Sécurité et limites

Ce qui protège l'agent, et ce qu'il ne fait pas

Un agent de sécurité est une cible de choix : il tourne en permanence, avec des privilèges élevés, sur toutes les machines. Voici comment Lynxis se défend, quelles règles il s'impose, et où s'arrête honnêtement son périmètre.

Comment l'agent se protège

Les défenses appliquées à Lynxis lui-même, pas seulement au poste.

Presque rien à attaquer

L'interface ne répond qu'à la machine elle-même. Une page web piégée, ouverte dans le navigateur du poste, ne peut ni lui donner d'ordre ni même la joindre. Si vous décidez de l'ouvrir sur le réseau, un jeton devient obligatoire et rien n'est servi sans lui.

Des fichiers verrouillés dès leur création

Les données de l'agent appartiennent aux administrateurs dès la première seconde, et ces droits sont réappliqués à chaque démarrage. Sans cela, n'importe quel utilisateur pourrait modifier ce sur quoi l'agent fonde ses décisions.

Redémarrer ne remet pas les compteurs à zéro

Le code n'est jamais conservé en clair, et le blocage qui suit plusieurs erreurs survit à un redémarrage : couper l'agent ne fait pas gagner d'essais. Une clé physique peut prendre la place du code, et une clé copiée est rejetée.

L'agent se surveille lui-même

Dès son démarrage, il se défend contre les tentatives d'injection, et vérifie en continu qu'on ne l'a ni modifié, ni mis sous observation, ni désarmé en douce.

Une mise à jour falsifiée est refusée

Chaque mise à jour est contrôlée avant d'être installée, et peut être signée cryptographiquement. Même quelqu'un qui prendrait le contrôle du canal de distribution ne parviendrait pas à faire accepter une version trafiquée.

Aucune action n'est une boîte noire

Chaque coupure s'inscrit dans un journal qu'on ne peut que compléter, jamais réécrire : quoi, quand, à la demande de qui, avec quel résultat. Vous pouvez toujours savoir ce qui s'est passé, et pourquoi.

Les règles que s'impose la réponse automatique

Automatiser une coupure réseau sur un poste de travail n'est acceptable que si l'automatisme est lui-même borné.

Un soupçon n'a jamais coupé un réseau

Pour qu'une action se déclenche seule, il faut un signal confirmé : une correspondance dans une liste de menaces connues, un verdict d'analyse mémoire, un indice qui ne laisse pas de place au doute. Le reste lève une alerte, et s'arrête là.

L'automatisme est lui-même encadré

Une liste de blocage trop large ne peut pas déclencher une avalanche de règles, un frein la retient. Un programme du système n'est jamais isolé du réseau, quoi qu'il arrive. Enfin, un renseignement qui date de plus de deux semaines ne suffit plus à bloquer quoi que ce soit.

Tout se défait

Chaque isolation figure dans une liste, avec sa raison, et se retire d'un clic. Les isolations temporaires expirent d'elles-mêmes. Et quand vous signalez un faux positif, Lynxis crée une règle qui ne masque que ce cas précis, au lieu de désactiver une détection entière.

Vos utilisateurs doivent le savoir

Surveiller un poste de travail, c'est toucher à des données personnelles. Prévenir les personnes concernées et respecter le cadre légal n'est pas une clause de plus au contrat : c'est une condition pour utiliser ce produit.

Limites assumées

Ce que Lynxis ne fait pas, et pourquoi. Aucune de ces lignes n'est un oubli : ce sont des choix, dont découle l'absence de driver.

  • Lynxis n'est pas un antivirus de plus

    Analyser un fichier à l'instant où on l'ouvre suppose de s'installer tout en bas du système, dans un pilote. C'est le métier de Microsoft Defender, déjà présent sur vos machines et bon à ce jeu-là. Lynxis le commande et le surveille plutôt que de refaire son travail moins bien.

  • Rien ne descend dans le noyau de Windows

    Tout fonctionne au même niveau que vos applications ordinaires. C'est ce qui permet de n'installer aucun pilote et de ne jamais faire planter la machine. C'est aussi, il faut le dire, ce qui en fixe la limite face à un attaquant déjà installé plus bas dans le système.

  • Le contenu de vos communications n'est pas lu

    Lynxis n'ouvre pas les paquets et n'enregistre pas l'intégralité du trafic. Ce qu'il sait d'une destination vient des connexions ouvertes et des compteurs d'octets que Windows tient déjà, jamais de la lecture de ce qui circule.

  • Pas de fenêtre qui vous demande l'autorisation en direct

    Retenir un paquet le temps que vous décidiez demanderait, là encore, un pilote. Lynxis bloque d'abord et vous autorisez ensuite, plutôt que de vous interrompre à chaque connexion.

  • Un attaquant déjà administrateur peut l'aveugler

    Quelqu'un qui détient les pleins pouvoirs sur la machine peut couper les sources d'information dont Lynxis se nourrit. C'est de la détection, pas une barrière infranchissable, et nous préférons l'écrire ici plutôt que vous laisser le découvrir.

  • Un score de risque n'est pas un verdict

    Quand Lynxis juge une destination douteuse, il donne une indication, pas une certitude. C'est exactement pour cette raison que seuls les signaux confirmés déclenchent une action automatique.

Ce qu'on a essayé avant d'en arriver là

Le reste du site dit ce que fait Lynxis. Cette section dit ce qu'on a ouvert, exploré, puis refermé. Quatre pistes abandonnées en cours de route : c'est souvent là qu'un choix technique se lit le mieux.

Essayé Filtrer le réseau depuis le coeur de Windows La plateforme de filtrage interne de Windows, pilotable depuis un programme ordinaire.
Gardé Les règles du pare-feu Windows
Pourquoi

Elles font le même travail pour bloquer ou autoriser. Surtout, elles restent visibles par n'importe quel administrateur, dans l'interface qu'il connaît déjà, et se retirent d'un clic. Notre filtrage à nous aurait été invisible, et impossible à défaire sans nous.

Essayé Écouter la télémétrie du noyau Le mécanisme de traçage interne de Windows, celui qui alimente les outils de diagnostic de Microsoft.
Gardé Le journal d'événements Windows, et Sysmon quand il est présent
Pourquoi

Ils couvrent déjà ce qui nous intéresse : créations de processus, PowerShell, services, tâches planifiées, rafales d'échecs d'authentification. Le traçage noyau nous aurait apporté la même information au prix d'une dépendance native et d'un composant de plus à maintenir.

Essayé Embarquer une suite de scan existante Des outils reconnus du domaine, sous licence permissive, qui auraient fait gagner des mois.
Gardé Un scanner écrit ici, 9 500 lignes
Pourquoi

Ça a été plus long, et il faut le reconnaître. Mais embarquer quatre exécutables tiers cassait la promesse du binaire unique, et nous laissait sans prise sur le comportement des tests actifs. Or c'est exactement là qu'un scanner devient dangereux quand il déborde.

Essayé Embarquer Nmap L'outil de cartographie réseau que tout le monde utilise.
Gardé Nos propres sondes, plus limitées
Pourquoi

Sa licence interdit la redistribution dans un produit commercial sans accord. La question a été tranchée une fois, elle n'a jamais été rouverte.

Usage responsable

Lynxis est un outil de sécurité légitime, destiné aux machines et aux réseaux que vous êtes autorisé à administrer. Les contrôles actifs du scanner web envoient de vraies requêtes de test et ne doivent viser que des cibles pour lesquelles vous disposez d'une autorisation écrite.

La supervision de postes de travail peut impliquer des données personnelles. Prévenez les utilisateurs concernés et respectez le cadre légal applicable, notamment le RGPD et la charte informatique en vigueur dans votre organisation.