Quels sont les principaux avantages de ThreatDown Powered by Malwarebytes Core Server Corporate ?
Console centrale – Tous les serveurs sont gérés depuis une seule console cloud.
Couverture des serveurs – Windows Server 2016 à 2025 et Linux.
Prévention des logiciels malveillants – Bloque les attaques basées sur des signatures, sans fichier et de type « zero-day ».
Correction automatique – Le « Linking Engine » supprime les logiciels malveillants et les modifications associées.
Analyse des vulnérabilités – Signale les correctifs manquants sans les installer.
Remarque importante – Pas d’EDR, pas de restauration après un ransomware ni d’application de correctifs.
Protection des terminaux – Prévention multicouche contre les attaques basées sur des signatures, sans fichier et de type « zero-day ».
Réponse aux incidents – Le « Linking Engine » supprime les exécutables malveillants et toutes les modifications associées.
Évaluation des vulnérabilités – Analyses planifiées ou à la demande pour détecter les failles du système d’exploitation et des applications.
Blocage d’applications – Empêche l’exécution de programmes non autorisés sur les serveurs Windows.
Nebula Cloud Console – Une console accessible via un navigateur pour gérer les serveurs, les postes de travail et les politiques.
Important – Core ne dispose pas de fonctionnalités EDR, de restauration après un ransomware ni de gestion des correctifs.
ThreatDown Core Server est la variante sous licence serveur de l’offre ThreatDown Core, la gamme professionnelle que Malwarebytes a rebaptisée en novembre 2023 à la place de « Malwarebytes for Business ». Chaque serveur protégé exécute un agent léger et est géré de manière centralisée depuis la console Nebula basée sur le cloud, conjointement avec toutes les licences de postes de travail du même compte.
Parcs de serveurs mixtes – Couvre à la fois Windows Server et les distributions Linux courantes.
Déploiement rapide – Installation d’un agent unique sans serveur de gestion sur site.
Moins de réinfections – La correction supprime les fichiers associés et les modifications afin d’empêcher toute réinfection.
Vulnérabilités visibles – Les résultats de l’analyse indiquent quels serveurs nécessitent une attention prioritaire.
Politiques basées sur les rôles – Des politiques distinctes par rôle de serveur évitent les conflits de performances.
Conseiller en sécurité – Évalue la configuration actuelle et répertorie des mesures concrètes d’amélioration.
La question déterminante n’est pas de savoir combien de serveurs vous exploitez, mais si quelqu’un doit reconstituer un incident a posteriori. Core détecte et bloque, et il enregistre ses actions, mais il ne stocke pas les données télémétriques des terminaux dont une enquête ou un audit a généralement besoin.
| Exigences | Petites entreprises | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Rarement | Par secteur | Souvent |
| NIS 2 dans l'Union européenne | Rarement | Par secteur | En général |
| Questionnaire de sécurité des grands clients | Parfois | ✓ | ✓ |
| Données de détection et de réponse sur les serveurs | Facultatif | Recommandé | Obligatoire |
| Ce produit convient | ✓ | En partie | ✕ |
L’obligation de déclaration prévue par la loi révisée sur la sécurité de l’information s’applique aux exploitants d’infrastructures critiques, et non à toutes les entreprises qui exploitent un serveur. Depuis le 1er avril 2025, les organisations concernées doivent signaler toute cyberattaque à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte. ThreatDown Core Server prend en charge la première partie de cette obligation : l'agent détecte et bloque les logiciels malveillants sur les serveurs Windows et Linux, et la console Nebula conserve un historique daté des détections et des mesures correctives, qui peut être exporté pour le rapport. Ce qu’il ne fournit pas, c’est le niveau de détail d’enquête dont un rapport dans les 24 heures a normalement besoin, car Core ne dispose ni de télémétrie EDR, ni de surveillance des activités suspectes, ni d’analyse des causes profondes ; la reconstitution de la manière dont un attaquant a pénétré dans le système et des systèmes touchés reste donc un travail manuel. Il ne couvre pas non plus la sauvegarde, le chiffrement ou la protection des identités, qui constituent des éléments distincts dans la plupart des concepts de sécurité des infrastructures critiques. Ce texte décrit les fonctionnalités du produit et ne constitue pas un avis juridique.
Aucun logiciel ne rend une organisation conforme à la directive NIS 2, car celle-ci porte sur la gouvernance, les processus et les preuves plutôt que sur les outils. La directive NIS 2 exige plusieurs catégories de mesures : analyse des risques et politiques de sécurité, gestion des incidents, continuité d’activité (y compris la sauvegarde), sécurité de la chaîne d’approvisionnement, gestion et divulgation des vulnérabilités, ainsi que des pratiques élémentaires de cyberhygiène telles que le contrôle d’accès. ThreatDown Core Server contribue directement à deux d’entre elles, à savoir la prévention des logiciels malveillants sur les serveurs dans le cadre de l’hygiène informatique de base, et la gestion des vulnérabilités, car les analyses programmées génèrent une liste documentée des mises à jour manquantes du système d’exploitation et des applications. Il contribue en partie à la gestion des incidents grâce aux alertes de détection et aux enregistrements dans la console des mesures correctives mises en œuvre. Il ne couvre pas la continuité des activités et la sauvegarde, la sécurité de la chaîne d’approvisionnement, le contrôle d’accès ni l’authentification multifactorielle, et il ne va qu’à mi-chemin dans la gestion des vulnérabilités, puisque Core signale les correctifs manquants mais ne les installe pas.
En partie, et il est utile de savoir à l’avance quelles cases vous pouvez cocher et lesquelles ne le peuvent pas. Il répond aux questions concernant la protection anti-malware sur tous les serveurs, la protection gérée de manière centralisée avec des politiques imposées plutôt que des paramètres locaux, la protection en temps réel sur les serveurs Windows et Linux, un processus de correction défini, ainsi qu’un scan récurrent des vulnérabilités dont les résultats peuvent être exportés à titre de preuve. Il ne répond pas aux questions concernant la surveillance continue des terminaux ou une fonctionnalité EDR, un processus de correctifs documenté avec des délais d’installation, le chiffrement des données au repos, l’authentification multifactorielle, la sauvegarde et la restauration testées, ni la surveillance 24 h/24 et 7 j/7, car aucune de ces fonctions ne fait partie de l’offre Core. Si plusieurs de ces points constituent un obstacle à la signature d’un contrat, passer à un niveau supérieur au sein de la même gamme de produits est généralement plus économique que de faire appel à un deuxième fournisseur : l’offre « Advanced » ajoute la gestion des correctifs, l’EDR et la restauration après attaque par ransomware via un seul agent, alors qu’un deuxième agent de sécurité sur le même serveur a tendance à créer des conflits de politiques et des problèmes de performances.
La différence la plus déterminante réside dans ce qui se passe après une détection. Core prévient, supprime et signale, tandis qu’Advanced ajoute la détection et la réponse au niveau des terminaux avec une restauration après attaque par ransomware sur sept jours, ce qui permet de restaurer les fichiers chiffrés ou modifiés et d’examiner le chemin de l’attaque. La deuxième différence concerne la correction des vulnérabilités : le fabricant précise explicitement que Core assure l’analyse des vulnérabilités mais pas l’application des correctifs ; ainsi, Core vous indique les mises à jour manquantes, tandis qu’Advanced les installe. La détection et la réponse gérées ne font partie d’aucune de ces deux offres et ne sont disponibles qu’à partir du niveau Elite.
| Fonctionnalités | Core | Advanced |
|---|---|---|
| Protection des terminaux | ✓ | ✓ |
| Analyse des vulnérabilités | ✓ | ✓ |
| Gestion des correctifs | ✕ | ✓ |
| Détection et réponse au niveau des terminaux | ✕ | ✓ |
| Restauration après une attaque par ransomware | ✕ | ✓ |
| Détection et réponse gérées | ✕ | ✕ |
L'agent ne s'installe pas sur les installations Windows Server Core, et les environnements VDI non persistants ne sont pas pris en charge, contrairement aux environnements VDI persistants. La gestion s'effectue exclusivement dans le cloud, car la console Nebula ne propose pas d'option sur site ni en mode « air-gapped » ; il n'est donc pas possible d'administrer un réseau de serveurs isolé à l'aide de celle-ci. La plupart des comptes Nebula sont provisionnés dans le centre de données standard du fabricant ; il existe bien un centre de données européen, mais celui-ci ne s’applique qu’à un ensemble limité de comptes UE provisionnés après le 3 août 2026. Les acheteurs ayant des exigences en matière de localisation des données doivent donc confirmer l’emplacement de leur compte avant le déploiement. Les anciennes versions de Windows Server, telles que 2012 R2 et 2008 R2, sont prises en charge par un programme d’installation hérité qui continue de recevoir des mises à jour de sécurité, mais aucune nouvelle fonctionnalité. De plus, Core ne propose pas d’analyse spécifique aux serveurs de messagerie pour Exchange, ni de gestion du chiffrement, ni de couverture pour les appareils mobiles, car ces derniers relèvent d’un produit ThreatDown distinct.
Non, il le remplace. Le fabricant précise que ThreatDown désactive Windows Defender lors de son installation ; vous devez donc envisager cette migration comme un remplacement de la couche de protection active plutôt que comme un ajout à celle-ci.
Oui. Le même agent de terminal couvre Windows Server 2016 à 2025 ainsi que les distributions de serveurs Linux prises en charge, notamment Red Hat Enterprise Linux, Ubuntu LTS, Debian, SUSE Linux Enterprise Server 15, Rocky Linux et Alma Linux, aussi bien sur x86_64 que sur ARM64. Ils apparaissent tous dans la même console Nebula avec la même structure de politiques.
Le fabricant précise que certaines couches de protection ne doivent pas être activées pour des rôles de serveur spécifiques, notamment les contrôleurs de domaine, le DNS, Exchange, SQL Server et les services terminaux, car elles peuvent entraîner des problèmes de performances ou de réseau. Concrètement, cela signifie que vous devez créer une politique distincte pour chaque rôle de serveur au lieu d’appliquer la politique des postes de travail aux serveurs.