Quels sont les principaux avantages du module complémentaire « Kaspersky Managed Detection and Response Optimum » ?
Console centrale – Gestion depuis Kaspersky Security Center et le portail MDR.
SOC géré – Les analystes de Kaspersky surveillent vos données télémétriques 24 heures sur 24.
Recherche automatisée – Les détections s’appuient sur plus de 700 indicateurs d’attaque propriétaires.
Réponse guidée – Les analystes proposent des actions, mais votre équipe conserve le contrôle final.
Aucune infrastructure requise – Le service ne nécessite aucun serveur sur site supplémentaire.
Remarque importante – La protection des terminaux n’est pas incluse ; le produit de base est requis.
Surveillance SOC 24 h/24 – Les analystes de Kaspersky examinent vos données de télémétrie de sécurité jour et nuit.
Recherche automatisée des menaces – Détections basées sur plus de 700 indicateurs d’attaque propriétaires.
Triage des alertes – Les analystes valident et hiérarchisent les alertes avant que votre équipe ne les voie.
Réponse guidée et à distance – Scénarios d’intervention gérés par Kaspersky ou par vos propres administrateurs.
Console Web MDR – Incidents, état des actifs et conclusions des analystes regroupés en un seul endroit.
Important – Aucune protection des terminaux ni aucun composant EDR Optimum ne sont inclus.
Kaspersky MDR Optimum est un service par abonnement dans le cadre duquel le centre d’opérations de sécurité (SOC) de Kaspersky surveille les données télémétriques déjà générées par vos agents Kaspersky existants, gérés via Kaspersky Security Center en association avec la console Web MDR. Kaspersky propose ce même modèle de surveillance gérée aux entreprises de taille moyenne dans le cadre de l’offre Kaspersky Next MXDR Optimum ; les acheteurs qui comparent les offres rencontreront donc ces deux noms.
Pas besoin de mettre en place un SOC – Couverture de nuit et le week-end sans avoir à embaucher d’analystes par roulement.
Moins de fausses alertes – Le service est adapté à votre environnement sur plusieurs semaines.
Contenement plus rapide – Les hôtes peuvent être isolés et les processus arrêtés à distance.
Utilisation des agents existants – Les données télémétriques proviennent des logiciels Kaspersky déjà installés sur vos terminaux.
Rapports d’incidents écrits – Les rapports des analystes alimentent vos dossiers de reporting et d’audit internes.
Pas de serveurs supplémentaires – Le service ne nécessite aucune infrastructure sur site supplémentaire.
Le facteur déterminant n’est pas l’effectif. Il s’agit de savoir si, au sein de votre organisation, quelqu’un examine les alertes de sécurité à trois heures du matin, et si une alerte détectée à cette heure-là conduirait à une prise de décision. Les entreprises disposant d’un centre d’opérations de sécurité interne bien établi ont généralement moins besoin de ce service que celles dont le service informatique se résume à un seul administrateur ou à un prestataire externe.
| Exigences | Petites entreprises | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Rarement | Par secteur | Par secteur |
| NIS 2 dans l'Union européenne | Rarement | Par secteur | Souvent |
| Questionnaire de sécurité des grands clients | Parfois | Souvent | Standard |
| Surveillance des alertes en dehors des heures de bureau | Pas de personnel | Pas de personnel | Souvent en interne |
| Ce produit convient | ✓ | ✓ | Partiellement |
La loi révisée sur la sécurité de l'information oblige les exploitants d'infrastructures critiques en Suisse à signaler les cyberattaques à l'Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant leur découverte, et la plupart des petites et moyennes entreprises hors de ces secteurs ne sont pas concernées par cette obligation. La difficulté de cette obligation ne réside pas dans le formulaire, mais dans le fait de détecter l’attaque et de comprendre ce qui s’est passé à temps pour la décrire. Kaspersky MDR Optimum vous aide directement dans cette démarche : des analystes détectent et trient les incidents 24 heures sur 24, puis vous remettent des conclusions écrites sur les ressources affectées et l’activité des attaquants, que vous pouvez utiliser comme base pour un premier rapport. En revanche, cette solution ne remplit aucun formulaire à votre place, ne détermine pas si votre organisation est soumise à cette obligation, ne couvre pas les systèmes ne fonctionnant pas avec un logiciel Kaspersky pris en charge, et ne fournit aucun modèle de rapport correspondant au formulaire BACS. Elle ne remplace pas non plus le processus interne qui doit déterminer, dans ce délai de 24 heures, qui est chargé de signaler l’incident et avec quelle autorité. Ce texte constitue une information sur le produit et ne saurait être considéré comme un avis juridique.
Aucun produit ne permet à une entreprise de se mettre en conformité avec la directive NIS 2, car celle-ci porte sur la gestion des risques au sein de l’organisation et non sur les fonctionnalités logicielles. La directive NIS 2 exige la mise en place de mesures dans des domaines tels que la gestion des incidents, la déclaration des incidents à l’autorité compétente, la continuité des activités, la sécurité de la chaîne d’approvisionnement et l’évaluation de l’efficacité de ces mesures. Kaspersky MDR Optimum contribue à la gestion des incidents ainsi qu’à l’étape de détection et d’analyse dont dépend le signalement, et les conclusions écrites de ses analystes appuient l’évaluation de l’efficacité. Il ne contribue en rien à la planification de la continuité des activités, à la sauvegarde, à l’évaluation des fournisseurs, à la gestion des accès, à la formation du personnel ou à la documentation relative à la gouvernance exigée par la directive. Les délais de déclaration restent de votre responsabilité, et la mise en œuvre nationale varie d’un État membre à l’autre.
En juin 2024, le ministère américain du Commerce, par l’intermédiaire de son Bureau de l’industrie et de la sécurité, a publié une décision finale interdisant à Kaspersky de fournir des produits ou services antivirus et de cybersécurité aux États-Unis ou à des personnes américaines ; les ventes et les mises à jour ont cessé le 29 septembre 2024, et l’interdiction reste en vigueur. L’Office fédéral allemand de la sécurité de l’information a publié en mars 2022 un avertissement recommandant le remplacement des produits Kaspersky ; il s’agit d’une recommandation et non d’une interdiction de vente. Certains pays européens restreignent l’utilisation de Kaspersky dans les marchés publics sans pour autant limiter la vente commerciale. Kaspersky rejette ces allégations, affirme n’avoir jamais aidé aucun gouvernement dans le cadre d’activités de cyberespionnage et a proposé un examen indépendant de son code et de ses mises à jour par un tiers ; les données relatives aux menaces provenant de clients européens sont traitées dans deux centres de données situés à Zurich depuis la délocalisation dans le cadre de l’Initiative mondiale pour la transparence. Les résultats des tests effectués par des laboratoires indépendants concernant les performances de détection constituent une question distincte et ne sont pas affectés par ces décisions. Concrètement, cela vous concerne si vous vendez à des clients américains, si vous êtes soumis à une clause de chaîne d’approvisionnement mentionnant le pays d’origine, si vous répondez à des appels d’offres du secteur public ou si vous répondez à des questionnaires portant sur l’origine de vos fournisseurs de sécurité ; pour une entreprise suisse ou de l’UE qui ne présente aucun de ces risques, les produits restent disponibles et bénéficient d’un support technique.
Oui, pour un ensemble spécifique de questions, et il est utile de savoir exactement lesquelles. Il répond aux questions relatives à la surveillance de sécurité 24 h/24 et 7 j/7, à l’identification des personnes chargées du tri des alertes, à la détection et à l’analyse documentées des incidents, à la recherche active de menaces, ainsi qu’à l’enregistrement écrit des conclusions relatives aux incidents ; en effet, un SOC externe désigné constitue ici une réponse plus solide qu’un processus interne n’existant que sur le papier. Il ne répond pas aux questions concernant les tests de sauvegarde et de restauration, la gestion des vulnérabilités et des correctifs, le chiffrement des disques, le contrôle d’accès et les comptes privilégiés, la formation du personnel à la sensibilisation à la sécurité, les tests d’intrusion, ni l’existence d’un système de gestion de la sécurité de l’information certifié selon une norme. Il ne répond pas non plus à la question relative aux durées de conservation des journaux sur les systèmes non Kaspersky, car le service lit les données télémétriques provenant des produits Kaspersky pris en charge, et non de sources de journaux tierces arbitraires. Pour combler la partie technique de ces lacunes, opter pour une édition supérieure de la même gamme est généralement plus économique que de faire appel à un deuxième fournisseur : la gestion des correctifs, la gestion du chiffrement et l’évaluation des vulnérabilités sont incluses dans Kaspersky Next EDR Optimum, tandis qu’une corrélation plus étendue entre les sources est assurée par Kaspersky Next XDR Expert. Les éléments organisationnels, tels que la formation et le système de gestion, ne peuvent en aucun cas être achetés sous forme de logiciel.
La différence décisive réside dans l’identité de ceux qui effectuent la chasse aux menaces. Dans MDR Optimum, la chasse aux menaces est automatisée : les détections proviennent des indicateurs d’attaque propriétaires de Kaspersky appliqués aux données télémétriques en temps réel et historiques, puis les analystes du SOC valident et enquêtent sur ce que ces règles mettent en évidence. Dans MDR Expert, des chasseurs de menaces humains travaillent spécifiquement sur votre infrastructure et recherchent des techniques d’attaquants que n’aucune règle existante ne détecte ; lorsqu’ils en trouvent une, l’indicateur qui en résulte est ajouté pour les deux niveaux. MDR Expert inclut toutes les fonctionnalités d’Optimum et s’adresse aux organisations qui disposent déjà d’un personnel de sécurité et souhaitent externaliser le triage et l’investigation plutôt que de se les doter en interne.
| Fonctionnalités | MDR Optimum | MDR Expert |
|---|---|---|
| Surveillance SOC 24 heures sur 24 | ✓ | ✓ |
| Chasse automatisée aux menaces à partir d’indicateurs d’attaque | ✓ | ✓ |
| Recherche manuelle des techniques inconnues | ✕ | ✓ |
| Scénarios d’intervention guidés et à distance | ✓ | ✓ |
| Convient aux équipes disposant de leur propre personnel de sécurité | Non requis | Prévu |
Il s'agit d'un module complémentaire et non d'un produit autonome : il nécessite une licence existante pour un produit de base Kaspersky pris en charge et n'ajoute aucun composant de protection propre. Ainsi, un terminal ne disposant pas d'agent Kaspersky ne génère aucune télémétrie et reste invisible pour le service. Les sources de télémétrie sont limitées aux logiciels Kaspersky pris en charge, notamment Kaspersky Endpoint Security pour Windows, Linux et Mac, Kaspersky Security pour Windows Server, Kaspersky Security for Virtualization Light Agent, Kaspersky Endpoint Detection and Response et Kaspersky Anti Targeted Attack. Cela signifie que les pare-feu, les appliances réseau et les services cloud d’autres fournisseurs ne sont pas pris en charge. Le module complémentaire MDR n’inclut pas le composant EDR Optimum, et les deux ne peuvent pas être exécutés en parallèle en tant que modules complémentaires distincts ; les entreprises qui souhaitent disposer des deux doivent donc opter pour le module combiné EDR Optimum + MDR. La qualité de la détection dépend également d’une période d’adaptation d’environ deux à quatre semaines, au cours de laquelle l’activité normale de votre environnement est validée comme légitime ; les premières semaines ne sont donc pas représentatives du volume d’alertes à l’état stable. Enfin, l’interdiction américaine décrite ci-dessus signifie que ce n’est pas un choix viable pour les entités américaines ni pour les fournisseurs liés par des contrats excluant ce fournisseur.
Kaspersky répertorie Kaspersky Endpoint Security pour Windows, Linux et Mac, Kaspersky Security pour Windows Server, Kaspersky Security for Virtualization Light Agent, Kaspersky Endpoint Detection and Response et Kaspersky Anti Targeted Attack comme sources prises en charge. La couverture de votre parc informatique dépend donc de l’étendue du déploiement de ces produits.
Non. Les analystes de Kaspersky détectent, trient et enquêtent, et ils peuvent mettre en œuvre ou recommander des mesures de réponse, mais les décisions concernant l'isolation des systèmes de production, l'information de la direction, la notification des autorités et la reprise des opérations restent de votre ressort. Les entreprises ne disposant d'aucun responsable interne pour prendre ces décisions tirent moins profit du service que celles qui ont désigné une personne responsable.
Dans le cadre de son initiative « Global Transparency Initiative », Kaspersky a transféré le stockage et le traitement des données relatives aux menaces pour ses clients européens vers deux centres de données situés à Zurich, en Suisse, et a achevé ce transfert en 2020. Pour les acheteurs suisses, cet élément est généralement plus pertinent dans le cadre d’une évaluation de la protection des données que le pays d’origine du fournisseur.