0Pricing
Cyber Security Academy · Leçon

Télémétrie et détection

Découvrir ce que collecte EDR

Télémétrie et détection est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu’est-ce que la télémétrie

La télémétrie désigne les données qu’un agent EDR collecte depuis un terminal.

Il s’agit du relevé brut de ce qui se passe sur un appareil, et du fondement de chaque détection.

Activité des processus

L’EDR enregistre chaque processus qui démarre, notamment la personne qui l’a lancé et la ligne de commande utilisée.

Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...

Modifications des fichiers et du registre

L’agent surveille le système de fichiers et, sous Windows, le registre.

  • Les fichiers nouveaux ou modifiés
  • Les fichiers chiffrés rapidement, ce qui peut indiquer un rançongiciel
  • Les clés du registre utilisées pour assurer la persistance

Connexions réseau

L’EDR consigne les processus qui se connectent et leurs destinations.

Une connexion à un serveur malveillant connu ou un téléversement inhabituellement volumineux peut révéler un vol de données ou un trafic de commande et de contrôle.

Événements utilisateur et de connexion

La télémétrie comprend les ouvertures de session et l’utilisation des comptes.

  • Des ouvertures de session à des heures inhabituelles
  • De nombreuses tentatives de connexion échouées
  • Un utilisateur habituel qui utilise soudainement des droits d’administration

Ces éléments peuvent indiquer que des comptes ont été compromis.

Détection basée sur les signatures

Une méthode de détection consiste à comparer l’activité à des signatures connues de logiciels malveillants, comme le hachage d’un fichier ou un domaine malveillant connu.

Elle est rapide et fiable pour les menaces déjà répertoriées.

Détection comportementale

La détection comportementale examine les schémas d’action plutôt que des signatures fixes.

Exemple : un document bureautique qui lance PowerShell, lequel télécharge ensuite un fichier, est suspect, même si le fichier est tout nouveau.

Règles de détection

De nombreuses plateformes EDR utilisent des règles pour décrire les comportements suspects.

Un format ouvert très répandu est Sigma, qui permet aux équipes de partager la logique de détection indépendamment du fournisseur.

title: Office app spawns shell
detection:
  selection:
    ParentImage: winword.exe
    Image: powershell.exe
  condition: selection

Correspondance avec MITRE ATTACK

Le cadre MITRE ATTACK répertorie les techniques des attaquants.

Les alertes EDR correspondent souvent à des techniques d'ATTACK, ce qui aide les analystes à comprendre à quelle étape d'une attaque ils se trouvent.

Réduire les faux positifs

Toutes les alertes ne correspondent pas à une menace réelle. Un faux positif est une action bénigne signalée comme une menace.

Les équipes ajustent les règles et créent des exceptions afin que les analystes se concentrent sur les alertes qui comptent vraiment.

Chasse aux menaces

La télémétrie stockée permet la chasse aux menaces : les analystes recherchent de manière proactive les attaquants dissimulés.

Ils interrogent les données historiques à la recherche de signes discrets que les alertes automatisées ont peut-être manqués.

Vérification rapide

Testez vos connaissances sur la télémétrie et la détection.

Récapitulatif

EDR collecte notamment les données de télémétrie suivantes :

  • Événements liés aux processus, aux fichiers, au registre, au réseau et aux ouvertures de session

Il détecte les menaces à l'aide de méthodes fondées sur les signatures et le comportement, les associe à MITRE ATTACK et prend en charge la chasse proactive aux menaces.

Questions Fréquemment Posées

La leçon « Télémétrie et détection » est-elle gratuite ?

Oui — le texte complet de « Télémétrie et détection » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Télémétrie et détection » ?

Découvrir ce que collecte EDR Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Télémétrie et détection » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Qu’est-ce que EDR
  2. Télémétrie et détection
  3. Actions de réponse
  4. EDR ou antivirus
← Retour à Cyber Security Academy