L'incident Crowdstrike de l'été 2024 va inciter les équipes de cyberdéfense à mesurer l'impact qu'un incident de production ou cyber liés aux outils de cybersécurité pourrait avoir. On pourrait donc être tenté de remplacer l'EDR, qui dispose de privilèges élevés. Mais peut-on vraiment faire la même chose avec les alternatives ?
Publié le 06/08/2024 par Stefan THIBAULT
SOC EDR Ingénierie de détection
2 min de lecture
Comme l’indiquaient à juste titre certains experts analysant l’incident subi par de nombreuses organisations cet été, l’option du remplacement de l’EDR risque dans les prochaines années d’être mise sur la table par des équipes cybersécurité ou surtout par leur management.
Avant de chercher à retirer cet outil en réaction à l’actualité, il convient de rappeler que le risque lié à une mauvaise mise à jour existait avant la mode des EDR :
Toutefois, l’EDR ne fournissant pas une fonctionnalité primaire à l’utilisateur, il est nécessairement plus à même d’être challengé.
Comme son nom l’indique, un EDR sert à Détecter et Répondre :
On voit donc que les EDR sont difficiles à remplacer sans régression sur les capacités de défense, surtout dans des environnements où les autres méthodes de détection et de réponse sur terminaux ont été retirées.
Mentions légales