Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

EDR Forensics

forensics

Définition

L'EDR (Endpoint Detection and Response) forensique designe l'utilisation de la telemetrie et des donnees collectees par les solutions EDR commerciales dans le cadre d'investigations forensiques. Les agents EDR installes sur les endpoints collectent en continu une grande quantite d'evenements de securite (processus, fichiers, reseau, registre) et les envoient vers une plateforme cloud pour l'analyse, l'alerting et la chasse aux menaces. Cette telemetrie constitute une source de donnees forensiques de premiere importance lors d'incidents de securite. Les solutions EDR leaders (CrowdStrike Falcon, Microsoft Defender for Endpoint/MDE, SentinelOne, Carbon Black, Palo Alto Cortex XDR) ont des approches similaires : un agent legers installe sur chaque endpoint capture les evenements en temps reel avec une haute fidelite, incluant la creation de processus avec les commandes completes, les acces aux fichiers, les connexions reseau, les modifications du registre, et les charges memoire. Ces evenements sont timestampes precisement et correles par l'EDR pour identifier les sequences d'attaque (kill chains). La valeur forensique de l'EDR est multiple. Premierement, la telemetrie historique : la plupart des EDR conservent 30 a 90 jours d'historique detaille, permettant aux investigateurs de remonter le temps bien avant la detection d'un incident. Deuxiemement, le process tree complet : les EDR etablissent les relations parent-enfant entre processus avec une precision qui surpasse les Event Logs natifs. Troisiemement, les artefacts memoire : certains EDR capturent des informations sur les injections de code et les techniques d'evasion en memoire. Quatriemement, la couverture multi-endpoint : un seul investigateur peut interroger tous les endpoints d'une organisation simultanement. Pour les investigations DFIR, les capacites de threat hunting des EDR (requetes live sur tous les endpoints, recherche d'IOCs sur tout le parc en quelques minutes) accelerent massivement l'investigation et permettent d'identifier immediatement toutes les machines touchees par un meme attaquant ou un meme malware.

Fonctionnement

L'agent EDR s'installe au niveau kernel (driver) pour capturer les evenements systeme avec la plus haute fidelite. Les evenements sont envoyes vers le backend cloud de l'EDR (CrowdStrike Cloud, Microsoft Security Center, SentinelOne Management Console) ou stockes localement avec rotation. L'EDR applique des regles de detection (IOC matching, behavioral detection, ML) et genere des alertes. La telemetrie historique reste accessible via l'interface de hunting de la plateforme.

Application DFIR

Investigation avec EDR : 1) CrowdStrike : Investigate > Process Explorer (arbre de processus complet avec timeline), Event Search (requetes sur 90 jours d'historique), Falcon Query (hunting en FQL), 2) MDE : Advanced Hunting (KQL sur 30 jours), Device Timeline (tous les evenements d'un endpoint en ordre chronologique), 3) SentinelOne : Deep Visibility (hunting granulaire), Process Tree, Storyline (correlation automatique des evenements), 4) Identifier le patient zero : hunt IOC (hash malware, domaine C2) sur tout le parc en < 5 minutes, 5) Extraire le process tree de la machine compromise pour reconstruction de la Kill Chain.

Outils

EDR commerciaux : CrowdStrike Falcon (FQL, Investigate), Microsoft Defender for Endpoint (KQL Advanced Hunting, Device Timeline), SentinelOne (Deep Visibility, Storyline), Palo Alto Cortex XDR, Carbon Black (CB Response, CB EDR). Open source / DFIR : Velociraptor (EDR-like collection), osquery (SQL sur les artefacts systeme), Wazuh (SIEM + EDR open source). Integration forensique : KAPE pour la collecte depuis les endpoints identifies par l'EDR comme compromis.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis