Note
Vous devez posséder la licence Advanced Threat Protection pour utiliser l'analyse Cloud Sandbox.
L'analyse comportementale est une technologie clé permettant aux équipes de sécurité de détecter les menaces avancées. En faisant exploser des fichiers suspects dans un environnement sandbox contrôlé, vous pouvez enregistrer les comportements observés des fichiers malveillants et les utiliser à des fins d'analyse médico-légale. Le moteur d'analyse dynamique de Netskope, basé sur le cloud, résiste aux techniques d'évasion et s'appuie sur la plateforme de sécurité haute performance de Netskope, à l'échelle du cloud, afin d'optimiser la protection contre les menaces.
Le moteur Netskope Cloud Sandbox :
- Déclenche des fichiers dans un environnement contrôlé de type bac à sable.
- Surveille les échantillons pour détecter un large éventail de comportements malveillants.
- Détecte les logiciels malveillants évasifs et de type "zero-day".
- Permet la soumission d'échantillons de l'API REST.
Vous pouvez exporter les indicateurs de compromission (IOC) au format STIX (Structured Threat Information eXpression) afin que les informations puissent être échangées de manière cohérente avec d'autres entités. De même, vous pouvez exporter le trafic réseau (c'est-à-dire PCAP) généré lors de l'analyse de l'artefact. Par exemple, l'analyse peut montrer qu'un dropper télécharge la charge utile du deuxième étage pendant l'exécution.
Vous pouvez également ajouter immédiatement le hachage de l'artefact détecté au locataire, consulter l'échantillon sur VirusTotal et utiliser l'API REST pour soumettre des échantillons directement au bac à sable.
Pour consulter l'analyse de Cloud Sandbox :
- Allez à Incidents > Malware.
- Dans la colonne Malware Name , cliquez sur le nom du malware pour accéder à la page Détails du malware .

- Dans la colonne File Name , cliquez sur le nom du fichier pour consulter la page Détails du fichier .

- Développez la section « Netskope Cloud Sandbox ». Les informations suivantes s'affichent :
- Observed Behavior: Montre le comportement de l'échantillon observé dans la représentation arborescente des tactiques, techniques et procédures (TTP) mappées sur MITRE ATT&CK ® pour l'entreprise.
Le cadre MITRE ATT&CK est une base de connaissances accessible à l'échelle mondiale sur les tactiques et les techniques des adversaires, basée sur des observations du monde réel. Les comportements observés dans le Netskope Cloud Sandbox sont mis en correspondance avec le cadre MITRE ATT&CK® pour que les équipes de sécurité puissent comprendre rapidement l'ampleur et l'impact d'un incident et mettre en place des mesures d'atténuation exploitables.
- Screenshots: Affiche ce qui est apparu sur l'écran de l'utilisateur pendant le processus de détection.
- Processes Monitored: Affiche l'ensemble du processus qui s'est déroulé lors de la détection du logiciel malveillant.
- Sandbox Files Dropped: Affiche les hachages et les noms des fichiers créés au cours du processus de détection.
- Accessed Hosts: Affiche la géolocalisation de l'hôte auquel l'échantillon a accédé au cours du processus de détection, ainsi que le nom de l'hôte, l'adresse IP, le pays et le protocole.

- Observed Behavior: Montre le comportement de l'échantillon observé dans la représentation arborescente des tactiques, techniques et procédures (TTP) mappées sur MITRE ATT&CK ® pour l'entreprise.

