Gestion de la prévention des menaces agentiques

Prev Next

Présentation

La prévention des menaces agentiques applique automatiquement des contrôles aux hôtes pour réduire la surface d'attaque et aider à prévenir les menaces avant qu'elles n'impactent votre environnement. Pour plus d'informations, consultez Qu'est-ce que la prévention des menaces agentiques ?.

Pour chaque catégorie de menaces, définissez l'action automatique : Bloquer ou Surveiller et comment chaque action est suivie. Ces catégories de menaces représentent différentes étapes du cycle de vie de l'attaque, telles que le mouvement latéral ou la commande et le contrôle. Vous pouvez voir les règles appliquées et les menaces qu'elles préviennent.

Pré-requis

  • TLS est activé

Configuration de la prévention des menaces agentiques

Par défaut, la prévention des menaces agentiques est activée. Pour chaque catégorie de menaces, l'action est définie sur Bloquer, et le suivi est défini pour créer un événement. Pour répondre à vos exigences en matière de sécurité, modifiez ces configurations.

Pour configurer la prévention des menaces agentiques :

  1. Dans le menu de navigation, cliquez sur Sécurité > Prévention des menaces agentiques.

  2. (Optionnel) Pour chaque Catégorie de Menace, configurez l'Action et les options de suivi. Pour plus d'informations, consultez Surveillance de la prévention des menaces agentiques.

  3. Activer le bouton.

  4. Cliquez sur Sauvegarder.

Surveillance de la prévention des menaces agentiques

Vous pouvez surveiller l'activité de la prévention des menaces agentiques avec :

  • La page des menaces agentiques : Consultez les détails des contrôles appliqués aux hôtes et des menaces prévenues depuis la page des menaces agentiques. Pour plus d'informations, consultez Surveillance de la prévention des menaces agentiques.

  • Événements : La prévention des menaces agentiques génère les types d'événements suivants :

    • Contrôle appliqué : Généré lorsqu'un contrôle est appliqué à un hôte

    • Action malveillante détectée (optionnel) : Généré lorsqu'une action malveillante est détectée
      Configurez la génération d'un événement, d'une notification, ou les deux. Si vous avez une licence XOps, une histoire XOps est également générée

    Note : Les événements de prévention des menaces agentiques ont le sous-type Prévention des menaces agentiques. Pour plus d'informations, consultez Analyzing Events in Your Network.

Pour activer les événements ou les notifications :

  1. Dans le menu de navigation, cliquez sur Sécurité > Prévention des menaces agentiques.

  2. Pour chaque Catégorie de Menace, cliquez sur Événement.

  3. Configurez les options de suivi requises :

  4. Cliquez sur Enregistrer.

Exclusion des hôtes des contrôles

Pour empêcher certains contrôles d'être appliqués à un hôte, ajoutez la signature pertinente à la liste blanche de politique IPS.  Pour plus d'informations, voir Liste de Permis des Signatures IPS.

Vous pouvez mettre sur liste blanche soit :

  • Signatures de comportement suspect : Aucun contrôle associé au comportement suspect n'est appliqué à l'hôte

  • Signatures de contrôle : Seul le contrôle sélectionné est exclu de l'hôte

Identification des signatures pour la liste blanche de politique IPS

Identifiez les signatures de comportement suspect et de contrôle à partir du catalogue de menaces. Pour plus d'informations, consultez Utilisation du catalogue de menaces.

Identification des signatures de comportement suspect

Les signatures de comportement suspect décrivent les comportements détectés par le moteur de prévention des menaces agentiques. Ouvrir une signature montre une description du comportement et des contrôles appliqués lorsque le comportement est détecté.

Pour identifier les signatures de comportement suspect :

  1. Dans le menu de navigation, cliquez sur Ressources > Catalogue des menaces.

  2. Dans le filtre Moteur, ajoutez un filtre pour Prévention dynamique.

  3. Dans le filtre Signature, saisissez cid_atp_c.
    Les signatures de comportement suspect sont affichées.

Identification des signatures de contrôle

Les signatures de contrôle représentent les contrôles individuels pouvant être appliqués lorsque le comportement suspect est détecté. Ouvrir une signature de contrôle montre une description du contrôle.

Pour identifier les signatures de contrôle :

  1. Dans le menu de navigation, cliquez sur Ressources > Catalogue des menaces.

  2. Dans le filtre Moteur, ajoutez un filtre pour Prévention dynamique.

  3. Dans le filtre Signature, saisissez cid_atp_r.
    Les signatures de contrôle sont affichées.

Exclusion des hôtes de la page des événements

Ajoutez des signatures de comportement suspect ou de contrôle directement à la liste blanche de politique IPS depuis la page des événements.

Cliquez sur le lien ID de la signature pour ouvrir un panel avec une règle de liste blanche de politique IPS pré-remplie. Revoyez ou modifiez la règle si nécessaire, puis cliquez sur Appliquer pour l'ajouter à la liste blanche.

Contrôle de version

Date d'insertion

Nom d'affichage

6 septembre 2026

Mis à jour le nom des Événements de Prévention des Menaces Agentic