BeyondTrust a annoncé de nouvelles intégrations entre plusieurs solutions de sa plateforme Pathfinder et CrowdStrike Falcon Next-Gen SIEM, visant à incorporer directement des informations sur les identités, les privilèges et les accès dans le système d’analyse de sécurité de CrowdStrike. Cette intégration permet de faire le lien entre l’exposition des privilèges et la télémétrie des menaces, offrant aux équipes de sécurité une vue consolidée des voies potentielles d’attaque et accélérant la phase d’enquête.
Les enjeux de BeyondTrust et CrowdStrike en 30 secondes
- BeyondTrust connecte Pathfinder avec Falcon Next-Gen SIEM pour relier privilèges, identités et activités malveillantes.
- Les données incluent des identités humaines, non humaines et des agents d’intelligence artificielle.
- Endpoint Privilege Management fournit des événements relatifs aux élévations de privilèges, modifications de politiques et blocages d’exécution.
- Password Safe enrichit le contexte avec des informations sur les identifiants privilégiés, tandis que Privileged Remote Access enregistre l’activité des sessions et des authentifications.
- L’objectif est que les équipes puissent investiguer une menace en prenant en compte également les privilèges et identités impliqués.
Cette démarche répond à une évolution dans la nature des signaux analysés par les équipes de sécurité. En effet, les attaquants n’ont pas toujours besoin d’exploiter une vulnérabilité logicielle pour progresser dans un réseau d’entreprise ; ils peuvent aussi utiliser des identifiants légitimes compromis ou tirer parti des relations existantes entre identités et autorisations.
BeyondTrust cite une étude interne de Phantom Labs selon laquelle environ 75 % des attaques modernes exploitent les relations entre identités, plutôt que de se limiter à des vulnérabilités logicielles. Ce chiffre fourni par l’entreprise elle-même illustre l’intérêt d’associer les données sur les privilèges aux systèmes de détection des menaces.
Des événements de privilèges à l’investigation des menaces
Les nouvelles intégrations relient plusieurs outils de la plateforme BeyondTrust Pathfinder à Falcon Next-Gen SIEM.
La première est Endpoint Privilege Management (EPM). La solution transmet à Falcon des informations sur les changements de politiques, les demandes d’élévation de privilèges et les exécutions bloquées. Ces événements peuvent être analysés conjointement avec d’autres indicateurs de sécurité dans la plateforme CrowdStrike.
La seconde est Password Safe, qui fournit des données sur les accès privilégiés. L’objectif est que les alertes de sécurité puissent également être analysées en tenant compte du contexte des identifiants privilégiés concernés.
La troisième intégration concerne Privileged Remote Access (PRA). Elle partage notamment les changements de configuration, les authentifications en console et l’activité des sessions.
Résumé de la démarche :
| Solution BeyondTrust | Informations fournies à Falcon |
|---|---|
| Endpoint Privilege Management | Changements de politique, demandes d’élévation et exécutions bloquées |
| Password Safe | Informations sur les accès et identifiants privilégiés |
| Privileged Remote Access | Changements de configuration, authentifications et activité des sessions |
| Pathfinder Platform | Contexte sur les identités et l’exposition des privilèges |
L’avantage offert par BeyondTrust réside dans la capacité de croiser ces données avec la télémétrie déjà collectée par Falcon. Plutôt que d’analyser séparément une alerte d’un endpoint et une information sur les privilèges d’un compte, les équipes peuvent intégrer ces éléments dans une investigation unifiée.
Identités humaines, machines et agents d’IA
BeyondTrust étend Pathfinder pour gérer le risque associé à différents types d’identités. La plateforme prend désormais en compte les identités humaines, non humaines, les charges de travail et les agents d’intelligence artificielle.
Ce dernier aspect devient crucial à mesure que les entreprises intègrent des agents capables d’utiliser des applications, de consulter des données ou d’exécuter des tâches spécifiques avec des permissions propres.
Le problème de la sécurité ne se limite plus à identifier quel utilisateur est connecté. Il s’agit également de connaître les permissions de chaque identité, les ressources accessibles et les relations entre différentes comptes et systèmes.
L’intégration avec CrowdStrike vise à fournir ce contexte à travers les outils de détection. Une alerte peut ainsi contenir des informations supplémentaires sur les privilèges et liens potentiels exploitables pour progresser dans l’environnement.
BeyondTrust définit cette stratégie comme une sécurité des identités axée sur les privilèges. La société revendique que l’identité seule n’est pas suffisante pour évaluer le risque ; les autorisations y afférentes sont essentielles pour comprendre le potentiel d’impact d’une menace.
L’intégration ne remplace pas les mécanismes de détection de Falcon ni ne transforme automatiquement une relation d’identité en itinéraire d’attaque confirmé, mais elle enrichit l’analyse en apportant des informations complémentaires pour mieux investiguer ces relations.
Unifier prévention et détection
BeyondTrust présente cette intégration comme une manière de réduire la dissociation entre prévention par privilèges et détection des menaces.
Jusqu’à présent, ces fonctionnalités étaient souvent réparties entre différentes solutions. Une plateforme contrôlait les élévations de privilèges, une autre gérait les identifiants privilégiés, et une autre surveillait les événements de sécurité. Pour mener une enquête combinée, il fallait souvent faire des rapprochements manuels ou utiliser des intégrations indépendantes.
Avec Pathfinder et Falcon Next-Gen SIEM, BeyondTrust vise à rapprocher ces éléments dans un même environnement d’investigation.
Les clients de la société peuvent ainsi bénéficier d’une vision intégrée du risque lié aux privilèges et de l’activité malveillante. Cela facilite la détermination si une identité disposant de certains privilèges est liée à un incident et quels autres comptes ou ressources sont concernés.
Cette approche est particulièrement utile dans les environnements où abondent les comptes techniques, identifiants privilégiés et services automatisés. L’arrivée d’agents IA, pouvant aussi agir en tant qu’identités, introduit de nouvelles dimensions dans cette équation.
BeyondTrust avait déjà présenté des capacités avec Pathfinder pour détecter, prioriser et corriger les risques liés aux privilèges. L’intégration avec Falcon permet d’étendre cette capacité au processus de détection et d’enquête.
L’entreprise encourage également ses clients à adopter ces capacités dans sa stratégie de protection des identités non humaines et des agents IA.
Ces nouvelles intégrations sont accessibles dans l’écosystème BeyondTrust et CrowdStrike, la société invitant à consulter le CrowdStrike Marketplace pour plus d’informations.
Il ne s’agit pas de créer une plateforme unique de sécurité, chaque société conservant ses produits. Cependant, cette intégration facilite l’échange d’indicateurs et de contexte entre les deux systèmes, permettant aux équipes de sécurité d’établir des liens entre activités malveillantes et informations d’identités ou de privilèges.
Questions fréquentes
Que connecte BeyondTrust avec CrowdStrike Falcon ?
BeyondTrust relie les solutions de sa plateforme Pathfinder avec Falcon Next-Gen SIEM pour intégrer des informations sur les identités, les privilèges et les accès avec la télémétrie des menaces.
Quels produits BeyondTrust sont impliqués ?
La première phase inclut Endpoint Privilege Management, Password Safe et Privileged Remote Access. Chaque solution fournit différents événements liés aux privilèges, aux identifiants, à l’authentification et aux sessions.
Quelles informations CrowdStrike reçoit-elle ?
Falcon peut recevoir des données sur les demandes d’élévation, modifications de politiques, exécutions bloquées, accès privilégiés, changements de configuration, authentifications et activités des sessions.
Pourquoi relier identité et privilèges avec les menaces ?
Parce qu’une alerte de sécurité peut nécessiter un contexte concernant les permissions de l’identité concernée afin d’évaluer les ressources accessibles et les relations avec d’autres comptes ou systèmes.
vía : beyondtrust