Fonctionnalités
Tout ce que fait Lynxis, par domaine
59 capacités, réparties en 7 domaines. La page suit la structure de la documentation embarquée dans l'application (onglet Réglages, Documentation) : quand l'une bouge, l'autre bouge avec elle.
Surveillance réseau
6 capacitésQui parle à qui, en direct, et depuis quel programme.
- Débit en direct
- Trafic montant et descendant instantané, avec courbes et tendance.
- Connexions en cours
- Chaque connexion avec le programme qui l'ouvre, sa durée et son volume.
- Destinations contactées
- Historique des sites et adresses joints, avec leur pays et leur réputation.
- Carte du monde
- Les connexions sortantes vues sur une carte, les pays inattendus signalés.
- Rejeu du trafic
- L'activité récente est conservée et rejouable, même après un redémarrage.
- Export vers un outil de supervision
- Envoi périodique du trafic à un système externe. Option, désactivée par défaut.
Détection et alertes
15 capacitésOn part de signaux bruts pour arriver à des scénarios lisibles, sans vous noyer sous les alertes.
- Moteur d'alertes
- Alertes classées par gravité, sans doublon, conservées et notifiées par Windows.
- Tri des alertes
- Acquitter, ou marquer faux positif pour créer en un clic une règle qui ne masque que ce cas précis.
- Regroupement en incidents
- Plusieurs alertes sur une même cible sont réunies en un scénario d'attaque unique.
- Classement MITRE ATT&CK
- Chaque alerte porte sa technique d'attaque, dans la nomenclature standard du secteur.
- Règles de détection importables
- 15 règles fournies, et vos propres règles au format standard, sans recompiler.
- Comportements suspects
- Outil Windows détourné, script qui sort vers Internet, programme lancé d'un emplacement inhabituel.
- Journaux Windows
- Lancement suspect, service ou tâche installée, rafale d'échecs de connexion, journal d'audit effacé, sauvegardes détruites.
- Télémétrie Sysmon
- Si l'outil Microsoft Sysmon est présent : macro qui lance un interpréteur, injection dans un programme, accès à la mémoire des mots de passe.
- Signaux réseau
- Scan entrant, tentative de mot de passe en rafale, propagation vers d'autres postes, appels réguliers à un serveur de commande, fuite de données, canal caché dans le DNS.
- Interception sur le réseau local
- Détecte qu'une machine se fait passer pour la passerelle pour lire le trafic des autres.
- Pièges anti-rançongiciel
- Des fichiers leurres cachés dans vos dossiers. Y toucher ne peut être qu'un chiffrement de masse.
- Surveillance des fichiers sensibles
- Alerte si un emplacement critique du système est modifié.
- Analyse de la mémoire
- Recherche de code injecté et d'outils d'attaque connus dans la mémoire d'un programme.
- Apprentissage des habitudes
- Une destination contactée tous les jours cesse d'alerter. Un signal grave ne se tait jamais, lui.
- Accès physique répété
- Tentatives de déverrouillage en série sur la machine : la signature d'un poste perdu ou volé.
Réponse et confinement
10 capacitésTout se fait depuis l'alerte, sans changer d'écran. Et rien n'est définitif.
- Fiche du programme
- Chemin, ligne de commande, programme parent, éditeur signataire, connexions ouvertes et réputation du fichier.
- Actions en un clic
- Arrêter le programme, couper son accès réseau, mettre le fichier de côté, le faire analyser, inspecter sa mémoire.
- Coupure réseau ciblée
- Trois portées : tout, Internet seul en gardant le réseau local, ou le réseau local seul.
- Blocage des ports USB
- Coupe les clés, adaptateurs réseau et webcams, en laissant clavier et souris pour garder la main.
- Autorisation USB par code
- Tout périphérique inconnu est désactivé dès l'insertion et le reste jusqu'à validation par le code administrateur.
- Niveau de réponse
- Un seul réglage, de l'observation seule à la réponse active, plutôt qu'une liste d'interrupteurs.
- Coupure automatique
- Sur une menace confirmée, l'accès réseau du coupable est coupé. Réversible. Option, désactivée par défaut.
- Nettoyage des démarrages automatiques
- Repère et neutralise ce qu'un intrus a installé pour se relancer à chaque démarrage.
- Protection de l'agent
- Lynxis se défend contre les tentatives de le modifier, de l'espionner ou de le désactiver.
- Journal des actions
- Chaque coupure est inscrite : quoi, quand, à l'initiative de qui, avec quel résultat.
Durcissement et posture
5 capacitésFermer les portes avant l'incident, plutôt que de courir après une fois qu'il est là.
- 24 contrôles de configuration
- Chiffrement du disque, démarrage sécurisé, protocoles obsolètes, bureau à distance, verrouillage automatique et une vingtaine d'autres.
- Correction automatique
- 14 de ces contrôles se corrigent en un clic, de façon sûre et réversible, après saisie du code administrateur.
- Score suivi dans le temps
- L'évolution de la posture du poste, pour mesurer les progrès.
- Failles des logiciels installés
- Compare les programmes présents à un catalogue de failles connues, sans connexion Internet.
- Angles morts de l'antivirus
- Liste les dossiers exclus de l'analyse, que les intrus ajoutent pour s'y cacher.
Réseau local et flotte
9 capacitésUn poste voit une fraction. Plusieurs postes qui se parlent voient l'attaque.
- Cartographie du réseau
- Liste les machines présentes et signale toute nouvelle apparition.
- Analyse des services exposés
- Identifie ce qui tourne derrière chaque port ouvert, et signale les versions périmées.
- Découverte des autres postes
- Les agents se trouvent entre eux et affichent leur état de santé et leur dernière alerte grave.
- Canal chiffré
- Une clé commune à tous les postes chiffre et authentifie les échanges. Sans elle, rien de collectif ne fonctionne.
- Partage des menaces
- Une menace confirmée sur un poste est transmise aux autres, qui peuvent la bloquer par avance.
- Détection collective
- Quand plusieurs postes voient le même attaquant, la flotte confirme un balayage qu'aucun ne pouvait voir seul.
- Alerte de voisinage
- Un poste compromis prévient les autres, car une intrusion est rarement isolée.
- Action groupée
- Bloquer une adresse sur tout le parc en une fois. Chaque poste choisit s'il accepte ces ordres.
- Déploiement homogène
- La configuration d'un poste de référence s'applique aux autres, pour éviter que les réglages divergent.
Intégrations et rapports
6 capacitésLynxis se glisse dans les outils que vous avez déjà, il ne cherche pas à les remplacer.
- Envoi vers vos outils
- Chaque alerte part vers votre système de tickets, votre messagerie ou votre supervision.
- Format standard pour la supervision
- Les alertes sont émises dans le format attendu par les principaux outils de sécurité du marché.
- Récapitulatif quotidien
- Un résumé des anomalies le matin, plutôt qu'une surveillance permanente.
- Rapport d'incident
- Un document complet et autonome, directement remettable à un expert ou à une assurance.
- Export de l'historique
- Tout l'historique des alertes dans un fichier exploitable, pour une analyse hors ligne.
- Vérification en ligne des fichiers
- Consultation de la réputation d'un fichier par son empreinte. Seule l'empreinte est envoyée, jamais le fichier.
Système et confidentialité
8 capacitésUn outil de sécurité est une cible. Il doit se défendre lui-même.
- Interface inaccessible de l'extérieur
- Elle n'écoute que sur la machine elle-même, et se protège des pages web malveillantes.
- Données verrouillées
- Les fichiers de l'agent sont réservés aux administrateurs, dès leur création.
- Code administrateur
- Protège les actions sensibles. Jamais stocké en clair, avec blocage progressif après plusieurs erreurs.
- Clé de sécurité physique
- Une YubiKey ou Windows Hello peut remplacer le code, et peut même devenir obligatoire.
- Désinstallation protégée
- Retirer l'agent exige le code. Toute tentative déclenche une alerte, même si l'agent est en train d'être retiré.
- Trafic isolable
- Toute l'activité réseau de l'agent peut passer par un proxy ou un VPN de votre choix.
- Mises à jour vérifiées
- Chaque mise à jour est contrôlée avant installation, pour qu'une version falsifiée soit rejetée.
- Français et anglais
- L'interface bascule sans redémarrage.
La liste vivante est dans l'application
Lynxis embarque sa propre documentation, bilingue, mise à jour à chaque évolution du logiciel. Ce site en donne la vue d'ensemble ; l'application en est la référence.