Contrôles et politiques d’atténuation requis pour la protection contre les exploits (EDR)

  • Rversion finale: Yokohama
  • Mis à jour 30 janv. 2025
  • 6 minutes de lecture
  • Les contrôles et politiques d’atténuation requis pour la surveillance EDR (Endpoint Detection and Response) de protection des exploits et sont inclus avec le Contrôle de la posture de sécurité produit.

    Protection contre les exploits (EDR)

    Rôles requis : SPC Groupe d’administration et SPC Groupe d’analystes.

    Cette catégorie de contrôles d’atténuation couvre les mesures d’atténuation disponibles sur vos actifs sous la forme d’une configuration de l’agent de protection du point de terminaison. Cela s’applique aux agents de protection des points de terminaison tels que CrowdStrikeMicrosoft SCCM et Defender Microsoft Mitigation Control Integration et SentineOne.

    Les paramètres d’atténuation des exploits tels que « Forcer la randomisation de la disposition de l’espace d’adressage » et « Forcer DEP » peuvent être activés dans les outils de protection des points de terminaison tels que CrowdStrike. SPC détecte automatiquement cette configuration sur les appareils à l’aide des politiques incluses dans l’application et de l’intégration de l’API avec les outils de protection des points de terminaison.

    Conditions préalables à la détection de la protection des exploits (EDR) avec CrowdStrike

    1. Vérifiez que vous avez activé le CrowdStrike connecteur du graphe de services. Cette application est disponible dans le ServiceNow Store. Les informations d’installation et de configuration sont incluses dans la liste des applications. Consultez Installer et configurer les intégrations pour la surveillance des contrôles d’atténuation CrowdStrike pour plus d'informations.
    2. Vérifiez que l’intégration de l’API CrowdStrike est activée dans l’espace Contrôle de la posture de sécurité de travail.

    Contrôles et politiques d’atténuation dans la protection contre les exploits (EDR) CrowdStrike

    • CrowdStrike – Atténuation des exploits – Forcer l’ASLR
      • Sources : CrowdStrike API
      • MITRE Tactiques abordées : accès initial, exécution, accès aux informations d’identification, contournement de la défense, escalade de privilège, mouvement latéral
      • MITRE Techniques abordées par cette atténuation : compromission furtive (accès initial), exploitation pour l’exécution du client (exécution), exploitation pour l’accès aux informations d’identification (accès aux informations d’identification), exploitation pour l’évasion de défense (évasion de défense), exploitation pour l’escalade de privilège (évasion de défense), exploitation des services à distance (mouvement latéral)
      • Politiques : la CrowdStrike politique Forcer l’ASLR doit être activée pour identifier ce contrôle d’atténuation. Vous pouvez éventuellement activer d’autres politiques de contrôle d’atténuation.
    • CrowdStrike – Atténuation des exploits – Forcer DEP
      • Sources : CrowdStrike API
      • MITRE Tactiques abordées : accès initial, exécution, accès aux informations d’identification, contournement de la défense, escalade de privilège, mouvement latéral
      • MITRE Techniques abordées par cette atténuation : compromission furtive (accès initial), exploitation pour l’exécution du client (exécution), exploitation pour l’accès aux informations d’identification (accès aux informations d’identification), exploitation pour l’évasion de défense (évasion de défense), exploitation pour l’escalade de privilège (évasion de défense), exploitation des services à distance (mouvement latéral)
      • Politiques : la CrowdStrike politique DEP forcée doit être activée pour identifier ce contrôle d’atténuation. Vous pouvez éventuellement activer d’autres politiques de contrôle d’atténuation.
    • CrowdStrike – Atténuation des exploits – Préallocation de pulvérisation en tas
      • Sources : CrowdStrike API
      • MITRE Tactiques abordées : accès initial, exécution, accès aux informations d’identification, contournement de la défense, escalade de privilège, mouvement latéral
      • MITRE Techniques abordées par cette atténuation : compromission furtive (accès initial), exploitation pour l’exécution du client (exécution), exploitation pour l’accès aux informations d’identification (accès aux informations d’identification), exploitation pour l’évasion de défense (évasion de défense), exploitation pour l’escalade de privilège (évasion de défense), exploitation des services à distance (mouvement latéral)
      • Politiques : La politique de préallocation de pulvérisation en tas doit être activée pour identifier ce contrôle d’atténuation. Vous pouvez éventuellement activer d’autres politiques de contrôle d’atténuation.
    • CrowdStrike – Atténuation des exploits – Allocation de page NULL
      • Sources : CrowdStrike API
      • MITRE Tactiques abordées : accès initial, exécution, accès aux informations d’identification, contournement de la défense, escalade de privilège, mouvement latéral
      • MITRE Techniques abordées par cette atténuation : compromission furtive (accès initial), exploitation pour l’exécution du client (exécution), exploitation pour l’accès aux informations d’identification (accès aux informations d’identification), exploitation pour l’évasion de défense (évasion de défense), exploitation pour l’escalade de privilège (évasion de défense), exploitation des services à distance (mouvement latéral)
      • Politiques : la politique d’allocation CrowdStrike de page NULL doit être activée pour identifier ce contrôle d’atténuation. Vous pouvez éventuellement activer d’autres politiques de contrôle d’atténuation.
    • CrowdStrike – Atténuation des exploits – Écrasement SEH
      • Sources : CrowdStrike API
      • MITRE Tactiques abordées : accès initial, exécution, accès aux informations d’identification, contournement de la défense, escalade de privilège, mouvement latéral
      • MITRE Techniques abordées par cette atténuation : compromission furtive (accès initial), exploitation pour l’exécution du client (exécution), exploitation pour l’accès aux informations d’identification (accès aux informations d’identification), exploitation pour l’évasion de défense (évasion de défense), exploitation pour l’escalade de privilège (évasion de défense), exploitation des services à distance (mouvement latéral)
      • Politiques : la politique de protection contre l’écrasement CrowdStrike SEH doit au minimum être activée pour identifier ce contrôle d’atténuation. Vous pouvez éventuellement activer d’autres politiques de contrôle d’atténuation.
    • CrowdStrike – Atténuation des exploits – Tous les paramètres activés
      • Sources : CrowdStrike API
      • MITRE Tactiques abordées : accès initial, exécution, accès aux informations d’identification, contournement de la défense, escalade de privilège, mouvement latéral
      • MITRE Techniques abordées par cette atténuation : compromission furtive (accès initial), exploitation pour l’exécution du client (exécution), exploitation pour l’accès aux informations d’identification (accès aux informations d’identification), exploitation pour l’évasion de défense (évasion de défense), exploitation pour l’escalade de privilège (évasion de défense), exploitation des services à distance (mouvement latéral)
      • Politiques : toutes les politiques suivantes doivent être activées pour identifier ce contrôle d’atténuation : CrowdStrike Force ASLR, CrowdStrike Force DEP, préallocation de pulvérisation en tas, allocation de page NULL CrowdStrike et protection contre l’écrasement CrowdStrike SEH.

    Conditions préalables à la détection de la protection des exploits (EDR) avec Microsoft SCCM et l’intégration du contrôle d’atténuation Microsoft de Defender

    Microsoft Informations d’identification SCCM incluant le rôle d’auteur de script. Le rôle d’auteur de script fournit les autorisations requises pour créer un script nécessaire pour importer des informations d’atténuation sur le serveur SCCM.

    Consultez Installer et configurer le connecteur du graphe de services pour Microsoft SCCM et l’intégration du contrôle d’atténuation de Microsoft Defender pour plus d'informations.

    Contrôles et politiques d’atténuation dans Exploit Protection (EDR) avec Microsoft SCCM et Microsoft Defender Mitigation Control Integration :

    • Defender – Atténuation des exploits – CFG

      Microsoft Protection du flux de contrôle Defender.

    • Defender – Atténuation des exploits – DEP

      Microsoft Prévention de l’exécution des données Defender.

    • Defender – Atténuation des exploits – ASLR obligatoire et ASLR ascendante

      Microsoft Défenseur force ASLR.

    • MITRE Tactiques abordées : accès initial, exécution, accès aux informations d’identification, évasion de la défense, escalade de privilèges, mouvement latéral.
    • MITRE Techniques abordées par cette atténuation : compromission furtive (accès initial), exploitation pour l’exécution du client (exécution), exploitation pour l’accès aux informations d’identification (accès aux informations d’identification), exploitation pour l’évasion de défense (évasion de défense), exploitation pour l’escalade de privilège (évasion de défense), exploitation des services à distance (mouvement latéral).

    Conditions préalables à la détection de la protection des exploits (EDR) avec l’intégration de contrôle d’atténuation SentinelOne

    1. Vérifiez que vous avez activé le connecteur du graphe de services SentinelOne.

      Cette application est disponible dans le ServiceNow Store. Les informations d’installation et de configuration sont incluses dans la liste des applications. Consultez Installez et configurez le Connecteur du graphe de services pour SentinelOne et l’intégration du contrôle d’atténuation SentinelOne pour plus d'informations.

    2. Vérifiez que l’intégration de l’API SentinelOne est activée dans l’espace de travail Contrôle de la posture de sécurité.
    3. Passez en revue les politiques de contrôle d’atténuation SentinelOne incluses dans l’application :
      • Contrôle d’application SentinelOne
      • Fichiers de données SentinelOne
      • Exécutables SentinelOne
      • SentinelOne Exploits
      • SentinelOne IDR
      • Détection des menaces interactives SentinelOne
      • SentinelOne Détecter les mouvements latéraux
      • IA statique SentinelOne
      • IA statique SentinelOne : suspect
      • Applications potentiellement indésirables SentinelOne
      • Shell à distance SentinelOne
      • Réputation de SentinelOne