Quels sont les principaux avantages de ThreatDown Powered by Malwarebytes Ultimate Corporate ?
Console centrale – ThreatDown Powered by Malwarebytes Ultimate Corporate tous les terminaux sont gérés depuis la console Nebula basée sur le cloud.
Réponse gérée – ThreatDown Powered by Malwarebytes Ultimate Corporate les analystes de ThreatDown assurent une surveillance et interviennent 24 heures sur 24.
Restauration après une attaque par ransomware – Restaure les fichiers Windows modifiés jusqu’à sept jours en arrière.
Gestion des correctifs – Comble de manière centralisée les failles du système d’exploitation et des applications tierces.
Surveillance des identités – L’ITDR surveille les comptes Entra ID et Okta.
Remarque importante – Les serveurs, les boîtes mail et les appareils mobiles nécessitent des produits distincts.
Console Nebula – Console cloud pour la gestion des politiques, des terminaux, de la quarantaine et des rapports.
Protection des terminaux et EDR – Bloque les logiciels malveillants et enregistre les activités suspectes des processus en vue d'une analyse ultérieure.
Restauration après une attaque par ransomware – Restaure les modifications apportées aux fichiers sous Windows jusqu'à sept jours en arrière.
Gestion des correctifs et du chiffrement – Déploie les mises à jour des applications et applique BitLocker sur les terminaux Windows.
MDR Plus et ITDR – Analystes disponibles 24 h/24 et 7 j/7, SLA de notification et surveillance des identités inclus.
Important – La protection des serveurs, des boîtes mail et des appareils mobiles fait l’objet de produits distincts.
Ultimate est l’offre haut de gamme de la gamme de sécurité des terminaux ThreatDown ; elle est entièrement gérée depuis la console Nebula basée sur le cloud, sans serveur de gestion à exécuter dans votre propre centre de données. ThreatDown a remplacé la gamme de produits professionnels Malwarebytes en novembre 2023 ; les acheteurs qui recherchent encore Malwarebytes Endpoint Protection ou Malwarebytes for Business aboutissent donc à cette même gamme de produits.
Un seul agent – Un seul programme d’installation couvre la prévention, l’EDR, l’application des correctifs et le chiffrement.
Récupération sans sauvegarde – La fonction de restauration (Rollback) rétablit les fichiers Windows en l’absence de sauvegarde récente.
Couverture en dehors des heures de bureau – Des analystes interviennent la nuit, le week-end et les jours fériés.
SLA de notification contractuel – Les incidents critiques sont signalés dans les 45 minutes dans le cadre de MDR Plus.
Rapport sur les causes profondes – Analyse écrite post-incident destinée à la direction, aux auditeurs et aux assureurs.
Moins d’outils distincts – Application de correctifs, chiffrement et surveillance des identités dans une seule console.
Le facteur déterminant n’est pas l’effectif, mais le fait de savoir si quelqu’un dans votre entreprise est disponible pour lire et trier les alertes de sécurité à trois heures du matin. Ultimate est conçu pour les organisations qui répondent « non » à cette question, car le service MDR Plus prend le relais à la place d’une personne pendant ce quart de travail.
| Exigences | Petite entreprise | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Rarement | Par secteur | Par secteur |
| NIS 2 dans l'Union européenne | Principalement exclu | Par secteur | Par secteur |
| Questionnaire de sécurité destiné aux grands clients | Occasionnel | Fréquent | Standard |
| Personnel interne disponible pour le triage des alertes | ✕ | Limité | ✓ |
| Ce produit convient à | ✓ | ✓ | Partiellement |
En Suisse, l’obligation de signalement prévue par la loi révisée sur la sécurité de l’information s’applique aux exploitants d’infrastructures critiques, et non à toutes les entreprises. Ces exploitants doivent signaler une cyberattaque à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte. Les aspects de ce délai pour lesquels ce produit apporte une aide concrète sont la détection et la conservation des preuves : l’EDR enregistre l’activité des processus, du registre et du réseau à l’origine d’un incident ; les analystes MDR, dans le cadre du niveau de service MDR Plus, s’efforcent d’alerter votre interlocuteur désigné dans les 45 minutes suivant la confirmation d’un incident critique ; et l’analyse post-incident de la cause première génère une chronologie écrite répertoriant les hôtes et les comptes affectés. Ce que le produit ne fait pas, c’est déposer le rapport ou déterminer si un tel rapport est nécessaire. ThreatDown précise dans la description de son propre service MDR que la déclaration réglementaire relève de la seule responsabilité du client, et qu’une analyse des causes profondes constitue un examen opérationnel plutôt qu’une enquête judiciaire, sans chaîne de conservation des preuves et sans détermination de l’existence d’une infraction légale ou réglementaire. Tout ce qui nécessite la conservation de preuves en vue d’un litige, d’une analyse légale de la mémoire ou d’une rétro-ingénierie de logiciels malveillants doit être confié à un prestataire de réponse aux incidents distinct. Ceci ne constitue pas un avis juridique, et il convient d’évaluer au cas par cas si votre entreprise est soumise à l’obligation de déclaration.
Aucun logiciel ne permet à une entreprise d’être conforme à la directive NIS 2, car celle-ci porte sur la gestion des risques organisationnels et non sur un outil acheté. La directive NIS 2 exige des mesures dans des domaines tels que la gestion des incidents, la continuité des activités et la gestion de crise, la sécurité de la chaîne d’approvisionnement, la gestion des vulnérabilités, la cryptographie, le contrôle d’accès et la formation du personnel. Cette offre groupée couvre la gestion des incidents via l’EDR et le service géré 24 h/24 et 7 j/7, la gestion des vulnérabilités via l’évaluation des vulnérabilités et le déploiement de correctifs, la cryptographie via BitLocker appliqué de manière centralisée avec dépôt de la clé de récupération dans la console, ainsi que le contrôle d’accès à la plateforme de gestion elle-même via un accès basé sur les rôles, l’authentification unique et l’authentification multifactorielle obligatoire. Il ne couvre pas la continuité des activités : la fonction de restauration après attaque par ransomware met en cache localement les modifications apportées aux fichiers et ne constitue pas une sauvegarde hors site ; un processus distinct de sauvegarde et de restauration reste donc nécessaire. La sécurité de la chaîne d’approvisionnement, la sensibilisation du personnel, la segmentation du réseau au-delà du pare-feu des terminaux et la protection des boîtes mail ne font pas partie du périmètre de l’offre telle qu’elle est fournie.
Oui, pour les sections consacrées aux terminaux et à l’identité, mais pas du tout pour plusieurs autres. Il fournit des réponses, accompagnées de preuves exportables depuis la console : EDR déployé sur tous les postes de travail, surveillance humaine 24 h/24 et 7 j/7 avec un délai de notification contractuel, état des correctifs par appareil et par application, état du chiffrement des disques avec clés de récupération déposées auprès d’un tiers de confiance, authentification multifactorielle sur la console d’administration, et surveillance du comportement des comptes privilégiés dans Entra ID ou Okta. Il ne répond pas aux questions concernant les tests de sauvegarde et de restauration, le filtrage des e-mails et la simulation d’hameçonnage, la gestion des appareils mobiles, la segmentation du réseau, les tests d’intrusion, les formations de sensibilisation, ni les certifications organisationnelles telles que la norme ISO 27001. Par défaut, il n’apporte pas non plus de réponse favorable aux questions relatives à la localisation des données, car la plupart des comptes sont provisionnés dans le centre de données standard plutôt que dans celui situé en Europe. Lorsque des lacunes apparaissent au sein du catalogue de ce fournisseur, les combler en restant dans la même gamme est généralement plus économique que de faire appel à un deuxième fournisseur : la sécurité des e-mails, la sécurité mobile et le filtrage DNS sont des modules complémentaires de la même console et du même agent, et la couverture des serveurs est assurée par Ultimate for Servers. La sauvegarde, les formations de sensibilisation et la certification doivent toutefois être assurées par d’autres solutions.
La différence déterminante est d’ordre contractuel plutôt que technique : la version Elite offre un service géré 24 h/24 et 7 j/7 avec des objectifs de réponse non contraignants, tandis que la version Ultimate passe au niveau MDR Plus, qui comprend un véritable accord de niveau de service garantissant la notification d’un incident critique dans les 45 minutes et inclut une analyse des causes profondes après l’incident. La formule Ultimate ajoute également la détection des menaces liées aux identités pour les comptes Entra ID et Okta, ainsi qu’une assistance Premium avec des horaires étendus. Tout ce qui se trouve en dessous de cette ligne est identique pour les formules Advanced, Elite et Ultimate. Ainsi, si vous disposez déjà de personnel chargé de consulter les alertes pendant la journée, le passage de la formule Advanced à la formule Elite vous offre une couverture nocturne, tandis que le passage de la formule Elite à la formule Ultimate vous apporte une responsabilité accrue et une visibilité sur les identités. Notez que le filtrage DNS ne fait partie d’aucune de ces quatre formules et s’achète séparément, ce qui constitue un changement par rapport à la manière dont la formule Ultimate était commercialisée auparavant.
| Composant | Advanced | Elite | Ultimate |
|---|---|---|---|
| EDR avec restauration après une attaque par ransomware | ✓ | ✓ | ✓ |
| Gestion des correctifs | ✓ | ✓ | ✓ |
| Chiffrement de disque pour BitLocker | ✓ | ✓ | ✓ |
| Détection et réponse gérées | ✕ | ✓ | ✓ |
| MDR Plus avec SLA et analyse des causes profondes | ✕ | ✕ | ✓ |
| Détection et réponse aux menaces liées aux identités | Module complémentaire | Module complémentaire | ✓ |
| Assistance Premium | Module complémentaire | Module complémentaire | ✓ |
| Filtrage DNS, sécurité mobile, sécurité des e-mails | Module complémentaire | Module complémentaire | Module complémentaire |
Deux des fonctionnalités phares sont réservées à Windows : la restauration après une attaque par ransomware annule les modifications apportées aux fichiers sur les terminaux Windows, et le chiffrement de disque applique BitLocker sous Windows, tandis que les appareils macOS et Linux bénéficient de la prévention et de la télémétrie EDR, et que leur statut FileVault ou LUKS est uniquement affiché dans l'inventaire des terminaux, sans être imposé. La protection des serveurs ne fait pas partie de ce produit et relève de l’offre distincte « Ultimate for Servers » ; une entreprise disposant de deux serveurs de fichiers et d’un serveur de base de données doit donc prévoir ces éléments en plus. La protection des boîtes aux lettres, celle des appareils mobiles et le filtrage Web au niveau DNS sont des modules complémentaires et non des composants intégrés au pack, ce qui est particulièrement important pour le filtrage DNS, car les supports marketing antérieurs le présentaient comme la fonctionnalité qui distinguait Ultimate d’Elite. La plateforme de gestion est exclusivement disponible dans le cloud via Nebula ou la console multi-locataires OneView destinée aux fournisseurs de services ; il n’existe aucune option sur site ou en mode « air-gapped ». Bien qu’un centre de données européen soit disponible, elle ne s’applique qu’à un ensemble limité de comptes créés après le 3 août 2026 — la plupart des comptes fonctionnent dans le centre de données standard ; il convient donc de vérifier l’emplacement avant de signer si la résidence des données est une exigence contractuelle. Enfin, le composant ITDR nécessite au moins une source d’identité cloud connectée, telle qu’Entra ID ou Okta ; un environnement fonctionnant uniquement avec Active Directory local ne pourra donc pas en bénéficier tant qu’une telle source ne sera pas connectée.
Non. La fonction de restauration conserve des copies locales des fichiers modifiés par des processus non fiables pendant une période configurable comprise entre un et sept jours (la valeur par défaut étant de trois jours), et ce uniquement après une phase d’apprentissage de 14 jours au cours de laquelle l’agent détermine quelles applications sont fiables. Elle restaure un appareil à son état antérieur à l’attaque, mais ne stocke rien hors site et ne protège rien au-delà de cette période.
Non. Nebula pour les organisations individuelles et OneView pour les fournisseurs de services sont tous deux des services cloud, et il n’existe aucun déploiement sur site ou en mode « air-gapped » de la plateforme de gestion. L’agent de terminal continue lui-même de protéger un appareil lorsqu’il est hors ligne et synchronise ses événements dès le rétablissement de la connexion.
La description du service exige que l’EDR soit déployé et opérationnel sur chaque terminal de l’environnement, qu’une authentification multifactorielle soit mise en place pour l’accès à la console, et que des contacts d’urgence désignés soient joignables et habilités à approuver les mesures de confinement. Si les escalades restent sans réponse ou si des lacunes de couverture ne sont pas comblées, ThreatDown se réserve le droit de limiter ou de suspendre le service.