Pourquoi Lynxis

Vous avez déjà un antivirus. Voici ce qu'il ne voit pas.

Un antivirus répond à une seule question : ce fichier est-il malveillant ? Microsoft Defender y répond bien. Mais une intrusion ne se limite pas à un fichier. Voici ce qu'un antivirus couvre seul, et ce que la même machine couvre avec Lynxis à côté.

Le comparatif, point par point

Aucune ligne n'est moins bonne avec Lynxis : il s'ajoute, il ne retire rien. Les lignes où l'antivirus fait déjà le travail y figurent telles quelles.

Menaces sur fichier

Le terrain de l'antivirus. Lynxis ne cherche pas à le lui prendre, et rien n'y est perdu.

Menaces sur fichier
Situation Antivirus seul Antivirus + Lynxis
Malware connu, détecté par signature Defender reste le moteur. Lynxis vérifie qu'il tourne et alerte s'il est désactivé. Couvert Couvert
Blocage d'un fichier malveillant à l'exécution C'est le travail de Defender. Lynxis n'ajoute rien ici et l'assume. Couvert Couvert
Réputation d'un binaire inconnu Lynxis vérifie l'empreinte du fichier, localement puis en ligne. Le fichier lui-même n'est jamais envoyé. Partiel Couvert
Malware en mémoire, sans fichier sur le disque Lynxis inspecte en plus la mémoire d'un programme, pour y trouver du code injecté ou un outil d'attaque connu. Partiel Couvert

Comportement réseau

Ce qu'un moteur antivirus ne regarde pas : à qui la machine parle, et quel programme le fait.

Comportement réseau
Situation Antivirus seul Antivirus + Lynxis
Quel programme contacte quelle destination Une sonde réseau voit passer du trafic. Lynxis voit le programme qui l'a émis. Non Couvert
Balise périodique vers un serveur de commande (C2) Une machine qui rappelle un serveur toutes les minutes est pilotée à distance. Invisible pour un antivirus. Non Couvert
Exfiltration de données Un volume important qui part de la machine vers une seule destination, mesuré réellement. Non Couvert
Tunnel DNS Des données dissimulées dans les requêtes DNS pour contourner les filtres du réseau. Non Couvert
Programme jamais vu qui accède à Internet Un programme jamais vu qui contacte Internet est signalé une fois, puis appris. Non Couvert

Intrusion en cours

Le moment où un attaquant est déjà entré et agit. C'est là que l'écart se creuse le plus.

Intrusion en cours
Situation Antivirus seul Antivirus + Lynxis
Programme système légitime détourné (LOLBin) Un outil Windows officiel utilisé pour sortir vers une adresse inconnue. C'est un comportement, pas un fichier. Non Couvert
Vol d'identifiants en mémoire (LSASS) Un intrus qui lit la mémoire pour voler les mots de passe du poste. Lynxis le détecte et peut couper le réseau. Partiel Couvert
Mouvement latéral vers d'autres postes Un poste qui se met à contacter beaucoup d'autres machines internes est en train de se propager. Non Couvert
Force brute sur un service exposé (RDP, SMB) Détecté sur ce poste, et confirmé par les autres postes du parc. Non Couvert
Nouveau mécanisme de démarrage automatique planté Une tâche ou un service ajouté pour se relancer à chaque démarrage. Le premier geste d'un intrus qui veut rester. Non Couvert
Antivirus désactivé par l'attaquant Un antivirus éteint ne peut pas signaler qu'il est éteint. Lynxis l'observe de l'extérieur, et repère aussi les dossiers exclus de l'analyse. Partiel Couvert
Effacement du journal d'audit Effacer les traces est souvent le dernier geste avant de partir. Windows enregistre l'effacement lui-même : c'est cette ligne que Lynxis lit. Non Couvert
Destruction des sauvegardes et copies d'ombre C'est ce qui précède presque toujours un rançongiciel. Détecté avant le premier fichier chiffré. Partiel Couvert
Rançongiciel en train de chiffrer Lynxis cache des fichiers leurres que seul un chiffrement de masse touche, et peut couper le réseau aussitôt. Partiel Couvert
Interception du trafic sur le réseau local (ARP) Une machine qui se fait passer pour la box afin de lire le trafic des autres. Non Couvert
Clé USB inconnue branchée Un antivirus analyse le contenu. Lynxis peut désactiver la clé dès l'insertion, jusqu'à validation par code. Partiel Couvert

Surface d'attaque et posture

Réduire ce qui rend une intrusion possible, au lieu d'attendre qu'elle arrive.

Surface d'attaque et posture
Situation Antivirus seul Antivirus + Lynxis
Configuration Windows dangereuse (SMBv1, RDP exposé, LSA non protégée) 24 points vérifiés, dont 14 se corrigent en un clic, de façon sûre et réversible. Non Couvert
Logiciel installé avec une faille connue Les programmes installés sont comparés à un catalogue de failles connues, sans connexion. Non Couvert
Audit de sécurité d'un site web Un scanner de sites intégré, avec une note de A à F et la correction de chaque constat. Non Couvert

Exploitation au quotidien

Ce qui fait la différence entre une alerte et une décision.

Exploitation au quotidien
Situation Antivirus seul Antivirus + Lynxis
Regroupement de plusieurs signaux en un incident Plusieurs alertes sur la même cible sont réunies en un scénario unique, daté et classé. Non Couvert
Rattachement des détections à MITRE ATT&CK Chaque alerte porte le nom officiel de la technique d'attaque, celui qu'utilise tout le secteur. Partiel Couvert
Rapport remettable à une équipe forensic Un document complet et autonome, remettable à un expert ou à une assurance. Non Couvert
Envoi des détections vers un SIEM Les alertes partent vers vos outils, dans le format qu'ils attendent. Partiel Couvert
Vue d'ensemble d'un parc sans serveur central Les postes se trouvent entre eux et partagent les menaces confirmées. Aucun serveur à héberger. Non Couvert
Fonctionnement hors ligne Tout ce qui sert à l'analyse est embarqué. Aucun service extérieur n'est interrogé. Partiel Couvert

Ce tableau compare ce que chacun couvre, pas leur efficacité respective. Un antivirus reste indispensable, et Lynxis ne fonctionne bien qu'à côté d'un antivirus en bonne santé : c'est même la première chose qu'il vérifie.

Ces lignes vides, ce sont vos angles morts actuels. Comptez cinq minutes pour installer Lynxis sur un premier poste et voir ce qu'il remonte.

Installer sur un poste

Trois attaques, et ce que vous voyez

Chacun de ces chemins existe dans le produit. On les raconte du premier signal jusqu'à la réponse.

Une pièce jointe piégée

Quelqu'un ouvre une facture arrivée par courriel. Le document cache une macro qui démarre PowerShell, lequel va chercher un programme malveillant et le lance directement en mémoire.

Avec l'antivirus seul

Le document ne figure dans aucune base de signatures, et PowerShell est un outil Microsoft parfaitement légitime, signé par l'éditeur. Rien ne se déclenche. Comme le programme malveillant ne touche jamais le disque, il n'y a même rien à analyser.

Avec Lynxis
  • Une application bureautique lance un interpréteur : le comportement est signalé.
  • Le bloc de script PowerShell est analysé, ses marqueurs d'obfuscation relevés.
  • L'interpréteur sort vers une destination jamais vue : deuxième signal.
  • Les trois signaux portent sur la même cible et couvrent trois étapes du cycle d'attaque : ils sont regroupés en un incident critique, avec sa chronologie.

Une machine qui appelle chez elle

Un poste compromis depuis des semaines contacte un serveur extérieur toutes les soixante secondes, quelques kilo-octets à chaque fois. Il attend des ordres.

Avec l'antivirus seul

Aucun fichier suspect n'est écrit, aucune signature ne correspond. Le trafic ressemble à du HTTPS ordinaire, vers une adresse qui ne figure sur aucune liste noire publique. Il n'y a rien à voir, et c'est bien le problème.

Avec Lynxis
  • La régularité de l'intervalle est mesurée : une cadence fixe vers un hôte externe n'est pas un comportement humain.
  • Le processus émetteur est nommé, avec son chemin complet et sa signature.
  • Si la destination cumule d'autres anomalies, l'alerte est élevée en critique.
  • Un clic isole le programme ou l'adresse au pare-feu, et la règle reste listée avec sa raison, réversible à tout moment.

Le chiffrement commence

Un rançongiciel a franchi toutes les barrières. Il supprime les copies d'ombre, puis commence à chiffrer les documents de l'utilisateur.

Avec l'antivirus seul

Si la souche n'est pas connue, le chiffrement continue tranquillement. On s'en aperçoit quand l'utilisateur ne parvient plus à ouvrir ses fichiers, souvent une demi-heure plus tard, quand le mal est fait.

Avec Lynxis
  • La destruction des sauvegardes est un signal décisif, détecté avant le premier fichier chiffré.
  • Des fichiers-témoins invisibles pour l'utilisateur sont plantés dans Documents et sur le Bureau. Y toucher ne peut être qu'un chiffrement de masse.
  • Le poste peut être coupé du réseau automatiquement, ce qui arrête la propagation vers les partages.
  • Les autres postes du parc sont prévenus, parce qu'une compromission est rarement isolée.

À qui ça s'adresse

Lynxis n'a pas été pensé pour tout le monde. Voici pour qui.

Une PME sans équipe sécurité

Vous avez un antivirus, un pare-feu, personne pour lire les journaux, et la nette impression que ça ne suffit pas. Lynxis apporte la détection et le durcissement sans réclamer un spécialiste à plein temps.

Un prestataire infogérance

Vous gérez les parcs de plusieurs clients. L'installation est silencieuse, la configuration se recopie d'un poste à l'autre, et vous n'avez rien à héberger chez vous.

Un consultant sécurité

Vous auditez des postes et des réseaux. Vous trouverez ici l'audit de configuration, la recherche de failles qui marche sans Internet, le scanner de sites, et un rapport que vous pouvez remettre tel quel.

Les questions qu'on nous pose

Y compris celles dont la réponse n'est pas flatteuse. Un produit de sécurité se juge autant sur ce qu'il refuse de promettre.

Est-ce que Lynxis remplace mon antivirus ?

Non, et ce n'est pas l'objectif. Microsoft Defender reste votre antivirus. Lynxis le surveille, vérifie qu'il n'a pas été désactivé, et couvre ce qu'un antivirus ne regarde pas : le réseau, les programmes qui tournent, les journaux, la configuration du poste.

Est-ce que Lynxis est un EDR ?

Oui pour l'essentiel de ce qu'on attend d'un EDR : surveillance continue du poste, détection comportementale, regroupement des alertes en scénarios d'attaque, réponse et confinement depuis la console. Non sur un point, et il est important : un EDR classique s'installe dans le noyau de Windows par un pilote, Lynxis pas. C'est ce qui lui permet de ne jamais faire planter une machine, et c'est aussi ce qui en fixe la limite face à un attaquant déjà administrateur. Voyez la page Limites, où nous détaillons ce point plutôt que de le noyer.

Ça aide pour NIS2, le RGPD ou une assurance cyber ?

Ça y contribue, sans dispenser du reste. Ces cadres réclament tous des preuves : savoir ce qui tourne sur vos postes, détecter les incidents, les journaliser, montrer que la configuration est tenue. Lynxis produit ces éléments, avec l'audit des 24 points de durcissement, le journal des actions et les rapports d'incident directement remettables. Mais aucun logiciel ne rend une organisation conforme à lui seul : il fournit des pièces au dossier, pas le dossier.

Est-ce que ça va ralentir les postes ?

Lynxis ne fouille pas le contenu des fichiers et n'installe rien au coeur du système. Il se contente de relire régulièrement des informations que Windows tient déjà à jour de son côté. Les vérifications coûteuses tournent en arrière-plan, au ralenti. Et il n'y a qu'un programme, rien d'autre à installer autour.

Faut-il un serveur ou un abonnement cloud ?

Non. Chaque poste se débrouille seul, même sans Internet. Sur un parc, les machines se repèrent entre elles sur le réseau local : il n'y a aucun serveur à héberger. En revanche, une console pour piloter plusieurs sites distants n'existe pas encore, et nous n'allons pas prétendre le contraire.

Et la vie privée des salariés ?

C'est une vraie question. Lynxis observe l'activité d'un poste de travail, ce qui touche à des données personnelles. Rien n'est envoyé à un tiers : tout reste sur la machine, ou part vers les destinations que vous choisissez. Mais aucun logiciel ne règle la conformité à votre place : prévenez les utilisateurs et vérifiez le cadre applicable avant de déployer.

Que se passe-t-il si un faux positif coupe le réseau d'un poste ?

La réponse automatique est désactivée par défaut. Activée, elle n'agit que sur une menace confirmée, jamais sur un simple soupçon. Un composant essentiel de Windows n'est jamais coupé, et le nombre de blocages est plafonné pour éviter l'effet boule de neige. Chaque coupure est listée avec sa raison et se retire en un clic.

Faut-il une équipe sécurité pour l'exploiter ?

Non. Un seul réglage ajuste tout le niveau de réponse, de la simple observation à l'action automatique. Un récapitulatif quotidien remplace la surveillance permanente, et chaque alerte explique en clair quoi faire. Une équipe déjà outillée y trouvera de son côté l'export vers ses propres systèmes.

Et si l'attaquant est déjà administrateur de la machine ?

Il peut couper des sources d'information du système, et donc aveugler une partie de la détection. C'est vrai de tout outil qui ne s'installe pas au coeur du système, et nous préférons le dire. Lynxis se défend sur ce qu'il peut : il détecte qu'on le modifie ou qu'on l'observe, verrouille ses données, et exige un code pour être désinstallé. Toute tentative déclenche une alerte, même pendant le retrait.

Combien de postes peut-on équiper ?

Aucune limite technique : chaque poste est indépendant. Le partage entre postes fonctionne à l'échelle d'un réseau local. Au-delà, la configuration d'un poste de référence s'applique aux autres, ce qui évite que les réglages divergent.

Voir ce que ça donne sur vos postes

Un binaire, aucun driver, aucune donnée envoyée à un tiers. L'agent commence par apprendre le comportement normal de la machine avant de lever quoi que ce soit.