Security Telemetry Stops at the Endpoint
- Catégorie
- Visibility & Logging
- Publiée
- 8 sept. 2026
- Mise à jour
- 21 sept. 2026
The Failure
La capacité de détection repose presque entièrement sur la télémétrie des postes et serveurs. Les événements d’identité, DNS, VPN, pare-feu, SaaS, courriel, hyperviseurs, RMM, applications et infrastructures infonuagiques sont absents, incomplets ou inexploitables.
L’endpoint est traité comme s’il était le réseau entier. Or une part croissante de l’attaque peut se dérouler sans exécuter de code visible sur un poste : vol de session, règles de boîte courriel, accès distant légitime, modification infonuagique, abus d’API ou attaque d’une plateforme de gestion.
Why It Matters
Un EDR peut répondre admirablement à la question « que s’est-il passé sur cette machine? » tout en étant incapable de dire qui s’est authentifié, d’où venait la connexion, quels services ont été consultés ou si le même compte agit ailleurs.
L’équipe voit un épisode isolé là où existe une campagne. Elle peut nettoyer un poste sans révoquer une session, fermer un logiciel malveillant sans fermer l’accès initial ou ignorer une compromission qui ne touche jamais un endpoint géré.
L’absence de corrélation entre les couches allonge le temps d’analyse et augmente le risque de faux confinement.
How to Identify It
- Énumérer les sources nécessaires pour reconstruire une authentification, une résolution DNS, une connexion distante, une modification administrative et un flux réseau.
- Vérifier lesquelles sont centralisées, horodatées correctement, conservées assez longtemps et réellement interrogées lors d’une enquête.
- Prendre un scénario d’abus sans logiciel malveillant et demander quelle alerte serait produite.
- Chercher les angles morts sur les systèmes qui contrôlent les autres : identité, réseau, hyperviseurs, sauvegardes, RMM et SaaS.
- Examiner si les analystes peuvent corréler un utilisateur, une adresse, un appareil et une session entre plusieurs plateformes.
Fix Before the Incident
- Définir les scénarios de menace prioritaires, puis les sources nécessaires pour les détecter et les investiguer.
- Centraliser les journaux d’identité, d’accès distant, de réseau, d’infrastructure et des services critiques, avec une rétention alignée sur le temps de présence plausible.
- Normaliser les heures et les identifiants permettant la corrélation.
- Surveiller l’arrivée des journaux eux-mêmes; une source silencieuse doit produire une alerte.
- Tester régulièrement des scénarios qui ne reposent pas sur l’exécution d’un logiciel malveillant sur un endpoint.
If You’re Already in an Incident
- Dresser une carte rapide des sources disponibles, de leur rétention et de leurs angles morts.
- Préserver immédiatement les journaux à courte durée de vie auprès des plateformes concernées.
- Étendre l’enquête aux identités, sessions, flux réseau, accès distants, applications et consoles d’administration.
- Utiliser les sources fournisseurs ou infonuagiques même si elles n’étaient pas centralisées, en documentant les limites.
- Ne pas conclure à l’absence d’activité simplement parce que l’EDR n’a rien détecté.
Contrôles associés
- CIS Controls v8 — 8.2, 8.5, 8.6, 8.9, 8.11, 8.12
- CIS Controls v8 — 13.1, 13.3
- NIST CSF 2.0 — DE.CM-01, DE.CM-03, DE.CM-06, DE.CM-09
- NIST CSF 2.0 — DE.AE-03
- ISO 27001:2022 — A.8.15, A.8.16, A.8.17