Fonctionnalités

Tout ce que fait Lynxis, par domaine

Cette page reprend la structure de la documentation embarquée dans l'application (onglet Réglages, Documentation), pour que les deux ne divergent jamais.

Surveillance réseau

Qui parle à qui, en direct, et depuis quel programme.

Débit en direct
Trafic montant et descendant instantané, avec courbes et tendance.
Connexions en cours
Chaque connexion avec le programme qui l'ouvre, sa durée et son volume.
Destinations contactées
Historique des sites et adresses joints, avec leur pays et leur réputation.
Carte du monde
Les connexions sortantes vues sur une carte, les pays inattendus signalés.
Rejeu du trafic
L'activité récente est conservée et rejouable, même après un redémarrage.
Export vers un outil de supervision
Envoi périodique du trafic à un système externe. Option, désactivée par défaut.

Détection et alertes

Des signaux bruts aux scénarios d'attaque, sans noyer l'opérateur.

Moteur d'alertes
Alertes classées par gravité, sans doublon, conservées et notifiées par Windows.
Tri des alertes
Acquitter, ou marquer faux positif pour créer en un clic une règle qui ne masque que ce cas précis.
Regroupement en incidents
Plusieurs alertes sur une même cible sont réunies en un scénario d'attaque unique.
Classement MITRE ATT&CK
Chaque alerte porte sa technique d'attaque, dans la nomenclature standard du secteur.
Règles de détection importables
15 règles fournies, et vos propres règles au format standard, sans recompiler.
Comportements suspects
Outil Windows détourné, script qui sort vers Internet, programme lancé d'un emplacement inhabituel.
Journaux Windows
Lancement suspect, service ou tâche installée, rafale d'échecs de connexion, journal d'audit effacé, sauvegardes détruites.
Télémétrie Sysmon
Si l'outil Microsoft Sysmon est présent : macro qui lance un interpréteur, injection dans un programme, accès à la mémoire des mots de passe.
Signaux réseau
Scan entrant, tentative de mot de passe en rafale, propagation vers d'autres postes, appels réguliers à un serveur de commande, fuite de données, canal caché dans le DNS.
Interception sur le réseau local
Détecte qu'une machine se fait passer pour la passerelle pour lire le trafic des autres.
Pièges anti-rançongiciel
Des fichiers leurres cachés dans vos dossiers. Y toucher ne peut être qu'un chiffrement de masse.
Surveillance des fichiers sensibles
Alerte si un emplacement critique du système est modifié.
Analyse de la mémoire
Recherche de code injecté et d'outils d'attaque connus dans la mémoire d'un programme.
Apprentissage des habitudes
Une destination contactée tous les jours cesse d'alerter. Un signal grave ne se tait jamais, lui.
Accès physique répété
Tentatives de déverrouillage en série sur la machine : la signature d'un poste perdu ou volé.

Réponse et confinement

Agir depuis l'alerte, sans quitter l'écran, et toujours pouvoir revenir en arrière.

Fiche du programme
Chemin, ligne de commande, programme parent, éditeur signataire, connexions ouvertes et réputation du fichier.
Actions en un clic
Arrêter le programme, couper son accès réseau, mettre le fichier de côté, le faire analyser, inspecter sa mémoire.
Coupure réseau ciblée
Trois portées : tout, Internet seul en gardant le réseau local, ou le réseau local seul.
Blocage des ports USB
Coupe les clés, adaptateurs réseau et webcams, en laissant clavier et souris pour garder la main.
Autorisation USB par code
Tout périphérique inconnu est désactivé dès l'insertion et le reste jusqu'à validation par le code administrateur.
Niveau de réponse
Un seul réglage, de l'observation seule à la réponse active, plutôt qu'une liste d'interrupteurs.
Coupure automatique
Sur une menace confirmée, l'accès réseau du coupable est coupé. Réversible. Option, désactivée par défaut.
Nettoyage des démarrages automatiques
Repère et neutralise ce qu'un intrus a installé pour se relancer à chaque démarrage.
Protection de l'agent
Lynxis se défend contre les tentatives de le modifier, de l'espionner ou de le désactiver.
Journal des actions
Chaque coupure est inscrite : quoi, quand, à l'initiative de qui, avec quel résultat.

Durcissement et posture

Fermer les portes avant l'incident, pas seulement réagir après.

24 contrôles de configuration
Chiffrement du disque, démarrage sécurisé, protocoles obsolètes, bureau à distance, verrouillage automatique et une vingtaine d'autres.
Correction automatique
14 de ces contrôles se corrigent en un clic, de façon sûre et réversible, après saisie du code administrateur.
Score suivi dans le temps
L'évolution de la posture du poste, pour mesurer les progrès.
Failles des logiciels installés
Compare les programmes présents à un catalogue de failles connues, sans connexion Internet.
Angles morts de l'antivirus
Liste les dossiers exclus de l'analyse, que les intrus ajoutent pour s'y cacher.

Réseau local et flotte

Un poste voit une fraction. Plusieurs postes qui se parlent voient l'attaque.

Cartographie du réseau
Liste les machines présentes et signale toute nouvelle apparition.
Analyse des services exposés
Identifie ce qui tourne derrière chaque port ouvert, et signale les versions périmées.
Découverte des autres postes
Les agents se trouvent entre eux et affichent leur état de santé et leur dernière alerte grave.
Canal chiffré
Une clé commune à tous les postes chiffre et authentifie les échanges. Sans elle, rien de collectif ne fonctionne.
Partage des menaces
Une menace confirmée sur un poste est transmise aux autres, qui peuvent la bloquer par avance.
Détection collective
Quand plusieurs postes voient le même attaquant, la flotte confirme un balayage qu'aucun ne pouvait voir seul.
Alerte de voisinage
Un poste compromis prévient les autres, car une intrusion est rarement isolée.
Action groupée
Bloquer une adresse sur tout le parc en une fois. Chaque poste choisit s'il accepte ces ordres.
Déploiement homogène
La configuration d'un poste de référence s'applique aux autres, pour éviter que les réglages divergent.

Intégrations et rapports

S'insérer dans vos outils plutôt que de les remplacer.

Envoi vers vos outils
Chaque alerte part vers votre système de tickets, votre messagerie ou votre supervision.
Format standard pour la supervision
Les alertes sont émises dans le format attendu par les principaux outils de sécurité du marché.
Récapitulatif quotidien
Un résumé des anomalies le matin, plutôt qu'une surveillance permanente.
Rapport d'incident
Un document complet et autonome, directement remettable à un expert ou à une assurance.
Export de l'historique
Tout l'historique des alertes dans un fichier exploitable, pour une analyse hors ligne.
Vérification en ligne des fichiers
Consultation de la réputation d'un fichier par son empreinte. Seule l'empreinte est envoyée, jamais le fichier.

Système et confidentialité

Un outil de sécurité est une cible. Il doit se défendre lui-même.

Interface inaccessible de l'extérieur
Elle n'écoute que sur la machine elle-même, et se protège des pages web malveillantes.
Données verrouillées
Les fichiers de l'agent sont réservés aux administrateurs, dès leur création.
Code administrateur
Protège les actions sensibles. Jamais stocké en clair, avec blocage progressif après plusieurs erreurs.
Clé de sécurité physique
Une YubiKey ou Windows Hello peut remplacer le code, et peut même devenir obligatoire.
Désinstallation protégée
Retirer l'agent exige le code. Toute tentative déclenche une alerte, même si l'agent est en train d'être retiré.
Trafic isolable
Toute l'activité réseau de l'agent peut passer par un proxy ou un VPN de votre choix.
Mises à jour vérifiées
Chaque mise à jour est contrôlée avant installation, pour qu'une version falsifiée soit rejetée.
Français et anglais
L'interface bascule sans redémarrage.

La liste vivante est dans l'application

Lynxis embarque sa propre documentation, bilingue, mise à jour à chaque évolution du logiciel. Ce site en donne la vue d'ensemble ; l'application en est la référence.