Détectez et circonscrivez rapidement les incidents, et rationalisez les workflows de sécurité avec Splunk Enterprise Security 7.1

Security Splunk
Les équipes du SOC sont toujours aux prises avec des temps de détection trop longs, un manque de contexte autour des incidents de sécurité et des workflows de réponse mal implémentés et peu efficaces. La dernière version de Splunk Enterprise Security répond directement à ces problématiques.

Splunk Enterprise Security 7.1 est disponible ! Dans cette version, nous fournissons trois nouvelles fonctionnalités pour aider les équipes de sécurité à détecter les comportements suspects en temps réel, à découvrir rapidement l’étendue d’un incident pour réagir avec précision et à optimiser les workflows de sécurité à l’aide de frameworks intégrés. Découvrons-la ensemble !

Détectez les comportements suspects en temps réel

Les attaques sont plus rapides et plus sophistiquées que jamais. C’est pourquoi Splunk continue de développer les fonctionnalités de Splunk Enterprise Security pour améliorer et renforcer la capacité du SOC à détecter les comportements suspects et malveillants.

Une nouvelle fonctionnalité, appelée « analyse de flux sur le cloud », s’intègre au cadre d’alertes basées sur les risques (RBA) de Splunk et offre des analyses plus fines afin d’améliorer la connaissance de la situation et le temps de réponse aux comportements suspects. Les analyses de flux en temps réel évolutives élargissent la gamme des détections de sécurité avancées et se concentrent sur la résolution des scénarios d’utilisation courants – menaces internes, accès et compromission des informations d’identification, mouvements latéraux et attaques terrestres. L’analyse de flux sur le cloud prendra en charge les types de source XML « Log d’événements Windows » et fournira aux utilisateurs de Splunk Enterprise Security un ensemble de 50 détections de flux en temps réel, axées sur les menaces internes. Cet outil vient enrichir nos corrélations traditionnelles basées sur la recherche pour faire évoluer la supervision de la sécurité et réduire le temps de détection, l’objectif étant de faire passer le délai de déclenchement des alertes de plusieurs minutes à quelques secondes.

Splunk Enterprise Security 7.1 offre aux utilisateurs :

Déterminez rapidement l’étendue d’un incident pour y répondre avec précision

Nous autres professionnels de sécurité avons parfois du mal à voir la forêt derrière les arbres. Les détails d’un incident peuvent nous sauter aux yeux sans que nous puissions déchiffrer la situation dans son ensemble. Mais lorsque nous réalisons l'investigation d’un incident, nous devons être capables d’envisager la situation au travers de ces deux prismes.

C’est pourquoi nous avons développé une fonctionnalité appelée « visualisation de la topologie des menaces ». Grâce à cette fonctionnalité, les analystes de la sécurité peuvent découvrir rapidement les relations entre les actifs et les identités de Splunk Enterprise Security (autrement dit, entre les utilisateurs et les machines) et les objets de menace (exécutables malveillants, adresses IP et hashes de fichiers). Ils peuvent basculer entre les actifs et les utilisateurs impliqués dans l’investigation pour voir l’étendue de l’incident au-delà de l’utilisateur infecté, offrant une meilleure connaissance de la situation et un point de vue élargi. Cela leur permet également de déterminer rapidement le niveau de gravité d’un incident et d’identifier d’autres sujets impactés sans avoir à écrire une seule ligne de code. Et surtout, cela permet de gagner du temps, d’augmenter la productivité, et donc de réduire encore le temps moyen de réponse (MTTR) pour le SOC.

En résumé, avec la visualisation de la topologie des menaces, les utilisateurs de Splunk Enterprise Security 7.1 peuvent :

Découvrez la visualisation de la topologie des menaces en action dans cette vidéo de démonstration.

Améliorez l’efficacité des workflows de sécurité avec les frameworks intégrés

Dans le domaine de la sécurité, il est primordial de suivre le plan établi. Pour investiguer et répondre rapidement, précisément et efficacement aux incidents, les analystes SOC doivent respecter les frameworks qui ont fait leurs preuves et intégrer ces workflows à la structure opérationnelle de leur SOC.

Grâce à notre nouvelle fonction de visualisation MITRE ATT&CK®, les analystes de la sécurité peuvent rapidement acquérir une connaissance de la situation entourant un incident dans le contexte de la matrice MITRE ATT&CK. Les analystes de la sécurité peuvent exploiter et visualiser les annotations MITRE ATT&CK dans les événements de risque de Splunk Enterprise Security, et obtenir ainsi une image complète de la façon dont l’actif ou l’identité a été impacté par diverses tactiques et techniques. À partir de là, les analystes vont pouvoir analyser la documentation de référence MITRE ATT&CK pour enrichir le contexte et planifier la réponse. Ils pourront ainsi opérationnaliser le framework MITRE ATT&CK lorsqu’ils répondent à des événements notables, et cerner plus rapidement le cycle de vie des attaques pour mieux défendre les actifs de l’organisation.

En résumé, avec la visualisation MITRE ATT&CK, les utilisateurs de Splunk Enterprise Security 7.1 peuvent :

Découvrez la visualisation MITRE ATT&CK en action dans cette vidéo de démonstration.

Encore une chose

Splunk Enterprise Security 7.1 offre également des fonctionnalités qui augmentent la flexibilité de déploiement et la fidélité des alertes basées sur les risques, et améliorent l’expérience utilisateur.

Passez à la nouvelle version dès aujourd’hui !

Les mises à jour de Splunk Enterprise Security 7.1 sont disponibles dès aujourd’hui, pour les environnements cloud et locaux.

Pour en savoir plus sur Splunk Enterprise Security 7.1, consultez quelques démos, les notes de version et le site web Splunk Enterprise Security.

Bon Splunking !

*Cet article est une traduction de celui initialement publié sur le blog Splunk anglais.

Articles similaires

Des données dignes d’un souverain : comment intégrer la souveraineté à votre stratégie de résilience numérique
Sécurité
10 min de lecture

Des données dignes d’un souverain : comment intégrer la souveraineté à votre stratégie de résilience numérique

La souveraineté numérique était un terme auparavant réservé aux organisations exposées aux plus grandes menaces : les agences publiques axées sur la défense ou la sécurité nationale. Mais de plus en plus, nos clients européens dans les secteurs d’infrastructures critiques nous demandent une plus grande marge de manœuvre dans la manière dont ils déploient la technologie, davantage de contrôle sur l’accès à leurs systèmes et à leurs données, ainsi qu’une meilleure autonomie dans la gestion de leur infrastructure numérique à l’ère de l’IA.
Splunk Enterprise Security : proposer l’expérience ultime aux analystes de sécurité
Sécurité
8 min de lecture

Splunk Enterprise Security : proposer l’expérience ultime aux analystes de sécurité

Avec la version 8.2, Splunk Enterprise Security (ES) franchit une étape majeure : c’est désormais une plateforme SecOps optimisée par l’IA, conçue pour unifier et accélérer la détection des menaces, l’investigation et la réponse (TDIR) au sein d’une même expérience fluide et intégrée.
Decathlon et Splunk : Courir le marathon de la cybersécurité ensemble
Sécurité
2 min de lecture

Decathlon et Splunk : Courir le marathon de la cybersécurité ensemble

Dans un univers retail en pleine mutation, où l'innovation et le partenariat sportif sont inscrits dans l'ADN de marque, la cybersécurité est devenue un sport d'endurance.