Les menaces modernes nécessitent une approche de sécurité multicouche capable de défendre les organisations contre les menaces connues et les attaques spontanées avec le même niveau d'efficacité. Netskope a mis au point un cadre complet de protection contre les menaces qui permet aux organisations de se défendre contre les logiciels malveillants à l'aide de différents moteurs, notamment les virus, les vers, les chevaux de Troie, les ransomwares, les enregistreurs de frappe, les rootkits, les téléchargeurs, les portes dérobées, les botnets, les logiciels espions, les voleurs d'informations, les logiciels publicitaires, les menaces mobiles, les logiciels potentiellement indésirables, les logiciels malveillants sans fichier, le crypto-minage, les wipers, les packers, les installateurs, les sites web malveillants, les URL, les scripts malveillants (XSS, etc.), HTML de contrebande, documents, macros, archives (jusqu'à 9 niveaux), exploits, compromission d'informations d'identification, domaines (y compris Punycode, détournement, compromission, typosquatting, substitution de caractères, etc.), commande et contrôle, exfiltration de données, balisage et autres artefacts d'attaquants, trafic et infrastructure malveillante.
The Standard Inline Threat engines support:
- Signature-Based Antivirus (AV)
- Web IPS
- Détection de commandement et de contrôle (C2 ou C&C)
- Détection basée sur l'apprentissage automatique et blocage en temps réel des logiciels malveillants exécutables portables, de la contrebande HTML et des sites et domaines d'hameçonnage.
Les moteurs de détection avancée Deepscan prennent en charge :
- Détection basée sur l'apprentissage automatique et blocage en temps réel des fichiers Microsoft Office.
- Analyse heuristique avancée
- Sandboxing dans le nuage
Alors que les antivirus basés sur les signatures, les IPS, les DNS, les rappels et les indicateurs de renseignements sur les menaces peuvent détecter et bloquer les logiciels malveillants en temps réel avec l'analyse rapide de Netskope, les moteurs Heuristique avancé et Sandboxing nécessitent plus de temps pour analyser les échantillons avec l'analyse en profondeur. Un logiciel malveillant détecté par le moteur d'analyse approfondie ne peut pas être bloqué dès la première occurrence. Cependant, ses hashs et les URL/domaines condamnés sont partagés globalement dans le Netskope Cloud pour bloquer en ligne :
- Plusieurs fois par heure pour les clients disposant de la licence Advanced Threat Protection.
- Jusqu'à une heure pour les clients disposant de la licence Standard Threat Protection.
Le schéma d'architecture suivant illustre la manière dont Netskope Threat Protection détecte les logiciels malveillants pour votre organisation :

Vous pouvez intégrer des renseignements externes aux moteurs de protection contre les menaces de Netskope à l'aide de hachages, de domaines ou d'URL malveillants grâce à Threat Exchange.
Protection standard contre les menaces avancées
Le tableau ci-dessous présente les différences entre les fonctions de protection standard et de protection avancée contre les menaces :
| Fonction | Protection standard contre les menaces | Protection avancée contre les menaces |
|---|---|---|
| Effectuez une analyse en temps réel basée sur la ML pour détecter les fichiers exécutables portables, la contrebande HTML, les sites et domaines d'hameçonnage et prévenir les menaces de type "patient zéro". | X | X |
| Exploitez les moteurs de menaces avancées, tels que Cloud Sandbox, pour corroborer les détections AV et ML. | X | X |
| Tirez parti de l'IPS Web (y compris Microsoft Active Protections, CVE matching et C2). | X | X |
| Détectez les incidents liés à la compromission d'informations d'identification grâce à la surveillance du Dark Web. | X | X |
| Effectuez des analyses et des blocages basés sur la ML pour les fichiers Microsoft Office. | X | |
| Analyser les fichiers non détectés par les antivirus ou les ML dans les moteurs de menaces avancées. Netskope prend en charge plus de 30 types de fichiers, y compris les exécutables portables (par exemple, .exe), Microsoft Office, fichiers PDF, fichiers batch, fichiers d'archives (par exemple, zip, 7z, tar), Microsoft Visio, RTF, Flash, HTML et applets Java. | X | |
| Consultez les rapports Sandbox, les rapports d'expertise détaillés, la cartographie MITRE ATT&CK et l'analyse heuristique avancée. | X | |
| Soumettez des fichiers à l'Environnement de test en nuage via l'API de l'Environnement de test en nuage. | X | |
| Utilisez les hachages de fichiers pour interroger les détections via l'API RetroHunt. | X | |
| Recevez des alertes "patient zéro" en cas de détection de nouvelles menaces avancées. | X | |
| Prévenez les événements "patient zéro" en élaborant des politiques qui ne libèrent le fichier que si les moteurs de détection des menaces avancées déterminent qu'il est inoffensif. | X |
Protection contre les menaces pour les applications de stockage en nuage
En adoptant l'informatique dématérialisée, les entreprises sont de plus en plus exposées aux menaces modernes telles que les logiciels malveillants et les ransomwares. L'une des premières transitions vers le nuage pour les organisations concerne la catégorie du stockage en nuage, un certain nombre d'entre elles utilisant des applications SaaS telles que Microsoft OneDrive for Business, Google Drive, Box, Dropbox, etc. Les fichiers arrivent dans ces applications de stockage en nuage de différentes manières, notamment par l'intermédiaire de fournisseurs tiers, de pièces jointes enregistrées dans des courriels et de fichiers téléchargés à partir d'ordinateurs de bureau. Tous les fichiers ne sont pas analysés par les systèmes d'extrémité. Netskope offre une protection contre les menaces pour les fichiers stockés dans des applications gérées par l'entreprise dans la catégorie du stockage en nuage.
Lorsqu'un fichier malveillant est trouvé dans une application SaaS, vous avez trois possibilités en fonction de la gravité : envoyer une alerte Skope IT, mettre le fichier en quarantaine ou appliquer un profil de remédiation des logiciels malveillants à une politique. Avec la quarantaine, Netskope utilise le profil de quarantaine dans Settings > Threat Protection > API-enabled Protection comme dossier de quarantaine et pierre tombale. Le fichier malveillant est zippé et protégé par un mot de passe afin d'éviter que les utilisateurs ne le téléchargent par inadvertance. Netskope informe alors l'administrateur spécifié dans le profil. L'option de quarantaine n'est disponible qu'en mode introspection. Vous pouvez l'activer dans Settings > API-enabled Protection en sélectionnant Malware, API Data Protection, et Quarantine pour votre instance.
Avec la protection contre les menaces standard, vous scannez votre organisation à la recherche de malwares, et avec Advanced Threat Protection, vous pouvez scanner pour détecter des ransomwares. Cependant, si vous n’avez pas activé la licence Advanced Threat Protection, vous pouvez utiliser la protection contre les menaces avec Real-time Protection et API données pour détecter les fichiers contenant des malwares ainsi que Risk Insights pour détecter les sites malveillants.
Contrôle de sécurité Netskope
Pour vérifier si vos politiques de protection contre les menaces fonctionnent correctement et pour voir des exemples d'alertes transitant par le cloud Netskope, vous pouvez exécuter des tests avec Netskope Security Check.
Plus de ressources
- Protection avancée contre les menaces
- Détection des points finaux et réponse
- Créer un profil de remédiation
- Création d'une politique de protection contre les menaces pour la protection des données de l'API
- Création d'un profil de détection de logiciels malveillants
- Création d'une liste de hachage de fichiers
- Création d'une politique de protection contre les menaces pour une protection en temps réel
- Pages sur les logiciels malveillants et les sites malveillants
- Niveaux de gravité des logiciels malveillants et types de détection
- Création d'une politique de protection contre les menaces pour Patient Zero
- Visualisation des événements du patient zéro

