Premiers pas avec WithSecure™ Elevate

Veuillez suivre les étapes ci-dessous pour soumettre votre première demande via Elevate et collaborer avec les spécialistes de la lutte contre les menaces de WithSecure afin de valider et d’analyser les détections complexes.

Elevate est un service d’analyse des menaces à la demande intégré à WithSecure™ Elements. Avant de pouvoir envoyer une demande Elevate, vous devez vous assurer que les éléments suivants sont en place.

Abonnements et logiciels requis
  • Abonnement Elements EDR — Elevate fonctionne avec les Broad Context Detections générées par WithSecure™ Elements Endpoint Detection and Response. Un abonnement EDR actif est requis.
  • Agent Elements déployé — Au moins un agent WithSecure™ Elements doit être installé et transmettre des rapports sur les appareils que vous souhaitez couvrir.
  • Abonnement à l’extension Elevate — Elevate fonctionne à l’aide de jetons. Chaque requête utilise soit un jeton de validation, soit un jeton d’investigation, en fonction de l’ancienneté de la détection. Les jetons sont vendus sous forme de packs prédéfinis (par exemple, 2 jetons de validation et 1 jeton d’investigation). Veuillez contacter votre partenaire ou votre représentant WithSecure pour obtenir des jetons Elevate.
Vérifiez le solde de vos jetons

Vous pouvez consulter à tout moment le nombre de jetons dont vous disposez ainsi que les détails de votre abonnement dans la rubrique « Gestion » > « Abonnements » du Elements Security Center ↗.

Remarque : les jetons non utilisés expirent à la fin de la période de validité de l’abonnement (12, 24 ou 36 mois). Veuillez planifier l’utilisation de vos jetons en conséquence.

La fonctionnalité « Elevate » est déclenchée directement à partir d’une Broad Context Detection dans Elements Security Center. Vous transmettez la détection spécifique que vous souhaitez voir examiner par les chasseurs de menaces de WithSecure — et non votre environnement dans son ensemble.

Identifiez la détection à transmettre à un niveau supérieur
  1. Connectez-vous à Elements Security Center ↗, puis accédez à la rubrique « Détection et réponse » > « Détections » dans la barre latérale.
  2. Sélectionnez la Broad Context Detection que vous souhaitez transmettre à un niveau supérieur. Recherchez les détections sur lesquelles vous avez des doutes, c’est-à-dire celles pour lesquelles le risque n’est pas clairement établi ou pour lesquelles les conséquences d’une action (ou d’une inaction) inappropriée sont importantes.
  3. Sur la page de détails de la détection, sélectionnez « Transférer à WithSecure ».
Ajoutez du contexte avant d’envoyer

Lors de votre envoi, fournissez autant d’informations contextuelles que possible. Cela permet d’accélérer considérablement la réponse de l’analyste :

  • Expliquez pourquoi cette détection a retenu votre attention
  • Veuillez noter tout élément spécifique que vous souhaitez que l’analyste vérifie
  • Veuillez indiquer toute information pertinente concernant l’appareil ou l’utilisateur concerné
Comment les jetons sont-ils utilisés ?
  • Si la détection date de moins de 7 jours, un jeton de validation est utilisé. L’analyste commence par une validation de la menace.
  • Si la détection remonte à 7 jours ou plus, un « Investigation Token » est utilisé directement, car une analyse plus approfondie est nécessaire pour reconstituer l’événement.
Délai de réponse visé : WithSecure s’efforce d’entamer la phase de validation de la menace dans les 2 heures suivant la réception de votre demande. Le service fonctionne 24 heures sur 24, 7 jours sur 7, 365 jours par an. Elevate est disponible uniquement en anglais.

Une fois votre demande envoyée, un analyste de WithSecure entame la phase de validation de la menace. Il s’agit d’un processus collaboratif : vos réponses aux questions de l’analyste jouent un rôle essentiel pour parvenir à un résultat rapide et précis.

Validation des menaces

L’analyste examine la détection en s’appuyant sur jusqu’à 7 jours de données télémétriques issues de votre environnement, ainsi que sur les informations mondiales sur les menaces fournies par WithSecure. Un échange a lieu via le dossier Elevate dans Elements Security Center : suivez l’évolution du dossier et répondez rapidement à toute question.

La détection sera classée dans l’une des catégories suivantes :

  • Menace avérée — Une attaque confirmée. L’analyste explique ses conclusions et fournit des conseils pour y répondre immédiatement.
  • Suspect — à traiter — Activité suspecte justifiant une intervention. L’analyste recommande les mesures à prendre.
  • Suspect — risque acceptable — Suspect, mais correspondant à un comportement à risque connu dans votre environnement.
  • Faux positif — La détection résulte d’une activité bénigne qui a déclenché une règle à tort.
Demande d’enquête sur une menace (facultatif)

Si la validation de la menace confirme l’existence d’une menace réelle ou laisse des questions importantes sans réponse, vous pouvez demander une enquête sur la menace. Cette procédure utilise un jeton d’enquête et implique une analyse plus approfondie : examen des anomalies de télémétrie, du comportement des processus et recoupement avec les données mondiales de renseignement sur les menaces afin d’établir une chronologie complète et de proposer des mesures de confinement.

Seuil d’incident majeur : si l’enquête atteint un stade où l’incident est trop important ou trop complexe pour qu’Elevate puisse le gérer seul — par exemple, si plus de cinq appareils sont compromis ou si un actif essentiel à l’activité est affecté —, l’analyste recommandera de passer à une intervention complète de gestion des incidents. Il s’agit d’un service distinct qui doit faire l’objet d’une souscription séparée.

Les résultats des deux phases s’affichent immédiatement dans Elements Security Center dès qu’elles sont terminées.

Ressources supplémentaires

Voici des liens vers quelques ressources courantes qui vous permettront d’obtenir des informations supplémentaires sur WithSecure™ Elevate.

Présentation vidéo — Passez à WithSecure

Découvrez le fonctionnement d'Elevate au sein d'Elements Security Center, de l'envoi d'une demande à l'examen des résultats fournis par les analystes

Page produit WithSecure Elevate

Découvrez comment Elevate s'intègre au modèle « Co-Security » de WithSecure, en associant l'expertise de votre équipe à celle des chasseurs de menaces de WithSecure

WithSecure Community

Restez informé des annonces concernant les produits et des journaux de modifications, obtenez des réponses à vos questions et partagez vos idées sur les produits