Avantec AG
Zug
Chasse aux menaces gérée – AVANTEC
- 08 août 2026
- 100%
- Durée indéterminée
- Zug
Résumé de l'emploi
Découvrez le service de Threat Hunting de Crowdstrike, un leader en cybersécurité.
Tâches
- Rechercher des menaces potentielles dans le réseau client.
- Utiliser des outils avancés pour filtrer des événements suspects.
- Fournir des recommandations et des investigations en cas d'incidents.
Compétences
- Expérience en cybersécurité et en analyse des menaces requise.
- Maîtrise des outils de Threat Intelligence et EDR.
- Compétences en analyse technique et en gestion des incidents.
Est-ce utile ?
À propos de cette offre
Dans plusieurs articles du blog Tec-Bite, la chasse aux menaces a déjà été mentionnée, que ce soit pour la faire soi-même ou en tant que service. Dans cet article, je vais essayer d’offrir un regard en coulisses et de montrer comment fonctionne un service de chasse aux menaces et ce qu’on y obtient. Comme je connais bien l’offre Crowdstrike OverWatch et sais qu’ils tiennent leurs promesses, je vais utiliser ce service comme exemple dans cet article. Qu’est-ce que la chasse aux menaces ? La chasse aux menaces désigne la recherche de dangers potentiels. Un chasseur de menaces part du principe qu’un acteur malveillant est déjà présent dans le réseau et cherche à le débusquer. En revanche, une solution Next-Gen AV, ou de prévention, tente d’étouffer une attaque dans l’œuf. Malheureusement, il est illusoire de croire qu’on peut tout bloquer avec une solution antivirus. Mot-clé : détection de l’inconnu. La chasse aux menaces en tant que service La chasse aux menaces gérée est désormais proposée par différents fournisseurs, qu’il s’agisse de prestataires purs ou de services directs des fabricants. Crowdstrike propose également un service de chasse aux menaces de premier ordre avec « Falcon OverWatch », basé sur leur solution EDR. Contrairement à d’autres fabricants qui ont rejoint le train EDR/MDR, l’intelligence sur les menaces a toujours été un pilier fondamental de Crowdstrike. Cela influence directement la qualité de la chasse aux menaces gérée, car la chasse aux menaces ne peut fonctionner sans une bonne intelligence sur les menaces. Tout comme Tom Selleck alias Thomas Magnum n’aurait jamais attrapé un bandit sans une bonne piste. Une série que je recommande d’ailleurs chaudement. Crowdstrike publie plusieurs fois par an des rapports de chasse aux menaces, trimestriels ainsi qu’un bilan annuel. Le dernier rapport vient tout juste de paraître. Les intéressés peuvent se procurer le rapport ici. Quelques chiffres clés de l’année dernière (1er juillet 2021 – 30 juin 2022) : 77 000 attaques potentielles ont été détectées et arrêtées par OverWatch. Plus d’un million d’événements malveillants ont été empêchés. Environ 71 % des menaces étaient sans fichier, c’est-à-dire des attaques sans malware. En nombre d’incidents, cela représente une croissance de 600 % depuis 2019. OverWatch – Service Dans les discussions avec les clients, je ressens souvent une certaine incertitude concernant ce service « mystérieux » OverWatch. Une raison fréquente est qu’on ne peut pas vraiment voir le service, ni même le tester soi-même dans un Proof of Value. Ou, au mieux, on n’a jamais eu affaire à OverWatch, simplement parce qu’il n’y a pas eu d’incidents. Pourquoi dépenser beaucoup d’argent pour quelque chose dont on ne voit pas l’utilité ? C’est un peu comme une assurance : on paie souvent sans rien recevoir, mais en cas de besoin, on est content de l’avoir. Ceux qui ont déjà mis en place un tel service savent peut-être combien il est difficile de trouver des collaborateurs qualifiés. Les chasseurs de menaces de Crowdstrike sont tous des spécialistes avec une longue expérience (technique), souvent issus des services de renseignement. Les compétences des analystes sont coordonnées au sein des équipes pour garantir une couverture aussi large que possible des différents vecteurs d’attaque. Pour assurer un service 24/7 ininterrompu, le travail s’effectue bien sûr en équipes. Les chasseurs de menaces passent leur journée à chercher des dangers potentiels. Ils travaillent directement dans l’application Falcon Investigate, la même interface mise à disposition des clients EDR de Crowdstrike. Avec des requêtes de recherche appropriées, ils cherchent des incidents suspects. La difficulté ne réside pas tant dans l’utilisation de l’application, mais plutôt dans le fait de savoir ce qu’il faut chercher. Mot-clé : intelligence sur les menaces. En plus des analystes humains, OverWatch utilise divers outils et scripts développés en interne qui filtrent la masse d’événements nouveaux et créent des pistes à partir des incidents suspects. Et nous parlons ici d’une masse immense d’événements ! Les derniers chiffres de Crowdstrike d’août indiquent 135 millions de décisions IOA (Indicateur d’attaque) par minute et plus d’un trillion d’événements par jour. Bien sûr, cela couvre tous les clients Crowdstrike. Ces pistes suspectes sont vérifiées par d’autres outils et, en cas de suspicion confirmée, une investigation est lancée. Ces investigations sont ensuite menées par des analystes humains et, en cas de besoin, le client est informé, avec une recommandation sur la manière de gérer l’incident. Les analystes sont donc presque comme des collaborateurs externes, un complément utile à une équipe de sécurité existante. Le graphique suivant illustre mieux le processus. La partie grise en haut représente les solutions de sécurité existantes. Grâce à l’analyse comportementale et au machine learning, les événements sont analysés et une alerte est générée en cas de suspicion. La partie rouge en bas représente le service OverWatch. En parallèle au flux de travail existant, les données sont analysées séparément, ce qui génère des pistes en cas de suspicion. Celles-ci sont ensuite examinées de plus près par les analystes humains. La chasse aux menaces est donc une composante de détection humaine. Workflow Crowdstrike OverWatch OverWatch – Intelligence sur les menaces Avec plus d’un trillion d’événements par jour, la comparaison avec la recherche d’une aiguille dans une botte de foin s’impose. D’autant plus important d’utiliser une intelligence sur les menaces fiable, ou un aimant puissant dans la botte de foin. Définition de l’intelligence sur les menaces selon Merriam Webster : « informations concernant un ennemi ou un ennemi potentiel ou une zone ». Il s’agit donc de connaître autant que possible les attaquants potentiels : quels attaquants touchent mon secteur, quels outils ils utilisent, comment ils procèdent, d’où viennent les attaques, etc. Le rapport OverWatch 2022 contient un graphique intéressant à ce sujet : Rapport de chasse aux menaces Crowdstrike OverWatch 2022 Comme mentionné au début, l’intelligence sur les menaces est un cœur de métier de Crowdstrike depuis sa création. Les sources sont diverses équipes techniques et non techniques qui, par exemple, recherchent sur le Dark Web des attaques imminentes contre un client XY, analysent des fuites de mots de passe ou fournissent des informations stratégiques/géopolitiques sur l’actualité. Les expériences et découvertes issues des interventions d’Incident Response alimentent également l’intelligence sur les menaces. Mais ce n’est pas seulement le service OverWatch qui bénéficie de cette intelligence : par exemple, le module de vulnérabilité Spotlight utilise ces informations pour prioriser les failles de sécurité. Conclusion De nombreuses entreprises utilisent déjà des solutions EDR, ou souhaitent compléter ou remplacer un produit antivirus existant par un EDR. C’est bien, mais cela n’apporte pas encore beaucoup d’avantages en soi. Un EDR collecte certes une montagne de données, mais cela ne sert à rien si on ne les analyse pas. On peut analyser ces données avec des outils complémentaires comme la gestion des vulnérabilités ou l’hygiène informatique, ou en pratiquant la chasse aux menaces. Et comme peu d’entreprises, surtout dans le secteur PME, disposent de spécialistes internes, un service approprié est bien sûr une option intéressante. Au fait, un petit mais excellent spécialiste en sécurité informatique suisse propose désormais un service de détection et réponse gérée. L’article « Managed Threat Hunting – was bringt das? » est initialement paru sur Tec-Bite.