![]()
Figure 1 : SIEM : le SOC doit faire sa révolution
Rien dâĂ©tonnant, donc, Ă ce que ce marchĂ© Ă©volue lentement vu le peu dâempressement des fournisseurs Ă investir dans une vĂ©ritable transformation de leurs produits et solutions. Il existe plusieurs raisons Ă cette inertie technologique :
- Technologies obsolĂštes â La crĂ©ation des solutions SIEM remonte pour beaucoup Ă une dizaine dâannĂ©es. Nombre dâentre elles sâappuient sur des architectures dĂ©passĂ©es, dâoĂč leur difficultĂ© Ă sâadapter aux nouveaux dĂ©fis de sĂ©curitĂ©.
- ComplexitĂ© â Souvent complexes Ă implĂ©menter et Ă gĂ©rer, les SIEM exigent en outre une optimisation continue pour rĂ©soudre les problĂšmes de faux positif ou Ă©viter de passer Ă cĂŽtĂ© dâĂ©vĂ©nements critiques de sĂ©curitĂ©. Les fournisseurs hĂ©sitent donc Ă se lancer dans des refontes majeures susceptibles de perturber les opĂ©rations de leurs clients.
- Manque dâinnovation â Le marchĂ© du SIEM ayant plus ou moins atteint sa maturitĂ©, ses acteurs manquent dâincitations financiĂšres pour investir massivement dans lâinnovation.
- ProblĂšmes dâintĂ©gration â Les solutions SIEM tendent Ă sâintĂ©grer Ă dâautres systĂšmes de sĂ©curitĂ© tels que les outils de dĂ©tection et rĂ©ponse sur les terminaux (EDR), de dĂ©tection des intrusions (IDS) et dâanalyse du trafic rĂ©seau (NTA). DĂšs lors, modifier la technologie sous-jacente des solutions SIEM risquerait de rompre ces intĂ©grations et de sĂ©rieusement compliquer la gestion des opĂ©rations de sĂ©curitĂ© pour les clients.
- Personnalisation â Nombre dâorganisations ont personnalisĂ© leur solution SIEM en fonction de leurs besoins. Tout changement technologique profond pourrait les obliger Ă reconfigurer leurs systĂšmes : une mission coĂ»teuse et chronophage.
- ConformitĂ© rĂ©glementaire â Les solutions SIEM permettent Ă de nombreuses organisations de respecter leurs obligations rĂ©glementaires. Autant dire que tout changement majeur pourrait remettre leur conformitĂ© en cause.
« Ces plateformes dâanalyse de sĂ©curitĂ© ont plus de 10 ans dâexpĂ©rience dans lâagrĂ©gation de donnĂ©es. Elles sâappliquent Ă ces problĂ©matiques, mais nâoffrent pas encore de fonctionnalitĂ©s de rĂ©ponse Ă incident efficaces Ă grande Ă©chelle, ce qui contraint les entreprises Ă se tourner vers dâautres solutions. »
â Allie Mellen, Senior Analyst, Forrester
![]()
Figure 2 : Des outils cloisonnés ralentissent les investigations et la réponse à incident
Une cybersécurité repensée de fond en comble
La remĂ©diation des menaces pose problĂšme pour les Ă©quipes de cybersĂ©curitĂ©. Car avec la prolifĂ©ration des applications, des workloads, des microservices et des utilisateurs, la surface dâattaque numĂ©rique sâĂ©tend Ă un rythme quâelles ne peuvent tout simplement par tenir. Autre consĂ©quence de cette nouvelle rĂ©alitĂ©, les outils de dĂ©tection et de prĂ©vention des menaces finissent par ensevelir les Ă©quipes de sĂ©curitĂ© sous une avalanche dâalertes quotidiennes. Et comme ces alertes proviennent de nombreuses sources disparates, il incombe aux analystes de reconstituer eux-mĂȘmes toutes les piĂšces du puzzle.
Lâanalyse dâune menace potentielle se divise gĂ©nĂ©ralement en de multiples Ă©tapes :
- Analyser les journaux disponibles pour reconstituer lâincident prĂ©sumĂ©
- Recouper manuellement tous ces Ă©lĂ©ments avec les diffĂ©rentes sources de Cyber Threat Intelligence (CTI) pour identifier dâĂ©ventuels indicateurs de compromission connus
- Identifier les Ă©lĂ©ments dâinformations manquants et rechercher des donnĂ©es symptomatiques dâĂ©ventuelles autres Ă©tapes de lâattaque
- VĂ©rifier si des membres de lâĂ©quipe enquĂȘtant sur dâautres alertes dĂ©tiennent ces informations afin de coordonner les efforts
- DĂ©cider de la marche Ă suivre : escalade, classement sans suite ou rĂ©solution et clĂŽture rapides de lâalerte
![]()
Toutes ces Ă©tapes mobilisent Ă©normĂ©ment de temps et dâoutils â sachant quâil ne sâagit lĂ que de la phase de tri des alertes. Câest pourquoi les analystes ne peuvent traiter que les alertes prioritaires parmi les Ă©normes volumes quâils reçoivent chaque jour. En consĂ©quence, un nombre inquiĂ©tant dâalertes jugĂ©es moins prioritaires passe Ă la trappe. Or, lâhistorique des investigations dâincidents rĂ©vĂšle quâune attaque tend Ă comporter des actions plus anodines qui passent sous le radar des plateformes de dĂ©tection dâancienne gĂ©nĂ©ration.
En outre, les analystes chargĂ©s du tri ne disposent souvent pas des informations contextuelles nĂ©cessaires pour Ă©valuer le risque rĂ©el de telle ou telle menace pour leur organisation. Lâalerte est alors transmise Ă une Ă©quipe plus expĂ©rimentĂ©e pour validation. En somme, lâentreprise y consacre davantage de temps et mobilise des effectifs et des ressources supplĂ©mentaires, ce qui nuit Ă lâefficacitĂ© de toute lâorganisation. Et câest justement sur cette temporisation que tablent les acteurs cyber. La plupart des organisations prennent des heures, quand ce nâest pas des jours ou des mois, Ă identifier les menaces et Ă y remĂ©dier.
Le fond du problĂšme, câest notre inaptitude Ă exploiter des volumes colossaux de donnĂ©es pour renforcer nos dĂ©fenses. Les solutions SIEM sont conçues pour faciliter la gestion des alertes et des journaux. Le hic, câest quâelles dĂ©pendent fortement non seulement de lâhumain, mais aussi de capacitĂ©s dâanalyse et dâautomatisation des processus mal intĂ©grĂ©es pour dĂ©tecter et rĂ©pondre aux incidents. Face Ă des menaces toujours plus sophistiquĂ©es, nous devons repenser de maniĂšre radicale la maniĂšre dont nous protĂ©geons les organisations, notamment grĂące Ă lâIA.
Lâarchitecture du SOC moderne se doit de rĂ©pondre Ă lâĂ©volution des besoins des environnements IT dâaujourdâhui. Et cela passe par quatre impĂ©ratifs : flexibilitĂ©, scalabilitĂ©, adaptabilitĂ© et intĂ©grabilitĂ© Ă un large Ă©ventail de solutions et technologies de sĂ©curitĂ©. En bref, voilĂ ce que ce nouveau modĂšle devrait offrir :
- Une intégration, une analyse et un tri des données élargis et automatisés
- Des workflows unifiés qui améliorent la productivité des analystes
- Une Threat Intelligence intĂ©grĂ©e et une rĂ©ponse automatisĂ©e capables de bloquer les attaques avec un minimum dâintervention humaine
Le SOC moderne applique la data science Ă dâĂ©normes volumĂ©tries de donnĂ©es, en total contraste avec les SecOps dâancienne gĂ©nĂ©ration qui reposaient sur lâhumain et sur des rĂšgles totalement dĂ©passĂ©es face aux nouvelles menaces.
Les rouages de XSIAM
Palo Alto Networks travaille sans relĂąche pour pallier les faiblesses des solutions de sĂ©curitĂ© actuelles. Son mot dâordre ? Lâinnovation continue, condition sine qua non pour garder un temps dâavance sur les attaquants. Et câest dans cette optique que sâinscrit Cortex XSIAM, vĂ©ritable socle dâune architecture spĂ©cialement pensĂ©e pour lâIA.
En ce sens, cette solution de gestion Ă©tendue de lâautomatisation et des informations de sĂ©curitĂ© marque un tournant dans la maniĂšre dâaborder la cybersĂ©curitĂ© : confier Ă lâIA les domaines oĂč elle surclasse lâhumain. Lâambition ici est de crĂ©er la plateforme de sĂ©curitĂ© autonome de demain, garante dâune dĂ©tection et rĂ©ponse en temps quasi rĂ©el et dâune sĂ©curitĂ© considĂ©rablement renforcĂ©e.
![]()
Figure 3 : Chez Palo Alto Networks, notre premier client, câest nous
Cortex XSIAM unifie les fonctions essentielles du SOC (EDR, XDR, SOAR, CDR, ASM, UEBA, TIM et SIEM). FondĂ©e sur un modĂšle data axĂ© sur la sĂ©curitĂ© et sur une Threat Intelligence issue de dizaines de milliers de dĂ©ploiements clients Ă travers le monde, cette solution fait appel au machine learning pour intĂ©grer des volumes colossaux de donnĂ©es de sĂ©curitĂ©. Elle automatise lâagrĂ©gation, lâanalyse et le tri des alertes pour rĂ©pondre systĂ©matiquement Ă la plupart des incidents, laissant aux analystes le soin de se consacrer Ă ceux qui nĂ©cessitent une intervention humaine. Cortex XSIAM a dĂ©jĂ dĂ©montrĂ© son efficacitĂ© dans le SOC interne de Palo Alto Networks, en rĂ©duisant plus dâun milliard dâĂ©vĂ©nements par mois en une poignĂ©e dâincidents soumis chaque jour Ă lâexamen dâun analyste.
Une nouvelle donne pour le SOC moderne
Cortex XSIAM exploite toute la puissance du machine learning et de lâautomatisation pour renforcer la sĂ©curitĂ© et rĂ©inventer le modĂšle SecOps. Le SOC reprend ainsi totalement la main sur la sĂ©curitĂ© de lâentreprise, des terminaux jusquâau cloud. XSIAM centralise les donnĂ©es et les fonctions de sĂ©curitĂ© pour garder une longueur dâavance sur les menaces, accĂ©lĂ©rer la rĂ©ponse et simplifier considĂ©rablement les missions des analystes et du SOC.
![]()
Figure 4 : Points forts de Cortex XSIAM : une plateforme tout-en-un
Aujourdâhui, les entreprises hybrides produisent beaucoup plus de donnĂ©es de sĂ©curitĂ© quâil y a quelques annĂ©es. Pourtant, Ă lâĂ©chelle du SOC, les donnĂ©es silotĂ©es, le manque de visibilitĂ© sur le cloud, les technologies vieillissantes et le manque dâautomatisation crĂ©ent chaque jour de nouvelles failles dans lesquelles les attaquants nâhĂ©sitent pas Ă sâengouffrer.
MĂȘme en recrutant de nouveaux analystes, il est impossible dâendiguer la vague. Quant Ă lâajout de nouveaux outils de sĂ©curitĂ©, il ne fait quâaccroĂźtre la complexitĂ© de lâarchitecture du SOC et la charge de travail des Ă©quipes dâingĂ©nierie. Il est temps pour le SOC dâadopter un modĂšle de Threat Intelligence automatisĂ©, capable de bloquer les attaques des terminaux jusquâau cloud, Ă lâĂ©chelle de tout lâenvironnement dâentreprise et avec un minimum dâintervention des analystes et des ingĂ©nieurs du SOC.
Conçu pour le SOC dâaujourdâhui, Cortex XSIAM libĂšre toute la puissance du machine learning et de lâautomatisation pour amĂ©liorer la sĂ©curitĂ© tout en rĂ©duisant considĂ©rablement les tĂąches SecOps manuelles. Fort de ce nouveau modĂšle, le SOC dĂ©laisse son approche rĂ©active au profit dâune dĂ©marche rĂ©solument proactive. GrĂące aux donnĂ©es triĂ©es par lâIA, les analystes peuvent se concentrer sur les comportements suspects et les anomalies.
Bref, en unifiant toutes les fonctionnalitĂ©s au sein dâune plateforme holistique orientĂ©e SecOps, Cortex XSIAM est appelĂ© Ă supplanter les outils SIEM et autres produits spĂ©cialisĂ©s pour devenir le centre nĂ©vralgique des activitĂ©s du SOC. SpĂ©cialement pensĂ© pour la dĂ©tection et la rĂ©ponse aux menaces, Cortex XSIAM centralise, automatise et dĂ©multiplie vos capacitĂ©s SecOps pour protĂ©ger totalement lâentreprise hybride.
Lâapproche des SecOps axĂ©e sur lâhumain sâest depuis longtemps heurtĂ©e Ă un mur. Le SOC moderne doit donc se transformer en un systĂšme de sĂ©curitĂ© intelligent, pilotĂ© par des machines et dotĂ© dâun pouvoir humain, offrant une protection nettement meilleure Ă une Ă©chelle et avec une efficacitĂ© sans prĂ©cĂ©dent.
Le principe
Plateforme SecOps centralisĂ©e, Cortex XSIAM offre les fonctionnalitĂ©s indispensables au SOC moderne : EDR, XDR, SOAR, gestion de la surface dâattaque (ASM), gestion de la Threat Intelligence (TIM), analyse du comportement des utilisateurs et des entitĂ©s (UEBA), SIEM, et bien dâautres encore. Bien loin des patchworks dâoutils disparates, cette plateforme fusionne la Threat Intelligence et les fonctions de sĂ©curitĂ© pour offrir une expĂ©rience centrĂ©e sur les missions du SecOps. Son flux dĂ©taillĂ© de gestion des incidents minimise les tĂąches Ă accomplir et les changements de contexte incessants, pour une rĂ©ponse rapide et prĂ©cise en cas dâattaque.
Si le modĂšle opĂ©rationnel de Cortex XSIAM reprĂ©sente un tel changement de paradigme, câest parce quâil utilise lâautomatisation pour se dĂ©partir des processus manuels quâimposent les produits de sĂ©curitĂ© actuels. De lâintĂ©gration des donnĂ©es jusquâĂ la gestion des incidents, cette solution dĂ©leste les analystes et lâĂ©quipe SOC des tĂąches fastidieuses afin quâils se concentrent sur les missions critiques quâeux seuls peuvent effectuer.
SOC : des contrĂŽles adaptĂ©s au cloud et Ă lâentreprise hybride
Aujourdâhui, la plupart des Ă©quipes SOC doivent composer avec des donnĂ©es limitĂ©es et silotĂ©es, ainsi quâavec une visibilitĂ© totalement inadaptĂ©e au caractĂšre dynamique des ressources cloud et Internet. Or ces derniĂšres sont impliquĂ©es dans plus dâun tiers des cas de compromission. Le problĂšme, câest que les produits de sĂ©curitĂ© cloud, bien quâefficaces, tendent Ă opĂ©rer indĂ©pendamment et en dehors du SOC. Les Ă©quipes SOC sont alors incapables dâassurer un suivi centralisĂ© de la sĂ©curitĂ© de bout en bout et dâinvestiguer les multiples incidents concernant des assets cloud.
Pour pallier ces lacunes, Cortex XSIAM crĂ©e un socle data intelligent englobant toutes les sources de donnĂ©es de sĂ©curitĂ© de lâentreprise : des terminaux jusquâaux flux cloud provenant des CSP, en passant par les workloads dynamiques et les solutions de sĂ©curitĂ© cloud. Ainsi, ce systĂšme collecte des donnĂ©es tĂ©lĂ©mĂ©triques, alertes et Ă©vĂ©nements en continu depuis toutes ces sources. Puis il les prĂ©pare et les enrichit automatiquement pour corrĂ©ler ces diffĂ©rents Ă©vĂ©nements en donnĂ©es CTI analysables par machine learning. Ces analyses avancĂ©es sont conçues Ă la fois pour les sources spĂ©cifiques et pour une dĂ©tection comportementale sur lâensemble de la kill chain.
RĂ©inventer lâarchitecture du SOC
Architecture de base de donnĂ©es vieillissante, gestion complexe, Ă©volutivitĂ© limitĂ©e⊠les faiblesses intrinsĂšques des solutions SIEM ont contraint dâinnover sur des outils connexes pour pallier ces lacunes. RĂ©sultat : lâarchitecture du SOC sâapparente Ă un vĂ©ritable dĂ©dale de pipelines de donnĂ©es et dâintĂ©grations produits particuliĂšrement difficiles Ă gĂ©rer.
En rĂ©ponse, Cortex XSIAM consolide les diffĂ©rents outils, puis scalabilise, centralise et automatise la collecte de donnĂ©es, avec Ă la clĂ© une simplification de lâinfrastructure du SOC et une nette rĂ©duction des coĂ»ts opĂ©rationnels et dâingĂ©nierie.
SynthĂšse : renforcez lâefficacitĂ© de vos analystes Ă lâaide dâune CTI pilotĂ©e par ML
Pour transformer le SOC, les Ă©quipes de sĂ©curitĂ© doivent exploiter tout le potentiel du machine learning en appui et en renfort de leurs moyens humains. LâIA et les outils dâanalyse avancĂ©e peuvent considĂ©rablement accĂ©lĂ©rer le traitement dâĂ©normes volumes de donnĂ©es dans lâentreprise, avec Ă la clĂ© des Ă©clairages inestimables sur les Ă©vĂ©nements de sĂ©curitĂ©. Sous-discipline de lâIA, le machine learning exploite les donnĂ©es dâentraĂźnement dâun environnement client pour permettre aux ordinateurs dâapprendre et dâaffiner leurs connaissances sur lâenvironnement en question, et ainsi amĂ©liorer les tĂąches rĂ©alisĂ©es.
En automatisant la dĂ©tection dâanomalies Ă travers de multiples sources de donnĂ©es et en ajoutant systĂ©matiquement du contexte aux alertes, le machine learning tient aujourdâhui ses promesses dâaccĂ©lĂ©ration des investigations et dâĂ©limination des angles morts dans lâentreprise.
Ă condition cependant dâutiliser des donnĂ©es de sĂ©curitĂ© fiables pour entraĂźner les modĂšles ML Ă dĂ©tecter des patterns spĂ©cifiques dans les schĂ©mas de donnĂ©es, puis tester et optimiser les processus. Les techniques ML permettent de collecter, dâintĂ©grer, dâanalyser et dâinterroger les donnĂ©es, rĂ©duisant considĂ©rablement le temps et les connaissances nĂ©cessaires Ă lâhumain pour exĂ©cuter ces tĂąches. Le ML facilite Ă©galement la vie des Ă©quipes SOC en les libĂ©rant de la recherche de preuves et dâinformations contextuelles dans les donnĂ©es gĂ©nĂ©rĂ©es par de multiples couches de sĂ©curitĂ©.
Les techniques de ML supervisĂ© peuvent servir Ă identifier diffĂ©rents types dâĂ©quipements grĂące Ă leurs marqueurs numĂ©riques (ordinateurs fixes, serveurs de messagerie, serveurs de fichiers, etc.), puis Ă profiler leurs comportements spĂ©cifiques et Ă dĂ©tecter les Ă©ventuelles anomalies. La promesse du machine learning rĂ©side dans sa capacitĂ© Ă Ă©tablir des liens de causalitĂ© sur ce qui se passe dans un environnement et Ă permettre au logiciel de dĂ©terminer les prochaines Ă©tapes, sans dĂ©pendre de lâintervention humaine. Par exemple, il est possible de signaler des activitĂ©s comme « malveillantes » sur la base de comportements et dâinteractions au sein dâensembles de donnĂ©es joints, puis de diffuser une dĂ©cision au reste du rĂ©seau avec des instructions explicites (mise en quarantaine, blocage des communications, etc.).
Les apports du ML dans XSIAM :
- Analyse comportementale â Ă lâaide dâalgorithmes IA et ML, XSIAM passe au crible les comportements des terminaux et repĂšre les signes symptomatiques de la prĂ©sence dâune menace.
- Threat Intelligence â La plateforme sâappuie sur des algorithmes ML pour analyser dâimportants volumes de donnĂ©es CTI et y dĂ©tecter des patterns et tendances rĂ©vĂ©lateurs de menaces Ă©mergentes.
- RĂ©ponse automatisĂ©e â Lâautomatisation pilotĂ©e par IA permet Ă Cortex XSIAM de rĂ©pondre aux menaces en temps rĂ©el, sans aucune intervention humaine.
- Analyses prĂ©dictives â Ă la lumiĂšre des donnĂ©es historiques examinĂ©es grĂące aux algorithmes ML, la plateforme peut prĂ©dire les menaces et ainsi aider les organisations Ă parer aux futures attaques.
- Lâapprentissage continu â Les algorithmes ML de Cortex XSIAM se nourrissent de nouvelles donnĂ©es pour apprendre et ajuster leurs modĂšles en continu. En consĂ©quence, la plateforme gagne en prĂ©cision et en efficacitĂ© au fil du temps.
Une solution pensée pour la détection et réponse à incident
Cortex XSIAM propose une automatisation inĂ©dite du flux de gestion des incidents, vĂ©ritable atout dans sa mission premiĂšre de dĂ©tection et de rĂ©ponse aux menaces. Ses analyses produisent des donnĂ©es CTI basĂ©es sur les techniques des attaquants, regroupant ainsi diffĂ©rentes alertes au sein dâun mĂȘme incident, en contexte et avec des donnĂ©es enrichies. Lâautomatisation intĂ©grĂ©e et les playbooks inline prennent ensuite le relais pour agir sur la base des rĂ©sultats dâanalyse, avec pour objectif de traiter intĂ©gralement et de clore un maximum dâalertes et dâincidents sans intervention humaine.
![]()
Figure 5 : Console de gestion des incidents, cÎté analystes
La console de gestion des incidents fournit aux analystes un rĂ©sumĂ© complet des actions exĂ©cutĂ©es automatiquement, des rĂ©sultats obtenus et des suggestions sur les mesures Ă prendre. Lorsque des investigations plus poussĂ©es ou des actions complĂ©mentaires sâimposent, les analystes disposent alors dâune chronologie dĂ©taillĂ©e de lâincident et dâun vaste pool de donnĂ©es CTI provenant des diffĂ©rentes analyses et fonctionnalitĂ©s de XSIAM. Ils peuvent sâappuyer sur des playbooks inline pour les actions de remĂ©diation et de rĂ©ponse. Sur les terminaux managĂ©s, Cortex XSIAM offre des options de rĂ©ponses en un clic, ainsi quâun accĂšs Ă Live Terminal et Ă des outils dâanalyse forensique.
![]()
Figure 6 : Contextualisation approfondie des incidents (alignement sur le framework MITRE ATT&CK, alertes associées, statut des playbooks, sources des alertes et artefacts)
Avantages uniques de Cortex XSIAM
En offrant une plateforme SOC complĂšte, Cortex XSIAM rebat les cartes de lâancien modĂšle opĂ©rationnel SOC fondĂ© sur lâintervention humaine et une multitude dâoutils. La majoritĂ© des organisations recourant Ă ce modĂšle datĂ© se heurtent toutes aux mĂȘmes difficultĂ©s de gestion de leur sĂ©curitĂ©. Créé par des professionnels de sĂ©curitĂ© qui ont eux-mĂȘmes Ă©tĂ© confrontĂ©s Ă ce casse-tĂȘte, Cortex XSIAM sâest Ă©galement inspirĂ© des problĂ©matiques de sĂ©curitĂ© des clients de Palo Alto Networks.
![]()
Figure 7 : Centralisez, automatisez et scalabilisez vos SecOps pour protéger votre organisation
| Principales fonctionnalités |
Intégration des données
IntĂ©gration, suivi, reporting⊠lâarchitecture cloud simplifie tout le processus. Ses atouts : des centaines de packs de donnĂ©es prĂ©intĂ©grĂ©s, des connecteurs standard et une configuration facile et automatisĂ©e.
|
Gestion des renseignements sur les menaces
Gérez les flux CTI provenant de tiers et de Palo Alto Networks pour ensuite les mapper automatiquement aux alertes et aux incidents.
|
Base de données intelligente
Collectez des donnĂ©es tĂ©lĂ©mĂ©triques, alertes et Ă©vĂ©nements en continu depuis nâimporte quelle source ; enrichissez-les automatiquement et structurez-les selon un modĂšle de donnĂ©es unifiĂ© ; et consolidez ces diffĂ©rents Ă©vĂ©nements en donnĂ©es CTI analysables par machine learning.
|
Protection et Threat Intelligence sur les terminaux
Consolidez vos investissements SIEM et EPP/EDR au sein dâune solution unique et intĂ©grĂ©e, dotĂ©e dâun back-end dâanalyse cloud et des donnĂ©es des agents sur les terminaux. Ses missions : prĂ©vention des menaces sur les terminaux, rĂ©ponse automatique, et analyse tĂ©lĂ©mĂ©trique approfondie pour tout type dâinvestigation.
|
Analyse de détection des menaces
Appliquez des mĂ©thodes dâanalyse des techniques dâattaque et des modĂšles de dĂ©tection basĂ©e sur les comportements pour lâensemble des donnĂ©es collectĂ©es.
|
VisibilitĂ© et gestion de la surface dâattaque
Visualisez lâinventaire de vos assets dans sa globalitĂ©, y compris les terminaux internes ; recevez des alertes sur les vulnĂ©rabilitĂ©s des ressources connectĂ©es Ă Internet et prenez les mesures nĂ©cessaires grĂące Ă des fonctionnalitĂ©s ASM intĂ©grĂ©es.
|
Réponse et investigation automatiques
Exécutez automatiquement de nombreuses tùches. Pour les actions exigeant une intervention humaine, dotez vos analystes des données CTI et des conseils nécessaires pour les mener à bien grùce à des fonctions automatisées et des playbooks inline intelligents.
|
Analyse du comportement des utilisateurs et des entités
Utilisez le machine learning et lâanalyse comportementale pour profiler les utilisateurs et entitĂ©s, puis dĂ©tecter les comportements symptomatiques dâune compromission de compte ou dâactivitĂ©s malveillantes en interne.
|
Playbooks et orchestration
CrĂ©ez et orchestrez vos playbooks Ă lâaide dâun solide module dâorchestration, dâautomatisation et de rĂ©ponse aux incidents de sĂ©curitĂ© (SOAR) et dâune
|
Analyse du réseau et du cloud
Ă lâaide dâanalyses spĂ©cialisĂ©es, passez au crible vos donnĂ©es rĂ©seau et cloud (Ă©vĂ©nements de pare-feu, journaux et alertes des CSP, etc.) pour y dĂ©tecter dâĂ©ventuelles anomalies et dĂ©clencher lâalerte.
|
Cortex Exposure Management
RĂ©duisez jusquâĂ 99 % le bruit liĂ© aux vulnĂ©rabilitĂ©s grĂące Ă une priorisation pilotĂ©e par IA et une remĂ©diation automatisĂ©e. GĂ©rez lâenvironnement cloud et dâentreprise simultanĂ©ment avec Cortex Exposure Management.
|
Cortex Email Security
Ătendez les capacitĂ©s de dĂ©tection et de rĂ©ponse pilotĂ©es par IA les plus performantes du secteur pour stopper les menaces par e-mail les plus sophistiquĂ©es.
|
Gestion, rapports et conformité
Les fonctions de gestion centralisĂ©es contribuent Ă simplifier les opĂ©rations. Les puissantes fonctions graphiques facilitent le reporting sur tous les fronts : conformitĂ©, ingestion de donnĂ©es, tendances en matiĂšre dâincidents, mĂ©triques de performance du SOC, etc.
|
![]()
XSIAM 3.0 : un pont entre la sécurité proactive et la sécurité réactive
La derniĂšre Ă©volution de Cortex XSIAM franchit une Ă©tape rĂ©volutionnaire en unifiant la rĂ©ponse rĂ©active aux incidents et la gestion proactive de la posture de sĂ©curitĂ©. XSIAM 3.0 Ă©tend ses capacitĂ©s pour rĂ©pondre Ă deux des domaines de risque les plus critiques auxquels les entreprises sont confrontĂ©es aujourdâhui :
Cortex Exposure Management
RĂ©duisez jusquâĂ 99 % le bruit liĂ© aux vulnĂ©rabilitĂ©s grĂące Ă une priorisation pilotĂ©e par IA et une remĂ©diation automatisĂ©e. GĂ©rez lâenvironnement cloud et dâentreprise simultanĂ©ment. Cette approche rĂ©volutionnaire de la gestion des vulnĂ©rabilitĂ©s se concentre sur les vulnĂ©rabilitĂ©s sujettes Ă des exploits actifs pour lesquels aucun contrĂŽle compensatoire nâexiste, ce qui vous permet de prioriser les 0,01 % de menaces les plus critiques.
Avec Cortex Exposure Management, vous pouvez :
- RĂ©duire de 99 % le bruit liĂ© aux vulnĂ©rabilitĂ©s dans lâentreprise et le cloud en priorisant celles qui comportent des exploits armĂ©s et ne disposent dâaucune mesure compensatoire
- AccĂ©lĂ©rer la remĂ©diation avec une automatisation de pointe grĂące Ă des rĂ©sumĂ©s en langage clair gĂ©nĂ©rĂ©s par lâIA et Ă lâautomatisation native des playbooks
- Boucler la boucle pour prévenir de futures attaques en créant sans effort des protections contre les risques critiques, directement au sein des plateformes de sécurité de pointe de Palo Alto Networks
Cortex Email Security
Neutralisez les menaces par e-mail et autres tentatives dâhameçonnage avancĂ© grĂące Ă la fusion dâanalyses pilotĂ©es par LLM et de fonctionnalitĂ©s de dĂ©tection et de rĂ©ponse leaders sur le marchĂ©. Alors que lâe-mail demeure lâoutil de communication principal â avec un nombre dâutilisateurs prĂ©vu Ă 5 milliards dâici 2030 â et reprĂ©sente un quart de tous les incidents de sĂ©curitĂ©, cette fonctionnalitĂ© offre :
- DĂ©tection des comportements dâattaquants liĂ©s Ă lâidentitĂ© et protection avancĂ©e contre lâhameçonnage grĂące Ă des analyses basĂ©es sur des modĂšles de langage (LLM) qui apprennent en continu des menaces Ă©mergentes
- Suppression automatique des e-mails malveillants, désactivation des comptes compromis et isolement des terminaux affectés en temps réel
- CorrĂ©lation des donnĂ©es issues des e-mails, des identitĂ©s, des terminaux et du cloud pour une visibilitĂ© inĂ©galĂ©e sur lâensemble de la chaĂźne dâattaque, permettant une rĂ©ponse aux incidents plus efficace
En rĂ©unissant ces nouvelles capacitĂ©s dans une plateforme unique alliant donnĂ©es, IA et automatisation, dĂ©jĂ adoptĂ©e par les SOC les plus exigeants Ă travers le monde, XSIAM 3.0 transforme les opĂ©rations de sĂ©curitĂ©, passant dâune rĂ©ponse rĂ©active aux incidents Ă une cyberdĂ©fense proactive, capable de faire face Ă toutes les menaces actuelles et futures.
Des services XSIAM à vos cÎtés
Libérez tout le potentiel de XSIAM avec Global Customer Services
Expertise technique, services professionnels, processus opĂ©rationnels⊠nos experts en cybersĂ©curitĂ© vous accompagnent dans lâoptimisation de vos dĂ©ploiements pour maximiser le retour sur vos investissements en sĂ©curitĂ©.
![]()
Figure 8 : Global Customer Services propose tout un éventail de services pour XSIAM
Les services de dĂ©ploiement XSIAM favorisent lâadoption des fonctionnalitĂ©s de la solution et accĂ©lĂšrent sa rentabilisation.
Principaux avantages :
- Protection accĂ©lĂ©rĂ©e contre les menaces sophistiquĂ©es sur lâensemble des points de contrĂŽle ; optimisation des politiques de sĂ©curitĂ© des terminaux ; crĂ©ation de corrĂ©lations ; bonnes pratiques SecOps, mĂ©thodologie de gestion des incidents ; et crĂ©ation de playbooks
- Réduction des risques de déploiement grùce aux bonnes pratiques et aux conseils de nos experts
- Transfert de connaissances pour maintenir lâefficacitĂ© des opĂ©rations, de lâadministration et de la gestion de Cortex XSIAM post-dĂ©ploiement
- Plus de rapidité, plus de performances, plus de sécurité
Les services de transformation du SOC offrent aux organisations un framework pour créer et améliorer leur SOC, avec à la clé une réponse à incident rapide et efficace, et des processus automatisés en toute simplicité.
Principaux avantages :
- Ălaboration dâune stratĂ©gie pour opĂ©rationnaliser les plateformes Cortex dans votre environnement
- Mise en place de processus et procĂ©dures modulaires pour augmenter les possibilitĂ©s dâautomatisation
- Illustration des rĂ©sultats SecOps obtenus Ă lâaide de mĂ©triques solides et de modĂšles de reporting
- Accompagnement des analystes pour une utilisation efficace de la solution
- Création de fonctionnalités SOC avancées en matiÚre de threat hunting et CTI grùce à la plateforme Cortex
Le service Premium Customer Success vous offre un accompagnement en continu, un alignement opérationnel transparent et un support technique Premium.
Principaux avantages :
- AccÚs à nos experts Customer Success et à leurs conseils stratégiques tout au long du cycle de vie de votre investissement Cortex XSIAM
- Ălaboration dâune stratĂ©gie personnalisĂ©e, garante dâun retour sur investissement (ROI) optimal
- Assistance technique 24 h/7 j pour répondre à toutes vos questions et vos difficultés
- Support digital et ressources disponibles H24
Pour plus dâinformations sur ces services, contactez lâĂ©quipe commerciale de Palo Alto Networks Professional Services.
ComplĂ©ments dâinformation sur XSIAM :
Consultez la page produit XSIAM
Quâest-ce que XSIAM ?
Demandez une démo personnalisée de XSIAM
Visionnez notre vidéo XSIAM en action (15 minutes)
Les vrais résultats de vrais clients Cortex XSIAM