Télémétrie et détection
Découvrir ce que collecte EDR
Télémétrie et détection est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu’est-ce que la télémétrie
La télémétrie désigne les données qu’un agent EDR collecte depuis un terminal.
Il s’agit du relevé brut de ce qui se passe sur un appareil, et du fondement de chaque détection.
Activité des processus
L’EDR enregistre chaque processus qui démarre, notamment la personne qui l’a lancé et la ligne de commande utilisée.
Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...Modifications des fichiers et du registre
L’agent surveille le système de fichiers et, sous Windows, le registre.
- Les fichiers nouveaux ou modifiés
- Les fichiers chiffrés rapidement, ce qui peut indiquer un rançongiciel
- Les clés du registre utilisées pour assurer la persistance
Connexions réseau
L’EDR consigne les processus qui se connectent et leurs destinations.
Une connexion à un serveur malveillant connu ou un téléversement inhabituellement volumineux peut révéler un vol de données ou un trafic de commande et de contrôle.
Événements utilisateur et de connexion
La télémétrie comprend les ouvertures de session et l’utilisation des comptes.
- Des ouvertures de session à des heures inhabituelles
- De nombreuses tentatives de connexion échouées
- Un utilisateur habituel qui utilise soudainement des droits d’administration
Ces éléments peuvent indiquer que des comptes ont été compromis.
Détection basée sur les signatures
Une méthode de détection consiste à comparer l’activité à des signatures connues de logiciels malveillants, comme le hachage d’un fichier ou un domaine malveillant connu.
Elle est rapide et fiable pour les menaces déjà répertoriées.
Détection comportementale
La détection comportementale examine les schémas d’action plutôt que des signatures fixes.
Exemple : un document bureautique qui lance PowerShell, lequel télécharge ensuite un fichier, est suspect, même si le fichier est tout nouveau.
Règles de détection
De nombreuses plateformes EDR utilisent des règles pour décrire les comportements suspects.
Un format ouvert très répandu est Sigma, qui permet aux équipes de partager la logique de détection indépendamment du fournisseur.
title: Office app spawns shell
detection:
selection:
ParentImage: winword.exe
Image: powershell.exe
condition: selectionCorrespondance avec MITRE ATTACK
Le cadre MITRE ATTACK répertorie les techniques des attaquants.
Les alertes EDR correspondent souvent à des techniques d'ATTACK, ce qui aide les analystes à comprendre à quelle étape d'une attaque ils se trouvent.
Réduire les faux positifs
Toutes les alertes ne correspondent pas à une menace réelle. Un faux positif est une action bénigne signalée comme une menace.
Les équipes ajustent les règles et créent des exceptions afin que les analystes se concentrent sur les alertes qui comptent vraiment.
Chasse aux menaces
La télémétrie stockée permet la chasse aux menaces : les analystes recherchent de manière proactive les attaquants dissimulés.
Ils interrogent les données historiques à la recherche de signes discrets que les alertes automatisées ont peut-être manqués.
Vérification rapide
Testez vos connaissances sur la télémétrie et la détection.
Récapitulatif
EDR collecte notamment les données de télémétrie suivantes :
- Événements liés aux processus, aux fichiers, au registre, au réseau et aux ouvertures de session
Il détecte les menaces à l'aide de méthodes fondées sur les signatures et le comportement, les associe à MITRE ATTACK et prend en charge la chasse proactive aux menaces.
Questions Fréquemment Posées
La leçon « Télémétrie et détection » est-elle gratuite ?
Oui — le texte complet de « Télémétrie et détection » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Télémétrie et détection » ?
Découvrir ce que collecte EDR Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Télémétrie et détection » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Qu’est-ce que EDR
- Télémétrie et détection
- Actions de réponse
- EDR ou antivirus