Les outils de cybersécurité détectent, préviennent et analysent les attaques. La catégorie couvre la protection et la détection-réponse sur les terminaux, le SIEM et l'analyse de journaux, l'analyse de vulnérabilités, la sécurité de la messagerie et du web et le renseignement sur les menaces. CrowdStrike, Palo Alto Networks et Microsoft Defender sont des références courantes.
Les outils de sécurité disposent de privilèges étendus : un agent s'exécute avec des droits élevés sur chaque appareil, et les consoles cloud peuvent isoler des machines ou exécuter des commandes à distance. L'éditeur fait ainsi partie de votre surface d'attaque et son canal de mise à jour constitue un risque pour la chaîne d'approvisionnement. La télémétrie quitte en outre votre réseau et peut contenir des noms de fichiers et d'utilisateurs. En changer implique de remplacer les agents sur chaque machine.
Pour une solution européenne, demandez quelle télémétrie est envoyée, où elle est traitée et combien de temps elle est conservée, si la détection fonctionne aussi hors ligne ou sur site, et comment l'éditeur sécurise sa chaîne de compilation et de mise à jour. Recherchez des évaluations indépendantes documentées, des interfaces ouvertes vers votre propre SIEM et des règles de détection exportables. La Commission européenne cite les chaînes d'approvisionnement TIC de confiance parmi ses priorités.