Aller au contenu
Genevois Informatique
Sécurité

Votre antivirus ne voit plus tout : ce que la détection comportementale ajoute

Un antivirus compare des fichiers à une base de menaces connues. Il ne juge ni l'usage réel de la machine ni les comptes qui s'y connectent. Voici les quatre étages que nous tenons ensemble sur un parc de PME.

Par ·

Postes d'entreprise supervisés depuis une console de sécurité centrale

Dans la plupart des PME que nous reprenons en infogérance, la conversation sur la sécurité informatique tient en une phrase : « nous avons un antivirus sur les postes ». Le logiciel affiche une pastille verte, les mises à jour se font sans intervention, et le sujet semble réglé. Le dirigeant a une entreprise à faire tourner, il n'a aucune raison de creuser davantage. Nous entendons cette phrase chaque semaine, entre Saint-Julien-en-Genevois, Genève et Annemasse, et nous la comprenons.

Le problème n'est pas que l'antivirus soit mauvais. Le problème est qu'il répond à une question précise, et que les incidents que nous traitons aujourd'hui ne posent plus cette question. Cet article explique ce que le logiciel du poste sait faire, où s'arrête sa compétence, et quelles couches nous ajoutons pour couvrir le reste. Il ne compare pas deux éditeurs, nous le faisons dans Bitdefender ou Windows Defender, et il ne décrit pas notre outil au quotidien, ce que nous détaillons dans ce que nous faisons de Bitdefender EDR sur un parc PME.

Ce qu'un antivirus à signatures sait faire, et où il s'arrête

Un antivirus classique travaille sur des fichiers. Il calcule l'empreinte de ce qui arrive sur le disque, la compare à une base de menaces connues, et bloque ce qui correspond. Il ajoute des règles heuristiques qui repèrent des structures de fichiers suspectes. Ce mécanisme fonctionne, il retire chaque mois du parc des fichiers que personne n'aurait dû télécharger, et nous ne conseillons à personne de s'en passer.

Sa limite est structurelle : pour reconnaître quelque chose, il faut que ce quelque chose ressemble à un fichier déjà répertorié. Trois situations très courantes échappent donc à ce contrôle.

  • Un enchaînement d'actions ne pose parfois aucun fichier durable sur le disque, parce qu'il s'appuie sur des outils d'administration déjà installés dans Windows. L'antivirus n'a rien de nouveau à comparer, et ce qu'il observe est un programme signé par Microsoft.
  • Un mot de passe volé sur une page qui imite le formulaire de connexion de Microsoft 365 ne fait intervenir aucun logiciel malveillant. La session qui s'ouvre ensuite est techniquement légitime, elle utilise des identifiants valides, et le poste n'a rien à signaler.
  • Un fichier peut être assemblé au dernier moment de façon à ne correspondre à aucune empreinte connue au moment où il arrive. Les bases se mettent à jour, mais elles se mettent à jour après.

Autrement dit, la pastille verte indique qu'aucun fichier connu n'a été trouvé. Elle ne dit rien de l'usage qui est fait de la machine ni des comptes qui s'y connectent.

La détection et la réponse sur les postes, ce que l'on observe à la place

La réponse technique à cette limite s'appelle la détection et la réponse sur les postes, désignée par le sigle EDR pour Endpoint Detection and Response. Le principe change de nature : au lieu de juger un fichier, on observe un comportement.

Concrètement, un agent installé sur chaque poste enregistre des évènements et les envoie vers une console centrale : quel programme a lancé quel autre programme, quelles connexions réseau ont été ouvertes, quels fichiers ont été modifiés et à quel rythme, quels droits ont changé sur la machine. Des règles de corrélation transforment ces évènements en alertes lorsque la séquence n'a pas de sens dans un usage bureautique normal. Un traitement de texte qui déclenche un interpréteur de commandes, un processus qui réécrit plusieurs milliers de fichiers en quelques minutes, un compte local qui obtient des droits d'administration en dehors d'une fenêtre de maintenance : aucun de ces signaux n'est une signature, tous les trois se voient.

La seconde moitié du sigle compte autant que la première. L'EDR permet de réagir : couper le poste du réseau tout en gardant l'accès d'administration, arrêter un processus, remonter la chronologie complète des évènements pour comprendre par où l'affaire est entrée. C'est cette chronologie qui fait la différence le lendemain, quand il faut décider si un seul poste est concerné ou si le serveur de fichiers doit être vérifié.

Une alerte que personne ne lit ne protège personne

Voici le point que nous répétons le plus souvent aux dirigeants, et il n'est pas technique. Un EDR produit des alertes, et une alerte n'a de valeur que si quelqu'un la traite dans un délai utile. Une console de sécurité que personne n'ouvre offre exactement le même niveau de protection qu'un antivirus, avec une ligne de plus sur la facture.

La bonne question à poser n'est donc pas « quel logiciel est installé sur nos postes », mais « qui regarde, quand, et que fait cette personne ensuite ». Dans un contrat d'infogérance qui démarre à 120 HT / mois licences de protection comprises, cette réponse a un nom et un numéro de téléphone : la même équipe qui traite vos tickets d'imprimante reçoit les alertes de sécurité, ce qui lui permet de savoir qu'un pic d'activité sur un poste correspond peut-être à l'export comptable du mois. Hors contrat, l'intervention se facture 230 HT / h, et elle commence généralement une fois les dégâts constatés. La différence n'est pas cosmétique : dans un cas on surveille, dans l'autre on répare.

Console de supervision affichant les postes d'un parc et une alerte de sécurité en cours de traitement
Console de supervision affichant les postes d'un parc et une alerte de sécurité en cours de traitement

Le poste n'est qu'un des quatre étages à tenir

Remplacer un antivirus par un EDR améliore la détection sur les machines, mais ne change rien à trois autres surfaces. Nous traitons les quatre ensemble, parce qu'un incident réel les traverse toutes.

  1. La messagerie se filtre en amont de la boîte, avant que le message n'atteigne l'utilisateur. Une page de connexion imitée est un site web, le poste ne la juge pas. Nous décrivons ce niveau dans filtrer le spam et le hameçonnage avant la boîte.
  2. Les identités demandent des comptes nominatifs, une double authentification au moins sur les accès d'administration, et un coffre de mots de passe partagé plutôt qu'un tableur. Un mot de passe seul ne doit plus suffire à ouvrir une boîte de messagerie professionnelle.
  3. L'exposition réseau se réduit en fermant ce qui n'a pas besoin d'être joignable depuis Internet. Un bureau à distance publié directement reste la porte la plus fréquente que nous trouvions en reprise de parc.
  4. Les sauvegardes constituent le dernier recours, à condition d'être hors ligne et testées. Nous expliquons pourquoi leur simple existence ne suffit pas dans vous faites des sauvegardes, cela ne suffit pas.

Aucun de ces quatre chantiers n'est réservé aux grandes structures. Un cabinet de huit personnes manipule des dossiers clients qui n'admettent pas plus d'approximation que ceux d'un groupe de trois cents salariés, et il dispose de moins de temps pour s'en occuper lui-même.

Notre façon de cadrer la protection d'un parc après audit

Nous ne commençons jamais par poser un agent sur des machines que nous ne connaissons pas. La séquence que nous suivons sur un parc de dix à quarante postes tient en quatre temps.

Nous dressons d'abord un état des lieux : versions de Windows et de macOS, correctifs en retard, comptes disposant de droits d'administration, partages ouverts, accès distants publiés, emplacement réel des sauvegardes. Cet inventaire révèle presque toujours deux ou trois points qui pèsent plus lourd que le choix du logiciel de protection.

Nous corrigeons ensuite ce qui est directement exploitable, par lots et hors des heures de production, parce que personne ne peut se permettre de bloquer une équipe un lundi matin au nom de la sécurité. Nous déployons l'EDR sur un parc dont les particularités sont connues, en commençant par les portables nomades, qui sortent du réseau de l'entreprise et se connectent sur des réseaux que nous ne maîtrisons pas. Nous branchons enfin les alertes sur notre supervision et sur notre service d'assistance, puis nous relisons les réglages après quelques semaines de trafic réel, pour retirer les faux positifs et repérer les postes qui auraient échappé au déploiement.

Si votre unique indicateur de sécurité est aujourd'hui une pastille verte, le plus utile n'est pas d'acheter un logiciel supplémentaire mais de savoir ce qui est réellement couvert. Demandez-nous un audit : nous vous remettons la liste de ce qui est protégé, de ce qui ne l'est pas, et de l'ordre dans lequel nous traiterions les écarts.

Commençons ensemble

Un projet, une panne, un rendez-vous.

Choisissez un créneau, ou décrivez votre besoin : nous répondons avec un périmètre clair, un prix hors taxes, et un interlocuteur nommé.