Aurora Endpoint Security pratiques de déploiement sécurisé
Résumé analytique
Arctic Wolf® Aurora Endpoint Defense Suit des pratiques de déploiement sécurisé visant à réduire les risques opérationnels, à limiter le périmètre affecté et à garantir des changements prévisibles et vérifiables dans les environnements Windows, macOS et Linux.
Ce rapport aligne le modèle de déploiement de Arctic Wolf sur les recommandations de déploiement sécurisé de Microsoft Defender for Endpoint, qui divisent les mises à jour en deux catégories principales : les mises à jour des logiciels et des pilotes, et les mises à jour relatives aux informations de sécurité à la logique de détection.
Aurora Endpoint Defense s'appuie sur une validation progressive des versions, des contrôles de déploiement régional, une surveillance des données de télémétrie, une corrélation avec les données du support et des mécanismes d'interruption du déploiement pour réduire l'impact sur les clients. Les politiques de déploiement client continuent de régir le calendrier, la planification, l'adoption des versions et l'alignement des processus de gestion des changements. Alors que les modèles de déploiement d'Aurora et de l'antivirus de nouvelle génération (NGAV) évoluent vers des mises à jour automatiques gérées, ce rapport décrit à la fois les contrôles actuellement à la disposition des clients et les mesures de protection gérées qui accompagnent cette transition.
1. Objectif et portée
Ce document décrit les pratiques de déploiement sécurisé que Arctic Wolf utilise pour fournir, mettre à jour, surveiller, contenir et rétablir Aurora Endpoint Defense, y compris Aurora Protect et Aurora Focus.
- Réduire les risques opérationnels
- Limiter le périmètre affecté lors de la mise en œuvre des changements
- Assurer des déploiements prévisibles et vérifiables
- S'aligner sur les processus de gestion des changements de l'entreprise
- Répondre aux attentes en matière de résilience de la MicrosoftVirus Initiative (MVI)
- Windows
- macOS
- Linux
- Agents de point de terminaison
- Pilotes de noyau, extensions système et composants de services protégés
- Contenu relatif aux renseignements sur les menaces, logique de détection, modèles comportementaux et mises à jour des stratégies
- Orchestration dans le cloud
- Contrôles clients et Arctic Wolf opérationnels
2. Architecture du produit et types de mises à jour
Aurora Endpoint Defense regroupe des fonctionnalités coordonnées de protection et de détection des points de terminaison fournies via Aurora Protect et Aurora Focus.
2.1 Aurora Protect
Aurora Protect offre une prévention proactive des menaces et une protection des points de terminaison. Il utilise l'analyse comportementale et d'autres techniques de détection pour bloquer les charges malveillantes avant leur exécution et réduire ainsi l'exposition des points de terminaison.
- Prévention avant exécution des fichiers et charges utiles malveillants
- Prévention et détection des menaces basées sur des scripts
- Détection des injections de processus et des comportements malveillants
- Application du contrôle des terminaux
- Contrôles de prévention et de confinement basés sur des stratégies
- Protections de la plateforme, notamment Windows Anti-Malware Protected Process Light (AM-PPL) et Early Launch Anti-Malware (ELAM), lorsqu'elles sont prises en charge
2.2 Aurora Focus
Aurora Focus propose des capacités de télémétrie, de détection, d'investigation et de réponse. Il fonctionne avec Aurora Protect et respecte les dépendances de version minimale documentées pour garantir la compatibilité entre les workflows de protection, de télémétrie et de réponse.
2.3 Catégories de mise à jour
- Mises à jour des logiciels et des pilotes : mises à jour de l'agent, des pilotes, des services, des programmes d'installation et des composants de plateforme susceptibles d'affecter des composants en mode noyau ou des services protégés.
- Mises à jour relatives aux informations de sécurité et aux mécanismes de détection : contenu relatif aux renseignements sur les menaces, logique de détection, mises à jour des modèles et contenu de stratégie pouvant être mis à jour plus fréquemment et s'appliquant généralement aux mécanismes de détection en mode utilisateur ou fournis depuis le cloud.
2.4 Détails de mise en œuvre spécifiques au système d'exploitation
|
Plateforme |
Détails de mise en œuvre |
|---|---|
|
Windows |
L'agent offre une prise en charge complète de l'application des mesures avant exécution, de la collecte des données de télémétrie et des workflows de réponse. Windows Les mises en œuvre peuvent inclure les protections AM-PPL et ELAM, si elles sont prises en charge. Les dépendances de .NET Framework sont documentées et validées dans le cadre des exigences de compatibilité. |
|
macOS |
Les versions modernes de macOS utilisent le framework Endpoint Security d'Apple ainsi que des extensions système. Les versions héritées de macOS peuvent utiliser des extensions du noyau. Les dépendances liées à .NET et les exigences de la plateforme sont documentées, le cas échéant. |
|
Linux |
Linux l'application utilise un pilote de noyau adapté au noyau en cours d'exécution. Les mises à niveau du noyau nécessitent la prise en charge de pilotes compatibles. Les exigences de compatibilité, y compris les dépendances relatives à l'exécution et au framework, sont documentées. |
3. Mises à jour des logiciels et des pilotes
3.1 Arctic Wolf SDP pour les mises à jour de logiciels et de pilotes
Arctic Wolf applique des contrôles de version échelonnés aux mises à jour des logiciels et des pilotes avant leur mise à disposition générale. Ces mises à jour concernent les agents de point de terminaison, les pilotes, les services protégés, les programmes d'installation et les composants de la plateforme.
- Revues de validation technique et de préparation à la mise en service
- Validation de la compatibilité avec les systèmes d'exploitation pris en charge
- Vérifications documentées des dépendances de version minimale entre Aurora Protect et Aurora Focus
- Séquence de déploiement régional au sein de l'infrastructure cloud
- Surveillance des données de télémétrie concernant le succès des déploiements, l'état de santé des points de terminaison et la corrélation avec les dossiers du support
- Capacité d'interruption du déploiement lorsque des indicateurs de qualité, de stabilité ou de compatibilité imposent des mesures de confinement
3.2 Séquence de déploiement régional
Arctic Wolf utilise un modèle de déploiement progressif basé sur les régions au sein de son infrastructure cloud. Les mises à jour sont déployées dans un seul POD Amazon Web Services (AWS) à la fois et le processus ne progresse qu'après validation dans la région précédente.
- APAC Sud-Est
- LATAM
- EMEA
- Amérique du Nord
- Gouvernement des États-Unis
- APAC Nord-Est (Japon)
Cette séquence permet de limiter le périmètre affecté et de détecter les anomalies de manière précoce, avant un déploiement à plus grande échelle.
3.3 SDP client pour les mises à jour de logiciels et de pilotes
Les clients peuvent aligner les mises à jour de Aurora Endpoint Defense sur leurs pratiques internes de déploiement sécurisé grâce à des stratégies de déploiement, une planification et des workflows de gestion des changements.
- Sélection de la version, lorsque cette fonctionnalité est prise en charge par le modèle de déploiement actuel
- Calendrier de déploiement et fenêtres de maintenance
- Planification du déploiement en fonction des groupes de terminaux, des sites, des régions ou du niveau de criticité
- Approbations du contrôle des modifications avant une adoption à grande échelle
- Surveillance des premiers anneaux de déploiement avant d'étendre le déploiement
3.4 Confinement et récupération pour les mises à jour de logiciels et de pilotes
Si une mise à jour logicielle ou de pilote présente des problèmes inattendus de qualité, de stabilité ou de compatibilité, Arctic Wolf peut bloquer toute nouvelle mise à disposition du déploiement afin de contenir la diffusion pendant que les équipes d'ingénierie et de support mènent leur enquête.
|
Capacité |
Arctic Wolf mise en œuvre |
|---|---|
|
Interruption |
Arctic Wolf peut supprimer ou suspendre la disponibilité de la version concernée dans le cloud afin d'éviter toute nouvelle adoption. |
|
Auto-récupération de l'outil de mise à jour |
Le cas échéant, l'outil de mise à jour peut récupérer après un échec de mise à niveau et rétablir un fonctionnement stable du point de terminaison. |
|
Restauration de version |
Une version précédemment validée peut être rétablie comme canal de publication actif si le modèle de déploiement l'exige. |
|
Action côté client |
Les clients peuvent collaborer avec l'équipe de support de Arctic Wolf et utiliser les contrôles de la console, les stratégies de déploiement et les fenêtres de maintenance disponibles pour gérer les appareils concernés. |
4. Mises à jour relatives aux informations de sécurité et aux mécanismes de détection
4.1 SDP Arctic Wolf pour les mises à jour relatives aux informations de sécurité et aux mécanismes de détection
Arctic Wolf fournit des renseignements sur les menaces, une logique de détection, des modèles comportementaux et des stratégies de sécurité pour maintenir la protection des points de terminaison à jour face aux nouvelles menaces. Ces mises à jour peuvent être publiées plus fréquemment que celles des logiciels et des pilotes, et sont gérées séparément afin de réduire les risques opérationnels.
Les mises à jour relatives aux informations de sécurité et aux mécanismes de détection sont conçues pour éviter toute modification inutile des composants en mode noyau. Cette séparation réduit le risque que des mises à jour fréquentes des mécanismes de détection n'affectent la stabilité du système d'exploitation.
- Mises à jour des mécanismes de détection et des stratégies via le cloud
- Contenu de renseignements sur les menaces et de détection utilisé par les agents
- Mises à jour des modèles et de la logique pour les workflows de prévention, de détection et de réponse
- Distribution via un centroïde pour le contenu de détection hors ligne ou dans des environnements isolés, là où il est déployé
Avant et pendant le déploiement, Arctic Wolf surveille les données de télémétrie et les signaux opérationnels afin de détecter d'éventuelles anomalies liées à la qualité, aux performances ou aux faux positifs.
4.2 SDP client pour les mises à jour relatives aux informations de sécurité et aux mécanismes de détection
Les clients peuvent gérer l'adoption du contenu de détection au moyen de stratégies, de regroupements et de contrôles de gouvernance opérationnelle.
- Déploiement progressif des changements de stratégie au moyen de groupes de terminaux représentatifs
- Application de différentes fréquences de mise à jour pour les systèmes critiques, lorsque cela est possible
- Utilisation de fenêtres de maintenance ou d'anneaux de déploiement pour les environnements à haut risque
- Surveillance des alertes, des faux positifs et de l'état de santé des points de terminaison avant d'étendre l'adoption de la stratégie
- Coordination avec le support de Arctic Wolf pour les activités d'investigation, de confinement et d'ajustement
4.3 Confinement et récupération pour les mises à jour relatives aux informations de sécurité et aux mécanismes de détection
Si une mise à jour de détection entraîne un comportement inattendu, Arctic Wolf peut réagir en mettant en place une mesure de confinement côté cloud, en ajustant les paramètres de détection, en mettant à jour les stratégies ou en retirant le contenu concerné, en fonction de la nature du problème.
|
Type de problème |
Réponse de confinement |
|---|---|
|
Faux positif ou régression de détection |
Ajustement de la logique de détection, suppression du signal concerné ou publication d'un contenu corrigé. |
|
Anomalie de performance |
Suspension du déploiement, limitation de l'exposition, analyse des données de télémétrie et publication d'un contenu corrigé. |
|
Problème de contenu hors ligne |
Mise à jour des packages de contenu distribués via un centroïde ou remplacement du contenu via le canal de distribution hors ligne pris en charge. |
|
Impact opérationnel spécifique au client |
Collaboration avec le client pour affiner la stratégie, ajuster le périmètre ou planifier une réintroduction après validation. |
5. Surveillance, télémétrie et supervision opérationnelle
Les équipes d'ingénierie et de support surveillent conjointement l'avancement du déploiement et la santé opérationnelle.
- Taux de réussite et d'achèvement du déploiement
- Adoption des versions de l'agent
- État de santé des points de terminaison et télémétrie opérationnelle
- Signaux de performance, de fiabilité et de compatibilité
- Qualité de détection et signaux de faux positifs
- Corrélation avec les dossiers du support
Les tableaux de bord opérationnels, les requêtes de télémétrie et les revues assurées par les ingénieurs d'astreinte contribuent aux décisions de mise en production. Arctic Wolf valide l'état de santé avant de poursuivre le déploiement ou de mettre en place des mesures de confinement.
6. Transparence envers les clients et prévisibilité des changements
Aurora Endpoint Defense assure la transparence envers les clients grâce à des contrôles visibles des versions, des stratégies et des déploiements.
- Visibilité claire sur la disponibilité des versions et des mises à jour
- Comportement de déploiement documenté et exigences de compatibilité
- Planification et contrôles de gouvernance adaptés aux besoins des clients
- Activité de changement vérifiable
- Confinement et investigation avec l'assistance du support en cas d'incident
Ces pratiques soutiennent les processus de gestion des changements de l'entreprise et réduisent les impacts imprévus sur les points de terminaison.
7. Conformité aux Microsoft pratiques de déploiement sécurisé
|
Principe SDP de Microsoft |
Arctic Wolf mise en œuvre |
|---|---|
|
Types de mises à jour distincts |
Arctic Wolf distingue les mises à jour des logiciels et des pilotes de celles relatives aux informations de sécurité et aux mécanismes de détection. |
|
Déploiement progressif ou par anneaux |
Arctic Wolf repose sur un déploiement régional progressif, organisé en pods cloud, avec des étapes de validation intermédiaires. |
|
Réduction de l'exposition |
Le déploiement d'un POD à la fois permet de limiter l'exposition lors des premières phases de déploiement. |
|
Surveillance avant l'extension |
Les équipes d'ingénierie et de support analysent les données de télémétrie, les tableaux de bord, l'état opérationnel, la qualité de détection et la corrélation avec les dossiers du support. |
|
Capacité à interrompre le déploiement |
Arctic Wolf peut suspendre ou supprimer la disponibilité de la version concernée afin d'éviter toute nouvelle adoption. |
|
Récupération après un échec de mise à jour |
L'outil de mise à jour peut récupérer après un échec de mise à niveau et rétablir un fonctionnement stable sans revenir à une version antérieure. |
|
Contrôles SDP côté client |
Les clients peuvent s'appuyer sur des stratégies, des calendriers, des fenêtres de maintenance, des groupes de terminaux et des processus de gestion des changements pour gérer le déploiement. |
|
Prévisibilité et auditabilité |
Les activités de publication, les contrôles de déploiement et les processus de support sont conformes aux exigences de l'entreprise en matière d'audit et de gestion des changements. |
Référence : Stratégie de pratiques de déploiement sécurisé de Microsoft Defender for Endpoint