souvent les employés, il est important de mettre en place des outils et des processus pour identifier les menaces qui pèsent sur l’identité d’une organisation et y répondre. Ces solutions utilisent généralement l'analyse du comportement des utilisateurs et des entités (UEBA) pour définir le comportement de base des utilisateurs et découvrir les anomalies qui représentent une menace potentielle.

Gestion des informations et des événements de sécurité

Gagner en visibilité sur l’ensemble de l’environnement numérique est la première étape dans la compréhension du paysage des menaces. La plupart des équipes SOC utilisent des solutions de gestion des informations et des événements de sécurité (SIEM) qui regroupent et corrèlent les données sur les points de terminaison, les cloud, les e-mails, les applications et les identités. Ces solutions utilisent des règles de détection et des playbooks pour détecter les cybermenaces potentielles en corrélant les journaux et les alertes. Les SIEM modernes utilisent également l’IA pour découvrir les cybermenaces plus efficacement et intègrent des flux de veille des menaces externes, afin de pouvoir identifier les cybermenaces nouvelles et émergentes.

Veille des menaces

Pour obtenir une vue complète du paysage des cybermenaces, les SOC utilisent des outils qui synthétisent et analysent les données provenant de diverses sources, notamment les points de terminaison, l’e-mail, les applications cloud et les sources de veille des menaces externes. Les informations tirées de ces données aident les équipes de sécurité à se préparer à une cyberattaque, à détecter les cybermenaces actives, à enquêter sur les incidents de sécurité en cours et à répondre efficacement.

Protection évolutive des points de terminaison

Les solutions de protection évolutive des points de terminaison (PEPT) sont une version antérieure des solutions XDR, axées uniquement sur les points de terminaison, tels que les ordinateurs, les serveurs, les appareils mobiles et l’IoT. Comme les solutions XDR, lorsqu'une attaque potentielle est découverte, ces solutions génèrent une alerte et, pour certaines attaques bien comprises, répondent automatiquement. Étant donné que les solutions PEPT se concentrent uniquement sur les points de terminaison, la plupart des organisations migrent vers les solutions XDR.

Gestion des vulnérabilités

La gestion des vulnérabilités est un processus continu, proactif et souvent automatisé qui surveille les systèmes informatiques, les réseaux et les applications d’entreprise pour détecter les failles de sécurité. Les solutions de gestion des vulnérabilités évaluent les vulnérabilités en termes de gravité et de niveau de risque et fournissent des rapports que le SOC utilise pour corriger les problèmes.

Réponse automatisée d’orchestration de la sécurité

Les solutions de réponse automatisée d’orchestration de la sécurité (SOAR) contribuent à simplifier la détection et la réponse aux cybermenaces en regroupant les données et les outils internes et externes en un seul endroit centralisé. Elles automatisent également les réponses aux cybermenaces sur la base d’un ensemble de règles prédéfinies.

Détection et réponse managées

Toutes les organisations ne disposent pas des ressources nécessaires pour détecter les cybermenaces et y répondre efficacement. Les services de détection et de réponse managées aident ces organisations à renforcer leurs équipes de sécurité avec les outils et les personnes nécessaires pour repérer les menaces et y répondre de manière appropriée.
Revenir aux onglets

Solutions de détection et de réponse aux menaces

La détection et la réponse aux menaces constituent une fonction essentielle que toutes les organisations peuvent utiliser pour les aider à détecter, puis à traiter les cybermenaces avant qu’elles ne causent des dommages. Microsoft Security propose plusieurs solutions de protection contre les menaces pour aider les équipes de sécurité à surveiller, détecter et répondre aux cybermenaces. Pour les organisations disposant de ressources limitées, Microsoft Defender Experts fournit des services managés pour augmenter le personnel et les outils existants.
FAQ

Forum aux questions

  • La détection avancée des menaces comprend les techniques et les outils que les professionnels de la sécurité utilisent pour découvrir les menaces persistantes avancées, qui sont des menaces sophistiquées conçues pour rester indétectables pendant une période prolongée. Ces menaces sont souvent plus graves et peuvent inclure l’espionnage ou le vol de données.
  • Les principales méthodes de détection des menaces sont des solutions de sécurité, telles que SIEM ou XDR, qui analysent l’activité dans l’environnement pour découvrir des indications de compromission ou un comportement s’écartant de ce qui est attendu. Les gens travaillent avec ces outils pour trier et répondre aux menaces potentielles. Ils utilisent également XDR et SIEM pour traquer les attaquants sophistiqués susceptibles d’échapper à la détection.
  • La détection des menaces est le processus de découverte des risques de sécurité potentiels, y compris les activités pouvant indiquer qu’un appareil, un logiciel, un réseau ou une identité a été compromis. La réponse aux incidents comprend les mesures prises par l’équipe de sécurité et les outils automatisés pour contenir, puis éliminer une cybermenace.
  • Le processus de détection des menaces et de réponse comprend :
     
    • Détection. Les outils de sécurité qui surveillent les points finaux, les identités, les réseaux, les applications et les cloud aident à détecter les risques et les violations potentielles. Les professionnels de la sécurité utilisent également des techniques de chasse aux cybermenaces pour tenter de découvrir les cybermenaces émergentes.
    • Investigation. Une fois qu’un risque est identifié, les gens utilisent l’IA et d’autres outils pour confirmer que la cybermenace est réelle, déterminer comment elle s’est produite et évaluer quels actifs de l’entreprise sont affectés.
    • Confinement. Pour arrêter la propagation d’une cyberattaque, les équipes de cybersécurité isolent les appareils, les identités et les réseaux infectés du reste des actifs de l’organisation.
    • Éradication. Les équipes éliminent la cause racine d’un incident de sécurité dans le but d’expulser complètement l’adversaire de l’environnement et d’atténuer les vulnérabilités qui pourraient exposer l’organisation à une cyberattaque similaire.
    • Récupération. Une fois que les équipes sont raisonnablement sûres qu’une cybermenace ou une vulnérabilité a été supprimée, elles remettent en ligne tous les systèmes isolés.
    • Rapport. En fonction de la gravité de l'incident, les équipes de sécurité documenteront et informeront les dirigeants, les dirigeants et/ou le conseil d'administration de ce qui s'est passé et de la manière dont le problème a été résolu.
    • Atténuation des risques. Pour éviter qu’une violation similaire ne se reproduise et améliorer la réponse à l’avenir, les équipes étudient l’incident et identifient les changements à apporter à l’environnement et aux processus.
  • TDR signifie détection et réponse aux menaces, qui est un processus d’identification des menaces de cybersécurité pour une organisation et de prise de mesures pour atténuer ces menaces avant qu’elles ne causent de réels dommages. PEPT signifie protection évolutive des points de terminaison, qui est une catégorie de produits logiciels qui surveillent les points de terminaison d’une organisation à la recherche de cyberattaques potentielles, signalent ces cybermenaces à l’équipe de sécurité et répondent automatiquement à certains types de cyberattaques.

Suivez la Sécurité Microsoft

Français (France) Confidentialité de l’intégrité des consommateurs Contacter Microsoft Gérer ou annuler l’abonnement Mentions légales et Informations consommateurs Confidentialité Gérer les cookies Conditions d'utilisation Conditions générales de vente Marques À propos de nos annonces EU Compliance DoCs Accessibilité