Xsolis

Trend Micro a réduit de 75 pour cent le temps consacré aux investigations sur les faux positifs.

CHANGEZ-MOI

Andrew Adams

Ingénieur en sécurité du cloud chez Xsolis, LLC

4 étoiles et demie

QUEL EST NOTRE PRINCIPAL CAS D'UTILISATION ?

« Nous utilisons Trend Vision One - Cloud Security pour notre sécurité cloud, mais nous l'adorons particulièrement car nous sommes multi-cloud. Nous voulons une solution unique qui peut nous aider à protéger, inspecter et obtenir des informations sur tous nos actifs cloud, qu’ils se trouvent dans Microsoft Online, Office 365, Azure ou AWS, où nous avons la majeure partie de notre charge de travail.

Nous aimons également le fait que Trend Vision One - Cloud Security ne soit pas seulement une solution d'endpoint ou un module complémentaire DevSecOps. Il dispose également d'un référentiel de code source, qui nous permet de mettre des éléments dans notre pipeline DevOps pour les protéger. De plus, nous pouvons utiliser Cloud Conformity, qui fait partie de Trend Vision One - Cloud Security, pour surveiller notre gestion de la posture.

Cela signifie que Trend Vision One - Cloud Security n'est pas seulement une solution réactive qui exécute des logiciels sur des machines virtuelles ou dans des conteneurs. Il peut arrêter les problèmes dans le processus de développement avant même qu'ils ne se produisent, même si le code est toujours sur la machine d'une personne ou dans le pipeline ou le référentiel. Cela nous aide à nous protéger d’une manière que beaucoup d’autres solutions ne peuvent pas.

Avant de mettre en œuvre Trend Vision One - Cloud Security, nous étions confrontés à toutes sortes de menaces inconnues, y compris les vulnérabilités tierces et les erreurs de configuration. Nous devons nous protéger contre les acteurs malveillants, mais ce n'est que la moitié. Nous devons également protéger notre infrastructure de nous-mêmes. Personne dans notre équipe ne fera intentionnellement quoi que ce soit de malveillant, mais ils peuvent faire des erreurs. Et je ne peux pas surveiller tous les codes ou infrastructures que mon équipe écrit ou possède. J'ai besoin d'une solution capable de surveiller notre infrastructure en continu et de nous informer de toute erreur ou erreur afin que nous puissions les résoudre avant qu'elles ne deviennent des problèmes majeurs.

Nous avons déployé Trend Vision One - Cloud Security à 100 % sur le cloud et nous utilisons AWS et Azure. »

La migration vers la plateforme Trend Vision One nous a aidés, car nous n'avons plus besoin de regarder huit écrans différents pour trouver des données. Tout est regroupé en un seul endroit. Il est essentiel d'avoir tout en un seul endroit. Je suis dans le secteur depuis près d'une décennie maintenant, et il est difficile de trouver ce volet unique pour toutes mes alertes, journaux et anomalies, comme les utilisateurs aléatoires qui cliquent sur un lien ou téléchargent un fichier.

COMMENT CELA A-T-IL AIDÉ MON ORGANISATION ?

Trend Vision One nous donne plus d'informations. Lorsque nous avons mis en œuvre la solution, nous n'avions pas de plateforme de sécurité mature, nous n'avons donc pas pu voir ce qui se passait sur nos serveurs ou ce que faisaient nos utilisateurs. Cela a réduit notre temps de détection et de réponse. Au départ, nous n'avions pas autant d'informations sur les attaques qui sont survenues.

Il nous donne plus de points de données avec lesquels travailler et des conseils sur les efforts de remédiation. Nous ne traitons pas huit ou neuf systèmes différents pour identifier un problème. Tout est centralisé en un seul endroit.

Trend Micro elles agissent comme notre centre d'opérations de sécurité. Cela nous aide à mieux dormir la nuit. Nous savons qu'ils peuvent nous appeler au téléphone lorsqu'une alerte importante arrive en dehors des heures de travail. Cela rend les choses plus efficaces, car nous savons qu’il y a quelqu’un de l’autre côté qui peut regarder les alertes pour nous et au moins effectuer l’analyse préliminaire si quelque chose arrive.

Plusieurs équipes sont informées lorsqu'une alerte arrive. Nous pouvons allouer des ressources de sécurité plus efficacement et connecter davantage de sources de données à la plateforme Trend Vision One. Nous n’avons pas besoin de consacrer du personnel à surveiller en continu le tableau de bord, car nous savons que quelqu’un le regarde avec nous.

La plateforme nous a permis d’identifier les angles morts et de voir où se trouvent les trous dans notre réseau. Il suggère des étapes de remédiation dans de nombreux cas. Il y a généralement un lien dans la documentation. Cela a été un avantage significatif, car il vous indique ce qu’il faut faire. Par exemple, il peut suggérer d'exécuter une commande dans le terminal pour identifier les problèmes ou prendre x sorties et les placer dans l'entrée y.

La solution réduit le temps passé à enquêter sur les faux positifs d'environ 65 à 75 %. Par exemple, lorsque nous déployons du code personnalisé, l’établi nous indique le niveau de risque. S'il est supérieur ou égal à 70, nous le consultons. À 69 ans ou moins, il peut s’agir d’un faux positif, il peut donc nécessiter un peu de rancune. Cela nous donne suffisamment de données dans les alertes que toute personne qui connaît le système pourrait dire : « Oh, c'était moi. J'exécutais des correctifs », au lieu de vérifier neuf systèmes différents pour identifier ce qui a déclenché l'alerte. Tout est présent dans l'alerte, y compris les hachages, les commandes, les fichiers Web affectés, etc. Nous pouvons immédiatement le considérer comme un faux positif et le signaler comme résolu.

Les playbooks de Trend Vision One nous aident à gagner du temps, mais je ne peux pas dire combien, car nous les atteignons toujours. Par exemple, nous savons à quoi ressemblent ces commandes de patching. Nous travaillons donc sur un manuel pour ignorer ou fermer automatiquement ces alertes de faux positifs lorsqu'elles arrivent. Nous essayons toujours d'affiner ces playbooks.

QU’EST-CE QUI EST LE PLUS VALABLE ?

J'aime la fonctionnalité des techniques d'attaque observées de Trend Vision One. Il vous permet de voir ce que fait un attaquant, comment il a essayé d'exploiter une machine ou comment fonctionne un code malveillant. Il nous aide à découvrir des indicateurs de compromission afin de pouvoir écrire de meilleures règles de détection.

La migration vers la plateforme Trend Vision One nous a aidés, car nous n'avons plus besoin de regarder huit écrans différents pour trouver des données. Tout est regroupé en un seul endroit. Il est essentiel d'avoir tout en un seul endroit. Je suis dans le secteur depuis près d'une décennie maintenant, et il est difficile de trouver ce volet unique pour toutes mes alertes, journaux et anomalies, comme les utilisateurs aléatoires qui cliquent sur un lien ou téléchargent un fichier. C'est agréable d'avoir tout cela en un seul endroit. Une visibilité centralisée nous permet de gagner du temps en vérifiant différents systèmes pour rechercher des éléments. Je peux également corréler les points de données plus efficacement et prendre des décisions basées sur les données concernant la remédiation et l’atténuation de toute menace interne ou externe découverte.

Le tableau de bord exécutif est agréable. Il regroupe tous les outils dans la plateforme Trend Vision One, ce qui vous donne un aperçu de haut niveau. Les cadres adorent les tableaux de bord et les jolies couleurs. La possibilité d'explorer la détection XDR à partir du tableau de bord exécutif est très pratique. Je n'ai pas besoin d'aller pêcher. Nous recevons une alerte indiquant qu'une machine a fait X, et je peux la déclencher. Il est sur le tableau de bord, donc je peux cliquer sur cette machine, et il me permet d'explorer les journaux. Cela réduit le temps nécessaire pour effectuer n'importe quel type d'analyse médico-légale sur les alertes ou comportements anormaux.

L'indice de risque vous donne un aperçu du risque et de sa comparaison avec les autres acteurs de votre secteur. C'est agréable de pouvoir quantifier le risque, et cela vous permet de justifier les dépenses consacrées à ces outils pour vos cadres en montrant que cela porte ses fruits. De plus, si nous commençons à brancher plus de points de données et que le score de risque augmente, nous pouvons conclure qu’il y a des problèmes avec la nouvelle source de données que nous venons de connecter à notre plateforme. L’objectif est d’avoir un niveau de risque de zéro, mais cela sera difficile à atteindre.

Une visibilité centralisée nous permet de gagner du temps en vérifiant différents systèmes pour rechercher des éléments. Je peux également corréler les points de données plus efficacement et prendre des décisions basées sur les données concernant la remédiation et l’atténuation de toute menace interne ou externe découverte.

QU’EST-CE QUI DOIT ÊTRE AMÉLIORÉ ?

Nous avons reçu de légères plaintes selon lesquelles la documentation n'est parfois pas à jour.

DEPUIS COMBIEN DE TEMPS AI-JE UTILISÉ LA SOLUTION ?

J'ai utilisé Trend Vision One lors de mon dernier emploi, et je les ai intégrés lorsque j'ai rejoint cette entreprise. J'utilise donc la plateforme depuis environ deux ans.

QUE PENSES-JE DE LA STABILITÉ DE LA SOLUTION ?

Je n'ai eu aucun problème de stabilité.

QUE PENSES-JE DE L'ÉVOLUTIVITÉ DE LA SOLUTION ?

Nous exécutons plusieurs comptes AWS différents, et Trend Vision One suit assez bien. Je n'ai pas remarqué de temps d'arrêt, de retard ou d'accident.

QUELLE SOLUTION AI-JE UTILISÉE PRÉCÉDEMMENT ET POURQUOI AI-JE CHANGÉ DE SOLUTION ?

Ils utilisaient autre chose, mais mon équipe n'en était pas responsable. Trend Vision One offre une plateforme plus mature. Je l'avais utilisé dans mon emploi précédent. Mon patron l'a apporté parce que nous avions tous les deux travaillé avec Trend Micro par le passé. Nous connaissons la plateforme et les ingénieurs.

COMMENT LA CONFIGURATION INITIALE A-T-ELLE ÉTÉ EFFECTUÉE ?

Le déploiement de Trend Vision One était relativement simple. Nous étions sur l'ancienne plateforme. Ils avaient écrit un script, il vous suffisait donc d'appuyer sur le bouton de lecture. Nous avons récemment adopté leur plateforme Trend Vision One tout-en-un, ce qui était très simple. L'équipe de déploiement en comprenait deux de notre côté et deux de Trend Micro. Leurs ingénieurs ont sauté sur un appel et nous ont guidés tout au long du processus. Le processus de configuration implique principalement le déploiement des agents dans le monde entier.

QUELLE EST MON EXPÉRIENCE EN MATIÈRE DE TARIFICATION, DE COÛT DE CONFIGURATION ET DE LICENCE ?

Les licences de Trend Micro sont équitables.

QUELS AUTRES CONSEILS AI-JE ?

J'évalue Trend Micro neuf sur 10. Il s'agit d'un produit SaaS, vous pouvez donc effectuer une période d'essai. Si vous l'aimez, contactez leurs commerciaux et essayez de développer une bonne relation avec l'entreprise.

QUEL MODÈLE DE DÉPLOIEMENT UTILISEZ-VOUS POUR CETTE SOLUTION ?

Cloud public.

Rejoignez plus de 500 000 clients dans le monde entier

Faites vos premiers pas avec Trend aujourd'hui