Fonctionnalités
Tout ce que fait Lynxis, par domaine
Cette page reprend la structure de la documentation embarquée dans l'application (onglet Réglages, Documentation), pour que les deux ne divergent jamais.
Surveillance réseau
Qui parle à qui, en direct, et depuis quel programme.
- Débit en direct
- Trafic montant et descendant instantané, avec courbes et tendance.
- Connexions en cours
- Chaque connexion avec le programme qui l'ouvre, sa durée et son volume.
- Destinations contactées
- Historique des sites et adresses joints, avec leur pays et leur réputation.
- Carte du monde
- Les connexions sortantes vues sur une carte, les pays inattendus signalés.
- Rejeu du trafic
- L'activité récente est conservée et rejouable, même après un redémarrage.
- Export vers un outil de supervision
- Envoi périodique du trafic à un système externe. Option, désactivée par défaut.
Détection et alertes
Des signaux bruts aux scénarios d'attaque, sans noyer l'opérateur.
- Moteur d'alertes
- Alertes classées par gravité, sans doublon, conservées et notifiées par Windows.
- Tri des alertes
- Acquitter, ou marquer faux positif pour créer en un clic une règle qui ne masque que ce cas précis.
- Regroupement en incidents
- Plusieurs alertes sur une même cible sont réunies en un scénario d'attaque unique.
- Classement MITRE ATT&CK
- Chaque alerte porte sa technique d'attaque, dans la nomenclature standard du secteur.
- Règles de détection importables
- 15 règles fournies, et vos propres règles au format standard, sans recompiler.
- Comportements suspects
- Outil Windows détourné, script qui sort vers Internet, programme lancé d'un emplacement inhabituel.
- Journaux Windows
- Lancement suspect, service ou tâche installée, rafale d'échecs de connexion, journal d'audit effacé, sauvegardes détruites.
- Télémétrie Sysmon
- Si l'outil Microsoft Sysmon est présent : macro qui lance un interpréteur, injection dans un programme, accès à la mémoire des mots de passe.
- Signaux réseau
- Scan entrant, tentative de mot de passe en rafale, propagation vers d'autres postes, appels réguliers à un serveur de commande, fuite de données, canal caché dans le DNS.
- Interception sur le réseau local
- Détecte qu'une machine se fait passer pour la passerelle pour lire le trafic des autres.
- Pièges anti-rançongiciel
- Des fichiers leurres cachés dans vos dossiers. Y toucher ne peut être qu'un chiffrement de masse.
- Surveillance des fichiers sensibles
- Alerte si un emplacement critique du système est modifié.
- Analyse de la mémoire
- Recherche de code injecté et d'outils d'attaque connus dans la mémoire d'un programme.
- Apprentissage des habitudes
- Une destination contactée tous les jours cesse d'alerter. Un signal grave ne se tait jamais, lui.
- Accès physique répété
- Tentatives de déverrouillage en série sur la machine : la signature d'un poste perdu ou volé.
Réponse et confinement
Agir depuis l'alerte, sans quitter l'écran, et toujours pouvoir revenir en arrière.
- Fiche du programme
- Chemin, ligne de commande, programme parent, éditeur signataire, connexions ouvertes et réputation du fichier.
- Actions en un clic
- Arrêter le programme, couper son accès réseau, mettre le fichier de côté, le faire analyser, inspecter sa mémoire.
- Coupure réseau ciblée
- Trois portées : tout, Internet seul en gardant le réseau local, ou le réseau local seul.
- Blocage des ports USB
- Coupe les clés, adaptateurs réseau et webcams, en laissant clavier et souris pour garder la main.
- Autorisation USB par code
- Tout périphérique inconnu est désactivé dès l'insertion et le reste jusqu'à validation par le code administrateur.
- Niveau de réponse
- Un seul réglage, de l'observation seule à la réponse active, plutôt qu'une liste d'interrupteurs.
- Coupure automatique
- Sur une menace confirmée, l'accès réseau du coupable est coupé. Réversible. Option, désactivée par défaut.
- Nettoyage des démarrages automatiques
- Repère et neutralise ce qu'un intrus a installé pour se relancer à chaque démarrage.
- Protection de l'agent
- Lynxis se défend contre les tentatives de le modifier, de l'espionner ou de le désactiver.
- Journal des actions
- Chaque coupure est inscrite : quoi, quand, à l'initiative de qui, avec quel résultat.
Durcissement et posture
Fermer les portes avant l'incident, pas seulement réagir après.
- 24 contrôles de configuration
- Chiffrement du disque, démarrage sécurisé, protocoles obsolètes, bureau à distance, verrouillage automatique et une vingtaine d'autres.
- Correction automatique
- 14 de ces contrôles se corrigent en un clic, de façon sûre et réversible, après saisie du code administrateur.
- Score suivi dans le temps
- L'évolution de la posture du poste, pour mesurer les progrès.
- Failles des logiciels installés
- Compare les programmes présents à un catalogue de failles connues, sans connexion Internet.
- Angles morts de l'antivirus
- Liste les dossiers exclus de l'analyse, que les intrus ajoutent pour s'y cacher.
Réseau local et flotte
Un poste voit une fraction. Plusieurs postes qui se parlent voient l'attaque.
- Cartographie du réseau
- Liste les machines présentes et signale toute nouvelle apparition.
- Analyse des services exposés
- Identifie ce qui tourne derrière chaque port ouvert, et signale les versions périmées.
- Découverte des autres postes
- Les agents se trouvent entre eux et affichent leur état de santé et leur dernière alerte grave.
- Canal chiffré
- Une clé commune à tous les postes chiffre et authentifie les échanges. Sans elle, rien de collectif ne fonctionne.
- Partage des menaces
- Une menace confirmée sur un poste est transmise aux autres, qui peuvent la bloquer par avance.
- Détection collective
- Quand plusieurs postes voient le même attaquant, la flotte confirme un balayage qu'aucun ne pouvait voir seul.
- Alerte de voisinage
- Un poste compromis prévient les autres, car une intrusion est rarement isolée.
- Action groupée
- Bloquer une adresse sur tout le parc en une fois. Chaque poste choisit s'il accepte ces ordres.
- Déploiement homogène
- La configuration d'un poste de référence s'applique aux autres, pour éviter que les réglages divergent.
Intégrations et rapports
S'insérer dans vos outils plutôt que de les remplacer.
- Envoi vers vos outils
- Chaque alerte part vers votre système de tickets, votre messagerie ou votre supervision.
- Format standard pour la supervision
- Les alertes sont émises dans le format attendu par les principaux outils de sécurité du marché.
- Récapitulatif quotidien
- Un résumé des anomalies le matin, plutôt qu'une surveillance permanente.
- Rapport d'incident
- Un document complet et autonome, directement remettable à un expert ou à une assurance.
- Export de l'historique
- Tout l'historique des alertes dans un fichier exploitable, pour une analyse hors ligne.
- Vérification en ligne des fichiers
- Consultation de la réputation d'un fichier par son empreinte. Seule l'empreinte est envoyée, jamais le fichier.
Système et confidentialité
Un outil de sécurité est une cible. Il doit se défendre lui-même.
- Interface inaccessible de l'extérieur
- Elle n'écoute que sur la machine elle-même, et se protège des pages web malveillantes.
- Données verrouillées
- Les fichiers de l'agent sont réservés aux administrateurs, dès leur création.
- Code administrateur
- Protège les actions sensibles. Jamais stocké en clair, avec blocage progressif après plusieurs erreurs.
- Clé de sécurité physique
- Une YubiKey ou Windows Hello peut remplacer le code, et peut même devenir obligatoire.
- Désinstallation protégée
- Retirer l'agent exige le code. Toute tentative déclenche une alerte, même si l'agent est en train d'être retiré.
- Trafic isolable
- Toute l'activité réseau de l'agent peut passer par un proxy ou un VPN de votre choix.
- Mises à jour vérifiées
- Chaque mise à jour est contrôlée avant installation, pour qu'une version falsifiée soit rejetée.
- Français et anglais
- L'interface bascule sans redémarrage.
La liste vivante est dans l'application
Lynxis embarque sa propre documentation, bilingue, mise à jour à chaque évolution du logiciel. Ce site en donne la vue d'ensemble ; l'application en est la référence.