Sécurité par conception

Sécurité par conception, pas en option

Un outil qui peut agir sur tous vos postes doit être le plus difficile à détourner. Voici chaque mesure prise par EPM, et ce qu'elle évite concrètement.

01Chaîne de confiance

Le parcours d'un ordre

De votre clé de sécurité jusqu'à l'exécution sur le poste, chaque étape est vérifiée. Si une seule échoue, rien ne s'exécute.

02Mesures

Chaque mesure, et ce qu'elle évite

Rien ne s'exécute sans signature

Chaque ordre envoyé à un poste est signé et porte une date d'expiration. L'agent vérifie la signature avant d'agir et refuse tout le reste.

Ce que ça évite : Un ordre forgé ou un ancien ordre rejoué est refusé par le poste.

Détails techniquesSignature Ed25519, expiration par ordre

Validation par clé de sécurité physique

Les actions à risque demandent votre clé : installer un correctif, mettre à jour un agent, redémarrer un serveur, changer une politique.

Ce que ça évite : Un mot de passe volé ne suffit pas pour agir sur votre parc.

Détails techniquesYubiKey / WebAuthn

Clé de chaque poste dans la puce TPM

La clé qui identifie le poste est stockée dans la puce TPM 2.0 et ne peut pas en sortir.

Ce que ça évite : Une machine ne peut être ni clonée ni usurpée.

Détails techniquesTPM 2.0, clé non exportable

Connexion chiffrée, authentifiée des deux côtés

Chaque agent et le serveur se reconnaissent mutuellement. L'agent épingle l'autorité du serveur.

Ce que ça évite : Personne ne peut s'intercaler entre vos postes et le serveur.

Détails techniquesTLS 1.3, authentification mutuelle (mTLS)

Aucun port ouvert sur les postes

C'est toujours l'agent qui appelle le serveur, jamais l'inverse.

Ce que ça évite : Rien à scanner ni à attaquer sur vos postes depuis le réseau.

Détails techniquesConnexion sortante uniquement

Console jamais exposée sur Internet

La console n'est accessible que depuis les réseaux que vous autorisez.

Ce que ça évite : Aucune page de connexion visible depuis l'extérieur.

Détails techniquesAccès limité aux réseaux autorisés

Connexion par mot de passe et clé de sécurité

Mot de passe et clé de sécurité, code TOTP en secours, authentification unique (SSO).

Ce que ça évite : Un identifiant hameçonné ne suffit pas pour entrer dans la console.

Détails techniquesWebAuthn, TOTP, SSO Keycloak

Paquets et agent signés

Les applications déployées portent une signature de code du propriétaire. L'agent Windows est signé Authenticode et refuse toute mise à jour non signée.

Ce que ça évite : Un paquet modifié ou un agent piégé n'est jamais installé.

Détails techniquesSignature de code, Authenticode (Microsoft Azure Artifact Signing)

Principe des quatre yeux

Sur le catalogue d'applications, un administrateur ne peut pas approuver son propre paquet.

Ce que ça évite : Une seule personne ne peut pas publier seule un logiciel sur tout le parc.

Détails techniquesCircuit brouillon, en attente, publié

Liste rouge côté agent

L'agent refuse d'arrêter les services et processus vitaux de Windows, et de se désactiver lui-même.

Ce que ça évite : Même si la console était compromise, vos postes restent debout et surveillés.

Détails techniquesProtection appliquée par l'agent

Secrets chiffrés pour le seul destinataire

Les mots de passe des comptes d'exécution sont chiffrés, transmis chiffrés pour le seul poste destinataire et jamais écrits sur son disque.

Ce que ça évite : Un secret n'est lisible que par le poste qui en a besoin, au moment où il en a besoin.

Détails techniquesAES-256-GCM

Journal d'audit de chaque action

Qui, quoi, quand, sur quelle machine, avec quel résultat.

Ce que ça évite : Vous répondez à un audit ou à un incident avec des faits, pas des suppositions.

Détails techniquesJournal horodaté

03Vos données

Vos données restent chez vous

EPM n'est pas un service en ligne : c'est un logiciel que vous hébergez.

Sur votre propre serveur

EPM s'installe sur votre serveur (Docker), dans votre réseau. Aucune donnée de votre parc ne part dans un cloud tiers.

Souveraineté des données

Un atout pour vos exigences RGPD, NIS2 et DORA : vous savez où sont vos données, et qui y accède.

Sauvegardes chaque nuit

Sauvegardes automatiques chaque nuit et procédure de restauration documentée.

Posez-nous vos questions de sécurité

Votre RSSI veut comprendre la chaîne de signature, la gestion des clés ou la traçabilité ? Nous prenons le temps d'y répondre.

HostCitadel