Un outil qui peut agir sur tous vos postes doit être le plus difficile à détourner. Voici chaque mesure prise par EPM, et ce qu'elle évite concrètement.
01Chaîne de confiance
Le parcours d'un ordre
De votre clé de sécurité jusqu'à l'exécution sur le poste, chaque étape est vérifiée. Si une seule échoue, rien ne s'exécute.
Vous validez
Pour une action à risque, la console demande votre clé.
WebAuthn
L'ordre est signé
Il porte une signature et une date d'expiration.
Ed25519
Le poste appelle
L'agent se connecte au serveur, jamais l'inverse.
sortant · 8443
Canal authentifié
Chiffré et reconnu des deux côtés.
TLS 1.3 · mTLS
L'agent vérifie
Signature et expiration, avant d'agir. Sinon il refuse.
clé du poste en TPM
Exécution tracée
Résultat en direct, inscrit au journal d'audit.
journal d'audit
02Mesures
Chaque mesure, et ce qu'elle évite
Rien ne s'exécute sans signature
Chaque ordre envoyé à un poste est signé et porte une date d'expiration. L'agent vérifie la signature avant d'agir et refuse tout le reste.
Ce que ça évite : Un ordre forgé ou un ancien ordre rejoué est refusé par le poste.
Détails techniquesSignature Ed25519, expiration par ordre
Validation par clé de sécurité physique
Les actions à risque demandent votre clé : installer un correctif, mettre à jour un agent, redémarrer un serveur, changer une politique.
Ce que ça évite : Un mot de passe volé ne suffit pas pour agir sur votre parc.
Détails techniquesYubiKey / WebAuthn
Clé de chaque poste dans la puce TPM
La clé qui identifie le poste est stockée dans la puce TPM 2.0 et ne peut pas en sortir.
Ce que ça évite : Une machine ne peut être ni clonée ni usurpée.
Détails techniquesTPM 2.0, clé non exportable
Connexion chiffrée, authentifiée des deux côtés
Chaque agent et le serveur se reconnaissent mutuellement. L'agent épingle l'autorité du serveur.
Ce que ça évite : Personne ne peut s'intercaler entre vos postes et le serveur.
C'est toujours l'agent qui appelle le serveur, jamais l'inverse.
Ce que ça évite : Rien à scanner ni à attaquer sur vos postes depuis le réseau.
Détails techniquesConnexion sortante uniquement
Console jamais exposée sur Internet
La console n'est accessible que depuis les réseaux que vous autorisez.
Ce que ça évite : Aucune page de connexion visible depuis l'extérieur.
Détails techniquesAccès limité aux réseaux autorisés
Connexion par mot de passe et clé de sécurité
Mot de passe et clé de sécurité, code TOTP en secours, authentification unique (SSO).
Ce que ça évite : Un identifiant hameçonné ne suffit pas pour entrer dans la console.
Détails techniquesWebAuthn, TOTP, SSO Keycloak
Paquets et agent signés
Les applications déployées portent une signature de code du propriétaire. L'agent Windows est signé Authenticode et refuse toute mise à jour non signée.
Ce que ça évite : Un paquet modifié ou un agent piégé n'est jamais installé.
Détails techniquesSignature de code, Authenticode (Microsoft Azure Artifact Signing)
Principe des quatre yeux
Sur le catalogue d'applications, un administrateur ne peut pas approuver son propre paquet.
Ce que ça évite : Une seule personne ne peut pas publier seule un logiciel sur tout le parc.
Détails techniquesCircuit brouillon, en attente, publié
Liste rouge côté agent
L'agent refuse d'arrêter les services et processus vitaux de Windows, et de se désactiver lui-même.
Ce que ça évite : Même si la console était compromise, vos postes restent debout et surveillés.
Détails techniquesProtection appliquée par l'agent
Secrets chiffrés pour le seul destinataire
Les mots de passe des comptes d'exécution sont chiffrés, transmis chiffrés pour le seul poste destinataire et jamais écrits sur son disque.
Ce que ça évite : Un secret n'est lisible que par le poste qui en a besoin, au moment où il en a besoin.
Détails techniquesAES-256-GCM
Journal d'audit de chaque action
Qui, quoi, quand, sur quelle machine, avec quel résultat.
Ce que ça évite : Vous répondez à un audit ou à un incident avec des faits, pas des suppositions.
Détails techniquesJournal horodaté
03Vos données
Vos données restent chez vous
EPM n'est pas un service en ligne : c'est un logiciel que vous hébergez.
Sur votre propre serveur
EPM s'installe sur votre serveur (Docker), dans votre réseau. Aucune donnée de votre parc ne part dans un cloud tiers.
Souveraineté des données
Un atout pour vos exigences RGPD, NIS2 et DORA : vous savez où sont vos données, et qui y accède.
Sauvegardes chaque nuit
Sauvegardes automatiques chaque nuit et procédure de restauration documentée.
Posez-nous vos questions de sécurité
Votre RSSI veut comprendre la chaîne de signature, la gestion des clés ou la traçabilité ? Nous prenons le temps d'y répondre.