Proposition de solution SOC Veone
Kaspersky Endpoint Detection Response (KEDR)
KEDR Fonctionneme Exemple de cas
Optimum
Concept nt Architectur pratique
Coût
Licence e
Déploieme
nt
ropos de Kaspersky Endpoint Detection and Response Optim
Kaspersky Endpoint Detection and Kaspersky Endpoint Detection and
Response Optimum (EDR Optimum) Response Optimum examine et
est une solution conçue pour analyse le développement de la
protéger l’infrastructure menace, et fournit au responsable de
informatique d’une organisation la sécurité ou à l’administrateur les
contre les cybermenaces informations concernant une attaque p
complexes. La fonctionnalité de la otentielle
solution combine la détection afin que celui-ci réponde à la menace
automatique des menaces avec la en temps utile ou effectue
capacité de répondre à ces automatiquement les actions de
menaces pour résister aux réponse indiquées.
attaques complexes, y compris les
nouveaux exploits, les
Réponse automatique : Isoler, Scan
Résultat de la détection d’IoC
Tâche de scan d’IoC
Politique de prévention
Isolation de la machine, mise en quaranta
Télémétrie autour de la détection
Concep
t
Licence Évaluation: Une licence gratuite conçue pour découvrir
l’application. La licence d’évaluation présente une courte durée
de validité.
À l’expiration d’une licence d’évaluation, toutes les fonctionnalités
d’EDR Optimum sont désactivées. Pour continuer à utiliser
l’application, vous devez acheter une licence commerciale.
Licence
Licence Commerciale : Une licence payante
Lorsqu’une licence commerciale expire, les fonctionnalités
principales de l’application sont désactivées. Pour continuer à
utiliser Kaspersky Endpoint Detection and Response Optimum,
renouvelez votre licence commerciale. Après l’expiration de la
licence commerciale, vous ne pouvez plus utiliser l’application, et
vous devez la supprimer de votre appareil.
Architecture
KEDR n’est pas un outil de collecte de logs
applicatifs.
•KEDR (Endpoint Detection and Response) agit au
KEDR niveau de l’hôte, pas dans les conteneurs.
Avec Docker
ou •Il surveille les événements système bas
kubernetes niveau : processus, fichiers, mémoire, réseau,
etc.
•Il ne lit pas les fichiers de logs applicatifs ou
stdout/stderr des conteneurs par défaut.
[Link]
Scénario de KEDR_Optimum/2.0/fr-FR/[Link]
déploiemen
t
Coût
Remarque : La licence KEDR est facturée par poste. L'exemple ci-
dessous illustre le calcul du coût de la licence pour 5 machines, à la
fois pour les éditions KEDR Foundation et KEDR Optimum.
Ref: [Link]
Kaspersky Endpoint Detection and Response Optimum (KEDR Optimum)
permet de surveiller efficacement les comportements suspects sur les
hôtes, y compris ceux liés aux conteneurs Docker et Kubernetes, en
analysant les processus système et en fournissant une détection avancée
des menaces. Toutefois, il ne collecte pas directement les logs applicatifs
Conclusion
ou serveurs ; pour cela, il est nécessaire d’intégrer des solutions
complémentaires comme Filebeat ou Fluent Bit afin de centraliser les
journaux applicatifs et système dans un outil d’analyse (ELK, SIEM, etc.).
Cette combinaison permet une corrélation efficace entre les événements
détectés par KEDR et les logs métiers pour une visibilité complète et une
réponse rapide aux incidents. À noter que la licence KEDR est facturée
par poste, ce qui implique un calcul de coût basé sur le nombre de
machines physiques ou virtuelles à protéger.