EDR Forensics
forensicsDéfinition
L'EDR (Endpoint Detection and Response) forensique designe l'utilisation de la telemetrie et des donnees collectees par les solutions EDR commerciales dans le cadre d'investigations forensiques. Les agents EDR installes sur les endpoints collectent en continu une grande quantite d'evenements de securite (processus, fichiers, reseau, registre) et les envoient vers une plateforme cloud pour l'analyse, l'alerting et la chasse aux menaces. Cette telemetrie constitute une source de donnees forensiques de premiere importance lors d'incidents de securite. Les solutions EDR leaders (CrowdStrike Falcon, Microsoft Defender for Endpoint/MDE, SentinelOne, Carbon Black, Palo Alto Cortex XDR) ont des approches similaires : un agent legers installe sur chaque endpoint capture les evenements en temps reel avec une haute fidelite, incluant la creation de processus avec les commandes completes, les acces aux fichiers, les connexions reseau, les modifications du registre, et les charges memoire. Ces evenements sont timestampes precisement et correles par l'EDR pour identifier les sequences d'attaque (kill chains). La valeur forensique de l'EDR est multiple. Premierement, la telemetrie historique : la plupart des EDR conservent 30 a 90 jours d'historique detaille, permettant aux investigateurs de remonter le temps bien avant la detection d'un incident. Deuxiemement, le process tree complet : les EDR etablissent les relations parent-enfant entre processus avec une precision qui surpasse les Event Logs natifs. Troisiemement, les artefacts memoire : certains EDR capturent des informations sur les injections de code et les techniques d'evasion en memoire. Quatriemement, la couverture multi-endpoint : un seul investigateur peut interroger tous les endpoints d'une organisation simultanement. Pour les investigations DFIR, les capacites de threat hunting des EDR (requetes live sur tous les endpoints, recherche d'IOCs sur tout le parc en quelques minutes) accelerent massivement l'investigation et permettent d'identifier immediatement toutes les machines touchees par un meme attaquant ou un meme malware.
Fonctionnement
L'agent EDR s'installe au niveau kernel (driver) pour capturer les evenements systeme avec la plus haute fidelite. Les evenements sont envoyes vers le backend cloud de l'EDR (CrowdStrike Cloud, Microsoft Security Center, SentinelOne Management Console) ou stockes localement avec rotation. L'EDR applique des regles de detection (IOC matching, behavioral detection, ML) et genere des alertes. La telemetrie historique reste accessible via l'interface de hunting de la plateforme.
Application DFIR
Investigation avec EDR : 1) CrowdStrike : Investigate > Process Explorer (arbre de processus complet avec timeline), Event Search (requetes sur 90 jours d'historique), Falcon Query (hunting en FQL), 2) MDE : Advanced Hunting (KQL sur 30 jours), Device Timeline (tous les evenements d'un endpoint en ordre chronologique), 3) SentinelOne : Deep Visibility (hunting granulaire), Process Tree, Storyline (correlation automatique des evenements), 4) Identifier le patient zero : hunt IOC (hash malware, domaine C2) sur tout le parc en < 5 minutes, 5) Extraire le process tree de la machine compromise pour reconstruction de la Kill Chain.
Outils
EDR commerciaux : CrowdStrike Falcon (FQL, Investigate), Microsoft Defender for Endpoint (KQL Advanced Hunting, Device Timeline), SentinelOne (Deep Visibility, Storyline), Palo Alto Cortex XDR, Carbon Black (CB Response, CB EDR). Open source / DFIR : Velociraptor (EDR-like collection), osquery (SQL sur les artefacts systeme), Wazuh (SIEM + EDR open source). Integration forensique : KAPE pour la collecte depuis les endpoints identifies par l'EDR comme compromis.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h