Présentation
La prévention des menaces agentiques applique automatiquement des contrôles aux hôtes pour réduire la surface d'attaque et aider à prévenir les menaces avant qu'elles n'impactent votre environnement. Pour plus d'informations, consultez Qu'est-ce que la prévention des menaces agentiques ?.
Pour chaque catégorie de menaces, définissez l'action automatique : Bloquer ou Surveiller et comment chaque action est suivie. Ces catégories de menaces représentent différentes étapes du cycle de vie de l'attaque, telles que le mouvement latéral ou la commande et le contrôle. Vous pouvez voir les règles appliquées et les menaces qu'elles préviennent.
Pré-requis
TLS est activé
Configuration de la prévention des menaces agentiques
Par défaut, la prévention des menaces agentiques est activée. Pour chaque catégorie de menaces, l'action est définie sur Bloquer, et le suivi est défini pour créer un événement. Pour répondre à vos exigences en matière de sécurité, modifiez ces configurations.
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A53%3A45Z&se=2026-10-06T00%3A06%3A45Z&sr=c&sp=r&sig=VwdfXyK%2BLqCkG24vz4p0NVbWIbyuGXhx91cKz9Uw6KU%3D)
Pour configurer la prévention des menaces agentiques :
Dans le menu de navigation, cliquez sur Sécurité > Prévention des menaces agentiques.
(Optionnel) Pour chaque Catégorie de Menace, configurez l'Action et les options de suivi. Pour plus d'informations, consultez Surveillance de la prévention des menaces agentiques.
Activer le bouton.
Cliquez sur Sauvegarder.
Surveillance de la prévention des menaces agentiques
Vous pouvez surveiller l'activité de la prévention des menaces agentiques avec :
La page des menaces agentiques : Consultez les détails des contrôles appliqués aux hôtes et des menaces prévenues depuis la page des menaces agentiques. Pour plus d'informations, consultez Surveillance de la prévention des menaces agentiques.
Événements : La prévention des menaces agentiques génère les types d'événements suivants :
Contrôle appliqué : Généré lorsqu'un contrôle est appliqué à un hôte
Action malveillante détectée (optionnel) : Généré lorsqu'une action malveillante est détectée
Configurez la génération d'un événement, d'une notification, ou les deux. Si vous avez une licence XOps, une histoire XOps est également générée
Note : Les événements de prévention des menaces agentiques ont le sous-type Prévention des menaces agentiques. Pour plus d'informations, consultez Analyzing Events in Your Network.
Pour activer les événements ou les notifications :
Dans le menu de navigation, cliquez sur Sécurité > Prévention des menaces agentiques.
Pour chaque Catégorie de Menace, cliquez sur Événement.
Configurez les options de suivi requises :
Groupe d'abonnement (Pour plus d'informations, consultez Création de groupes d'abonnement)
Liste de diffusion (Pour plus d'informations, consultez Travailler avec des listes de diffusion)
Webhook (Pour plus d'informations, consultez Envoyer des notifications CMA via des Webhooks)
Cliquez sur Enregistrer.
Exclusion des hôtes des contrôles
Pour empêcher certains contrôles d'être appliqués à un hôte, ajoutez la signature pertinente à la liste blanche de politique IPS. Pour plus d'informations, voir Liste de Permis des Signatures IPS.
Vous pouvez mettre sur liste blanche soit :
Signatures de comportement suspect : Aucun contrôle associé au comportement suspect n'est appliqué à l'hôte
Signatures de contrôle : Seul le contrôle sélectionné est exclu de l'hôte
Identification des signatures pour la liste blanche de politique IPS
Identifiez les signatures de comportement suspect et de contrôle à partir du catalogue de menaces. Pour plus d'informations, consultez Utilisation du catalogue de menaces.
Identification des signatures de comportement suspect
Les signatures de comportement suspect décrivent les comportements détectés par le moteur de prévention des menaces agentiques. Ouvrir une signature montre une description du comportement et des contrôles appliqués lorsque le comportement est détecté.
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A53%3A45Z&se=2026-10-06T00%3A06%3A45Z&sr=c&sp=r&sig=VwdfXyK%2BLqCkG24vz4p0NVbWIbyuGXhx91cKz9Uw6KU%3D)
Pour identifier les signatures de comportement suspect :
Dans le menu de navigation, cliquez sur Ressources > Catalogue des menaces.
Dans le filtre Moteur, ajoutez un filtre pour Prévention dynamique.
Dans le filtre Signature, saisissez cid_atp_c.
Les signatures de comportement suspect sont affichées.
Identification des signatures de contrôle
Les signatures de contrôle représentent les contrôles individuels pouvant être appliqués lorsque le comportement suspect est détecté. Ouvrir une signature de contrôle montre une description du contrôle.
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A53%3A45Z&se=2026-10-06T00%3A06%3A45Z&sr=c&sp=r&sig=VwdfXyK%2BLqCkG24vz4p0NVbWIbyuGXhx91cKz9Uw6KU%3D)
Pour identifier les signatures de contrôle :
Dans le menu de navigation, cliquez sur Ressources > Catalogue des menaces.
Dans le filtre Moteur, ajoutez un filtre pour Prévention dynamique.
Dans le filtre Signature, saisissez cid_atp_r.
Les signatures de contrôle sont affichées.
Exclusion des hôtes de la page des événements
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A53%3A45Z&se=2026-10-06T00%3A06%3A45Z&sr=c&sp=r&sig=VwdfXyK%2BLqCkG24vz4p0NVbWIbyuGXhx91cKz9Uw6KU%3D)
Ajoutez des signatures de comportement suspect ou de contrôle directement à la liste blanche de politique IPS depuis la page des événements.
Cliquez sur le lien ID de la signature pour ouvrir un panel avec une règle de liste blanche de politique IPS pré-remplie. Revoyez ou modifiez la règle si nécessaire, puis cliquez sur Appliquer pour l'ajouter à la liste blanche.
Contrôle de version
Date d'insertion | Nom d'affichage |
|---|---|
6 septembre 2026 | Mis à jour le nom des Événements de Prévention des Menaces Agentic |