Vigilante / Sécurité

Une sécurité que tu peux inspecter.

Comment Vigilante protège les commandes, les données et les personnes qui l’utilisent.

Contrôles

  • Commandes signées

    Signatures Ed25519, fenêtre de validité de dix minutes, protection contre le rejeu et liaison à un seul appareil et à un seul tenant. Sans clé, le système refuse d’agir.

  • Mises à jour signées

    L’agent vérifie la signature d’un manifeste Ed25519 et un hash SHA-256 avant l’exécution d’une mise à jour.

  • Identité de l’appareil

    Chaque appareil détient un jeton de courte durée, protégé par Windows DPAPI et renouvelé automatiquement.

  • Isolation des tenants

    Le tenant provient de l’identité connectée, jamais de la requête, et sert à filtrer les requêtes API.

  • Chiffrement des données sensibles

    Les fichiers en quarantaine, les clés de récupération BitLocker et les identifiants des connecteurs sont chiffrés avec AES-256-GCM.

  • Journal d’audit

    Chaîné par HMAC, vérifiable et exportable avec une signature. Conservé trois ans par défaut.

  • Contrôle d’accès

    Rôles précis, délégation limitée dans le temps entre tenants et authentification renforcée par mot de passe à usage unique pour les actions sensibles.

  • Auto-protection de l’agent

    L’agent durcit ses fichiers et son service, redémarre après une défaillance et émet une alerte lorsque ses binaires ou sa configuration changent.

  • Déploiement durci

    Les images de conteneurs sont épinglées par digest, les valeurs Helm de production exécutent les pods sans privilèges root avec un système de fichiers en lecture seule, et les dépendances sont analysées à intervalles planifiés pour détecter les vulnérabilités connues.

Ce qui quitte le terminal.

Les valeurs par défaut sont configurables pour chaque déploiement.

Ce qui quitte le terminal.
DonnéesDe quoi il s’agitConservation ou déclencheur
Événements de télémétrieActivité de processus, réseau, fichiers, registre et DNS remontée par l’agent.90 jours par défaut
Alertes et menacesLes alertes corrélées et les enregistrements de menaces qui les sous-tendent.1 an par défaut
Journal d’audit et de réponseQui a fait quoi, et chaque commande envoyée à un terminal.3 ans par défaut
Packs de triage forensiqueRegistre, journaux d’événements et autres artefacts.Uniquement sur ordre de l’opérateur
Clés de récupération BitLockerSéquestrées sous forme chiffrée.Uniquement si tu actives le séquestre
Triage par IA (optionnel)Lorsqu’il est activé, le contexte de l’alerte, y compris les lignes de commande et les chemins de fichiers, est envoyé au fournisseur de modèle configuré.Uniquement si tu l’actives

Bon à savoir

  • Un administrateur local peut arrêter le service de l’agent. La protection contre la falsification au niveau du noyau ne fait pas partie de la version actuelle.

  • Vigilante fournit des journaux et des preuves à l’appui de tes propres obligations RGPD et NIS2. Il ne rend pas une organisation conforme à lui seul.

La prochaine étape, plus claire.

Découvre comment Vigilante s’adapte à tes terminaux et à ton équipe.

Réserver une démo