Qu'est-ce que Datto EDR ? Pourquoi les MSP ont besoin d'Endpoint Detection & Response
Les défenses traditionnelles contre les cybercriminels ne suffisent plus. Les petites et moyennes entreprises (PME) qui sont exploitées avec succès par des attaques telles que le ransomware peuvent être durement touchées. Voici quelques statistiques sur la cybersécurité qui donnent à réfléchir :
300 % – augmentation du nombre de cybercrimes signalés depuis l'apparition de la Covid-19
92,7 % – augmentation des attaques par ransomware en 2021 par rapport à l'année précédente
59 % – pourcentage de prestataires de services gérés (MSP) ayant déclaré que le télétravail avait entraîné une augmentation des attaques par ransomware
Ce qui est encore plus inquiétant pour les MSP : Leurs clients sont dans la ligne de mire des attaquants qui considèrent les PME comme des cibles faciles. Plus de 80 % des victimes de ransomware étaient des petites entreprises au quatrième trimestre 2021. L'impact d'une attaque peut être désastreux : 60 % des petites entreprises victimes d'une cyberattaque mettent ensuite la clé sous la porte.
Le temps, c'est de l'argent pour les organisations attaquées, qui se lancent dans une course contre la montre pour éradiquer la menace et reprendre leurs activités normales. L'interruption moyenne des activités des PME est de 20 jours après une attaque par ransomware, ce qui représente un coût moyen de 8 000 dollars par heure d'arrêt jusqu'à ce que le problème soit résolu.
EDR : Sauvegarde des points d'extrémité
Ces données créent un sentiment d'urgence pour les PME. Elles se tournent vers leurs fournisseurs de services gérés (MSP) pour les aider à protéger leurs points d'extrémité, qui sont aujourd'hui plus étendus que jamais en raison de l'augmentation du BYOD (apportez vos propres appareils) et des appareils mobiles. Si l'installation d'un antivirus (AV) sur chaque terminal était auparavant suffisante, la détection et la réponse aux menaces des terminaux (EDR) avancées sont désormais indispensables pour mieux se protéger contre les attaques coûteuses.
Les garanties supplémentaires de l'EDR sont nécessaires parce que les MSP sont aujourd'hui confrontés à une bataille asymétrique : les pirates peuvent attaquer à tout moment et par n'importe quel vecteur. Un acteur de la menace n'a besoin que d'une porte ouverte pour infiltrer les systèmes - une vulnérabilité, une erreur humaine ou une menace persistante avancée (APT) peuvent toutes fournir une entrée. Les attaques peuvent provenir de plusieurs angles différents, notamment des terminaux, du courrier électronique, de l'informatique en nuage ou des réseaux.
Dans ce scénario, l'avantage va à l'attaquant par rapport à son homologue MSP, qui doit défendre son client partout contre toutes les techniques, qui peuvent frapper à tout moment.
Les cadres de cybersécurité tels que NIST, ISO 27001 et COBIT fournissent aux MSP des conseils et des bonnes pratiques pour protéger les données de leurs clients. Bien qu'aucun cadre ne soit "le meilleur", ils sont essentiels pour les MSP afin d'établir des politiques et des procédures solides, et constituent un must-have en matière de cybersécurité.
L'examen approfondi de ces cadres nous éclaire sur les différences entre l'AV et l'EDR, et sur les raisons pour lesquelles les deux sont désormais nécessaires pour défendre les données des PME. Le cadre de cybersécurité du NIST, par exemple, présente la gestion des risques pour les infrastructures critiques comme un ensemble d'étapes interconnectées : Identifier, Protéger, Détecter, Répondre et Récupérer.
Aujourd'hui, les organisations consacrent 85 % de leur budget à la composante " protection ". Cela ne laisse qu'une petite partie à dépenser pour les quatre autres phases, mais les attitudes à ce sujet sont en train de changer. Les MSP, les PME et les départements informatiques sont de plus en plus conscients qu'ils doivent changer la façon dont ils investissent dans la cybersécurité.
L'évolution rapide des menaces modernes a donné aux attaquants de nouveaux moyens de contourner la protection des points d'accès. Les attaquants d'aujourd'hui utilisent des techniques telles que :
Vivre de la terre – Les pirates informatiques n’ont pas besoin de programmes malveillants pour rester invisibles en coulisses ; ils utilisent plutôt des outils d’administration courants, tels que l’interface de ligne de commande (CLI) de Windows PowerShell, pour mener des activités suspectes.
Logiciels malveillants et attaques par étapes – Prises isolément, chaque étape d’une attaque semble inoffensive, mais elles s’enchaînent pour aboutir à une compromission dévastatrice.
Désactivation de la protection des terminaux – De nombreuses attaques visent à désactiver les antivirus et les outils de défense avant de déployer leur phase finale, comme un ransomware.
Quelle est la différence entre AV et EDR ?
L'utilisation de ces techniques de cyberattaque gagne du terrain. C'est pourquoi les professionnels de l'informatique ont aujourd'hui besoin d'AV et d'EDR, travaillant ensemble, pour défendre les terminaux - mais quelle est la différence entre les deux ?
Logiciel antivirus
Également connu sous le nom d'anti-malware, l'antivirus (AV) est un logiciel utilisé pour prévenir, détecter et supprimer les logiciels malveillants. Développé à l'origine pour détecter et supprimer les virus informatiques, l'AV a été pendant de nombreuses années la principale source de défense des réseaux contre les ransomwares.
Les outils AV jouent un rôle important dans la protection des terminaux contre les cyber-menaces quotidiennes - ils permettent de détecter les logiciels malveillants sur un ordinateur infecté et d'y répondre. Cependant, parce qu'ils s'appuient sur la détection de signatures ou sur la capacité du logiciel à détecter des "menaces connues", des acteurs sophistiqués peuvent contourner l'AV à volonté en utilisant une variété de techniques d'attaque que l'AV standard n'est pas en mesure de détecter.
En outre, les logiciels antivirus doivent être mis à jour régulièrement. S'ils ne sont pas à jour ou si une menace n'est pas encore connue, elle ne sera pas détectée. De nombreux MSP et leurs clients sont donc exposés aux ransomwares, aux logiciels malveillants sans fichier, à la collecte d'informations d'identification, à la perte de données et à d'autres cyber-attaques.
Détection et réponse aux menaces sur les terminaux Détection et réponse aux menaces sur les terminaux (EDR)
La solution Endpoint Detection & Response (EDR) est une solution de sécurité des terminaux intégrée qui surveille en permanence les appareils des utilisateurs finaux. L'EDR collecte également des données sur les terminaux avec une réponse automatisée basée sur des règles.
Une plateforme EDR enregistre et stocke à distance les comportements des terminaux au niveau du système. Elle analyse ensuite rapidement ces comportements pour détecter les activités suspectes et proposer diverses options de réponse et de remédiation.
Les agents EDR collectent et analysent les données des terminaux et répondent aux menaces qui semblent avoir contourné les protections antivirus existantes. Ils continuent d'analyser, de détecter, d'enquêter, de signaler et d'alerter votre équipe de sécurité de toute menace potentielle, même après.
Comment choisir le meilleur EDR pour les MSP ?
Les MSP ont plus que jamais besoin de l'EDR. Cependant, la grande majorité des solutions EDR ne sont pas conçues pour répondre à leurs besoins, mais plutôt pour les entreprises. Ces outils sont souvent coûteux, complexes et nécessitent une équipe de sécurité hautement qualifiée pour les gérer.
De nouvelles solutions de pointe, telles que Datto EDR, qui a été spécialement conçu pour les MSP. Grâce à Datto EDR, les MSP peuvent renforcer leur propre sécurité tout en élargissant leur offre de sécurité pour les PME dont ils assurent la protection. Lorsque vous choisissez la meilleure solution EDR pour votre activité de MSP, vous devez vous poser les questions suivantes :
- Est-il facile à utiliser et à gérer ?
- Est-ce qu'il combat la fatigue des alertes en me permettant de me concentrer sur les alertes les plus importantes ?
- Puis-je remédier rapidement aux problèmes qui surviennent ?
- Comment s'intègre-t-il avec les autres outils informatiques que j'utilise, comme RMM et Managed SOC ?
- Offre-t-il un support technique de qualité ?
- Est-ce rentable ?
Les autres caractéristiques clés à évaluer dans une solution EDR sont ses points forts en matière de prévention des cyberattaques, ses capacités de surveillance et d'enregistrement en continu, sa détection rapide des brèches, sa réponse automatisée et sa défense intégrée contre les menaces.
Prises ensemble, les capacités et les fonctionnalités adéquates redonnent l'avantage aux MSP en matière de cybersécurité. Des alertes et des fonctions de réponse expertes peuvent guider votre équipe tout au long du processus de remédiation avec des recommandations détaillées, afin que vous puissiez traiter les menaces sans avoir besoin d'une équipe de sécurité hautement qualifiée au sein de votre personnel.
Ne vous contentez pas d’une solution antivirus pour protéger les terminaux de vos clients. La sécurité renforcée offerte par « Datto EDR » permet aux MSP et à leurs clients de garder une longueur d’avance sur les menaces avancées. Prenez rendez-vous pour une démonstration de « Datto EDR ».




