Pillar ETM

ETM Confiance Appareil → Accès AAM

Authentifier l'utilisateur ne suffit pas ; intégrez aussi l'état de confiance de l'appareil à la décision d'accès.

C'est le pillar de l'add-on ETM qui fonctionne en intégration avec l'AAM. Les signaux d'appareil issus de l'agent TR7 ETM — état géré/non géré, niveau de l'OS, chiffrement du disque, état de l'agent de sécurité, magasins de certificats et information de conformité — se transforment en entrée vivante de la politique d'accès AAM. Dans cette approche, l'appareil produit un signal de confiance. Un appareil conforme peut poursuivre son accès ; un appareil à risque peut être redirigé vers un MFA supplémentaire ; un appareil non conforme ou dangereux peut être bloqué. Ainsi, la décision d'accès répond non seulement à la question « qui est l'utilisateur ? », mais aussi à « depuis quel appareil, avec quel risque arrive-t-il ? ». ETM Confiance Appareil fonctionne de façon intégrée avec la chaîne de conditional-access policy de l'AAM. La posture de l'appareil peut être évaluée en début de session ; si le niveau de confiance change pendant la session, la politique est réappliquée via la continuous trust evaluation. Les autres pillars de l'add-on ETM (Télémétrie continue, Action à distance, MDM mobile, Télémétrie serveur) fonctionnent avec ce pillar sur une seule plateforme — le positionnement figure sur la page principale ETM.

5
Plateformes prises en charge : Windows, macOS, Linux, iOS, Android
10+
Signaux de posture surveillés en continu
15 min
Boucle par défaut de la continuous evaluation

Le mot de passe et le MFA authentifient l'utilisateur ; mais ils ne garantissent pas que l'appareil qui accède est sûr.

Dans les attaques modernes, compromettre un compte ne signifie pas toujours casser le mot de passe. L'utilisateur peut être la bonne personne, passer le MFA avec succès ; mais l'appareil depuis lequel il accède peut être obsolète, avec l'agent de sécurité désactivé, le chiffrement du disque inactif, infecté par un malware ou rooté. Dans ce cas, même si l'authentification réussit, le risque d'accès persiste.

Le télétravail et le modèle BYOD amplifient ce problème. Appareil d'entreprise, appareil personnel, appareil mobile géré, session de navigateur temporaire et endpoint inconnu peuvent tous tenter d'accéder aux mêmes applications. Accorder à tous ces appareils la même confiance d'accès contredit l'approche zero-trust.

Les couches d'équilibreur de charge ou WAAP classiques ne voient généralement pas la posture de l'appareil. Lorsque le trafic utilisateur arrive, elles peuvent interpréter l'IP, les headers, le TLS ou l'information de session ; mais elles ne peuvent pas lier naturellement à la décision d'accès le fait que l'appareil soit géré ou non, son état de chiffrement du disque, l'activité de son agent de sécurité ou sa conformité OS.

La bonne approche consiste à faire de la confiance de l'appareil un signal de première classe de la politique d'accès. Identité de l'utilisateur, posture de l'appareil, localisation, niveau de risque, comportement de session et état MFA doivent être évalués dans la même chaîne de conditional-access.

TR7 Endpoint Trust Manager offre ce modèle : il lie les signaux de confiance issus de la posture de l'appareil aux politiques d'accès AAM et prend la décision d'accès avec le triplet utilisateur + appareil + contexte.

Notre approche

TR7 ETM fonctionne avec la posture de l'appareil, les signaux agentless, l'évaluation continue et l'intégration à la politique d'accès.

Les signaux basés sur agent mesurent la posture de l'appareil en détail

Sur les appareils gérés, la version de l'OS, le chiffrement du disque, l'état de l'agent de sécurité, le pare-feu, la gestion de l'appareil et les informations de conformité peuvent être collectés. Ces signaux riches fournissent un contexte de haute confiance dans la décision d'accès.

Les signaux agentless offrent une visibilité minimale sur les appareils sans agent

Sur les appareils sans agent installé, l'information du navigateur, l'empreinte TLS, les indices sur l'OS et le contexte client peuvent être évalués. Ce modèle n'est pas aussi riche que la posture complète, mais il ne laisse pas les appareils inconnus totalement aveugles.

La continuous evaluation réévalue la confiance tout au long de la session

L'appareil peut être évalué non seulement au moment du login, mais aussi durant toute la session. Si la posture se dégrade, le niveau d'accès peut être abaissé, un MFA peut être demandé ou la session peut être terminée.

Le résultat de posture est lié à la décision de conditional-access

L'appareil peut être classé compliant, non-compliant ou at-risk. Ces classes sont directement liées aux politiques AAM comme allow, MFA, block ou accès restreint.

Capacités

L'Endpoint Trust Manager transforme les signaux de confiance de l'appareil en entrée de décision applicable pour les politiques d'accès AAM.

Le signal de posture multi-plateforme couvre différents types d'appareils

TR7 ETM est positionné pour intégrer à la décision d'accès les signaux de posture issus des ordinateurs de bureau, portables et appareils mobiles. Appareil d'entreprise, appareil personnel et appareil mobile géré peuvent être évalués dans la même chaîne de politique. Cette approche réduit la création d'îlots de sécurité distincts pour différents types d'endpoints. La décision d'accès se construit selon le type d'appareil et le niveau de confiance.

Le contrôle de version et d'actualité de l'OS isole les appareils à risque

Les versions d'OS anciennes, les endpoints non patchés et les plateformes en fin de support augmentent le risque d'accès. TR7 ETM peut utiliser la version et l'actualité de l'OS comme trust signal. Une politique de blocage direct, de MFA supplémentaire ou d'accès à privilèges réduits peut être appliquée aux appareils anciens. Ainsi, l'accès aux applications est lié à l'exigence d'une plateforme sûre.

Le signal de chiffrement du disque porte le risque de perte de données dans la politique d'accès

Les appareils sans chiffrement du disque présentent un risque élevé dans les scénarios de perte ou de vol d'endpoint. TR7 ETM peut évaluer l'état de chiffrement du disque comme l'un des signaux fondamentaux de confiance de l'appareil. L'accès aux applications critiques peut n'être accordé qu'aux appareils utilisant un disque chiffré. Ce modèle est particulièrement important dans les environnements traitant des données financières, de santé et publiques.

L'état de l'agent de sécurité et de l'Endpoint Detection and Response (EDR) peut influencer le niveau d'accès

Le fait que l'agent de sécurité soit actif ou non sur l'endpoint est un indicateur de posture important. Si l'agent de sécurité est désactivé, arrêté ou non à jour, l'appareil peut être placé dans la classe at-risk. Dans ce cas, la politique AAM peut demander un MFA supplémentaire, restreindre l'accès ou le bloquer totalement. La décision d'accès s'aligne sur l'état de défense de l'endpoint.

La distinction entre appareil géré et non géré contrôle le risque BYOD

L'état de gestion issu des intégrations MDM/EMM modernes peut indiquer si l'appareil est sous contrôle de l'entreprise. Un niveau de confiance plus élevé peut être accordé aux appareils gérés, et un accès plus limité aux appareils personnels non gérés. Cette approche permet de gérer l'usage du BYOD sur une base de risque sans l'interdire totalement. Un équilibre plus pratique s'établit entre l'expérience utilisateur et la politique de sécurité.

La détection du jailbreak et du root offre une protection critique en accès mobile

Les appareils rootés ou jailbreakés présentent un risque élevé en matière d'isolation des applications, de sécurité des certificats et de protection des données. TR7 ETM peut placer ces appareils dans la classe non-compliant ou at-risk. En accès à la banque mobile, à un portail de santé ou à la gestion d'entreprise, ce signal peut constituer un motif direct de blocage. La confiance de l'endpoint mobile devient partie intégrante de la politique d'accès.

L'agentless fingerprint ne laisse pas les appareils inconnus totalement invisibles

Un agent peut ne pas être installé sur chaque appareil. Dans ce cas, des signaux agentless comme la version du navigateur, l'empreinte TLS, l'indice sur l'OS et le contexte des headers peuvent être utilisés. Ces signaux ne fournissent pas une posture d'appareil complète, mais ils aident à distinguer un appareil inconnu d'un appareil de confiance. L'AAM peut alors appliquer un MFA supplémentaire ou un niveau de confiance réduit.

Le score de risque Geo-IP est évalué avec le contexte de l'appareil

La posture de l'appareil ne suffit pas à elle seule ; la localisation et le contexte réseau comptent aussi. Les accès depuis un pays à risque, une localisation inhabituelle ou un réseau inattendu peuvent être évalués avec le signal de confiance de l'appareil. Lorsqu'un OS ancien et une localisation à haut risque se combinent, une action plus forte peut être prise. Ce modèle rend la décision d'accès multidimensionnelle.

Le trust score fournit une entrée de décision simple à la politique d'accès

Un grand nombre de signaux de posture peut être complexe pour l'équipe opérationnelle. TR7 ETM peut transformer ces signaux en un trust score de 0 à 100 ou en un comportement de classification similaire. L'équipe qui rédige la politique peut décider avec des niveaux de confiance low, medium, high au lieu d'interpréter chaque signal un par un. Cela convertit les signaux de confiance en politique d'accès applicable.

L'intégration conditional access lie les décisions allow, MFA et block

Le niveau de confiance de l'appareil peut être utilisé directement dans la conditional-access policy de l'AAM. Une politique allow peut être appliquée aux appareils compliant, MFA aux appareils at-risk, block aux appareils non-compliant. Ainsi, la posture de l'appareil n'est pas seulement une information rapportée, mais l'entrée d'une décision d'accès vivante. L'accès aux applications fonctionne au plus près de la logique zero-trust.

La continuous trust evaluation capte la chute de posture pendant la session

Un appareil peut être sûr au moment du login, mais l'agent de sécurité peut s'arrêter ou l'état de posture peut changer pendant la session. TR7 ETM peut capter ce changement grâce à une évaluation régulière. Si la posture chute, la session peut être suspendue, un MFA peut être redemandé ou l'accès peut être coupé. Cette approche supprime l'hypothèse « le login a réussi, donc c'est désormais fiable ».

Le SIEM event export porte les événements de posture vers les opérations de sécurité

La posture de l'appareil, les changements de trust score, les non-conformités, les déclenchements de MFA et les événements de blocage peuvent être envoyés au SIEM. Les équipes SOC peuvent corréler le risque endpoint avec les événements d'accès applicatif. Cette visibilité renforce l'analyse de la prise de contrôle de compte, de la non-conformité d'appareil et des accès anormaux. Le signal endpoint trust devient partie intégrante des opérations de sécurité.

Profondeur opérationnelle

L'Endpoint Trust Manager s'exploite avec les données de posture, le protocole de trust signal, l'intégration aux politiques, l'évaluation continue, l'audit et le flux SIEM.

01

Posture data store

La posture de l'appareil peut être associée au contexte de session AAM. Ainsi, la décision d'accès est prise non seulement à partir du résultat du login, mais aussi à partir de l'état de confiance de l'appareil pendant la session. Le transport de la donnée de posture avec la session rend les décisions de politique plus cohérentes.

02

Protocole de trust signal

Dans les scénarios avec agent, les signaux de posture issus de l'appareil peuvent être transmis à la couche TR7 ETM via un canal sécurisé. En mode agentless, les signaux obtenus à partir du contexte navigateur et TLS sont utilisés. Les deux modèles alimentent la politique avec des niveaux de confiance différents.

03

Intégration des politiques

Les signaux ETM fonctionnent avec la conditional-access policy, les méthodes MFA et le moteur de continuous-trust-evaluation. Cette intégration rend possibles les décisions allow, challenge, block ou session suspend. La confiance de l'appareil n'est pas un simple rapport, mais une action d'accès.

04

Boucle d'évaluation continue

La posture de l'appareil peut être réévaluée à intervalles définis. La boucle par défaut peut être ajustée selon la politique de l'entreprise. Une évaluation plus fréquente peut être préférée pour les applications critiques, plus espacée pour les applications à faible risque.

05

Pistes d'audit

Chaque posture event, changement de trust score et décision d'accès peut être écrit dans l'audit log. La question « qui, depuis quel appareil, avec quelle posture, a accédé à quelle application » devient répondable. Ces enregistrements soutiennent les processus d'audit et d'investigation des incidents.

06

Intégration SIEM

Les événements ETM peuvent être transmis au flux de SIEM log streaming. Des événements comme la non-conformité d'endpoint, le déclenchement de MFA, le refus d'accès ou la suspension de session peuvent être corrélés dans le système central de surveillance de sécurité. Ainsi, l'endpoint trust est lié à la visibilité de la sécurité applicative.

Dans quels scénarios c'est utilisé

Bloquer l'accès des appareils jailbreakés en banque mobile

Les équipes bancaires peuvent classer comme non-compliant les appareils mobiles rootés ou jailbreakés. L'accès depuis ces appareils est bloqué ou peut exiger une vérification supplémentaire.

Accès à une base de données publique uniquement depuis un appareil géré

Les organismes publics peuvent n'accorder l'accès aux applications classifiées qu'aux appareils gérés, avec chiffrement du disque activé et agent de sécurité actif. Les appareils non conformes sont refusés au niveau de la politique.

Gérer l'accès BYOD sur une base de risque dans le secteur de la santé

Lorsqu'un professionnel de santé accède depuis un appareil personnel, si le trust score de l'appareil est faible, un MFA supplémentaire ou un accès restreint peut être appliqué. Si l'agent de sécurité s'arrête, la session peut être suspendue.

Contrôle d'OS ancien et de localisation à risque en télétravail

Au lieu d'accorder un accès direct à un utilisateur utilisant un OS ancien et arrivant d'une localisation à haut risque, un step-up MFA peut être appliqué. Si le niveau de risque s'élève, l'accès peut être totalement bloqué.

Questions fréquentes

TR7 ETM nécessite-t-il un agent ?
Non. TR7 ETM peut fonctionner aussi bien en mode basé sur agent qu'en mode agentless. Sur les appareils avec agent installé, des signaux de posture riches sont collectés, comme la version de l'OS, le chiffrement du disque, l'état de l'agent de sécurité et la conformité MDM. Sur les appareils sans agent, les signaux obtenus à partir de l'information du navigateur, de l'empreinte TLS et du contexte client sont utilisés. Les deux modes alimentent la politique AAM avec des niveaux de confiance différents.
Comment la posture de l'appareil influence-t-elle la décision d'accès ?
TR7 ETM attribue à l'appareil l'une des classes compliant, at-risk ou non-compliant. Cette classe est directement associée à la chaîne de conditional-access policy de l'AAM. Les appareils compliant peuvent poursuivre leur accès ; un MFA supplémentaire peut être appliqué aux appareils at-risk ; les appareils non-compliant peuvent être bloqués selon la politique d'accès. La décision d'accès est liée non seulement à l'identité de l'utilisateur, mais aussi à l'état de confiance de l'appareil.
Que se passe-t-il si l'agent de sécurité s'arrête pendant la session ?
TR7 ETM peut réévaluer la posture de l'appareil tout au long de la session via la continuous trust evaluation. Lorsqu'un arrêt de l'agent de sécurité ou une autre dégradation de posture est détecté, la politique AAM entre en jeu. Un MFA peut être redemandé, le niveau d'accès peut être abaissé ou la session peut être totalement suspendue. Cette approche couvre aussi les risques de sécurité postérieurs au moment du login.
Suis-je obligé d'interdire totalement les appareils personnels (BYOD) ?
Non. Au lieu de fermer totalement l'accès aux appareils personnels non gérés, TR7 ETM permet de le gérer sur une base de risque. Si le trust score de l'appareil personnel est faible, un MFA supplémentaire ou un accès restreint peut être appliqué. Cette approche établit un équilibre pratique entre l'expérience utilisateur et la continuité d'activité d'une part, et la politique de sécurité d'autre part.
Les événements ETM peuvent-ils être transmis au système central de sécurité ?
Oui. Les changements de posture de l'appareil, les mises à jour de trust score, les détections de non-conformité, les déclenchements de MFA et les décisions de refus d'accès peuvent être envoyés au flux de SIEM log streaming. Les équipes SOC peuvent corréler ces données avec les événements d'accès applicatif pour analyser la prise de contrôle de compte et le comportement anormal des appareils.
Quelles menaces mobiles TR7 ETM prend-il en charge ?
TR7 ETM peut évaluer la détection du jailbreak et du root sur les appareils mobiles comme l'un des signaux de posture. Les appareils rootés ou jailbreakés sont placés dans la classe non-compliant ou at-risk. Selon la politique AAM, cette classe peut entraîner un blocage direct, un MFA supplémentaire ou un accès restreint. La confiance de l'endpoint mobile devient une partie mesurable de la politique d'accès.

Faites de la confiance de l'appareil une partie de la décision d'accès

Que l'identité de l'utilisateur, la posture de l'appareil et le contexte soient évalués ensemble. Planifions une visite guidée d'une installation en direct dans votre propre environnement.