Capacité

Télémétrie continue de l'appareil

Connaissez l'appareil non pas une seule fois ; mais à chaque seconde, à chaque session, en direct.

Les plateformes ADC/WAAP classiques recueillent l'information sur l'appareil de l'utilisateur dans les premières secondes de la connexion VPN, à partir d'un nombre limité de champs — après quoi l'appareil tombe dans l'obscurité. TR7 ETM change ce modèle de fond en comble. L'agent ETM s'installe sur toutes les plateformes desktop — Windows, macOS, Linux — et fonctionne en continu. L'inventaire logiciel, les changements de configuration, la santé matérielle, l'état des interfaces réseau, les processus de l'agent de sécurité, le chiffrement du disque, les magasins de certificats, les comptes utilisateurs locaux et bien plus sont collectés périodiquement. La donnée reste vivante non pas seulement au moment du login, mais tout au long de la session. Résultat : l'entreprise peut savoir à quel niveau l'appareil est sûr non pas seulement à l'étape d'acceptation, mais aussi à l'instant où la demande est faite. La décision d'accès est prise à partir d'une télémétrie mise à jour tout au long de la session ; elle ne repose pas sur d'anciennes hypothèses.

3
Plateformes desktop : Windows, macOS, Linux
20+
Catégories de télémétrie surveillées en continu
seconde
Intervalle de collecte minimal pour les signaux critiques

Une petite image prise dans les quelques secondes du VPN ne peut représenter le reste de la session.

La plupart des systèmes d'accès d'entreprise collectent l'information sur l'appareil uniquement au moment où la connexion est établie : IP, nom de l'OS, peut-être l'empreinte TLS, peut-être un token MDM. Ensuite, cette donnée n'est plus touchée. On suppose que durant une session de plusieurs heures, l'état de l'appareil n'a pas changé — que les patchs n'ont pas été appliqués, que l'agent Endpoint Detection and Response (EDR) ne s'est pas arrêté, qu'aucun nouveau logiciel n'a été installé, qu'aucune clé USB n'a été branchée.

Cette hypothèse n'est pas compatible avec le modèle d'attaque moderne. Un appareil peut être compromis après l'ouverture de session, l'Endpoint Detection and Response (EDR) peut être arrêté, un malware peut être installé, la configuration peut être modifiée. Le système classique ne le voit pas car il ne regarde jamais.

La télémétrie continue brise ce modèle. La télémétrie est collectée périodiquement depuis l'appareil — de l'ordre de la seconde ou de la minute ; le changement d'état est enregistré, et lorsque le seuil est dépassé, la politique se déclenche.

Notre approche

L'agent TR7 ETM mesure en continu l'état interne de l'appareil et le partage en direct avec le reste du stack TR7.

L'agent cross-platform fonctionne sur tous les écosystèmes desktop

Un agent ETM de capacité identique est offert pour Windows, macOS et Linux. L'équipe opérationnelle n'a pas à gérer des chaînes d'outils différentes pour différents systèmes d'exploitation ; tout l'inventaire d'appareils est surveillé depuis une seule plateforme.

La télémétrie périodique reste vivante tout au long de la session

L'agent collecte la télémétrie à intervalles configurés — de l'ordre de la seconde ou de la minute selon le secteur et le niveau de risque. La donnée est corrélée dans le temps ; un changement d'état est interprété comme un « événement », et non comme une photo instantanée.

Une couverture de données large, non étroite

Inventaire logiciel, processus en cours, ports ouverts, fichiers de configuration, magasins de certificats, comptes utilisateurs locaux, inventaire matériel, chiffrement du disque, interfaces réseau, état de l'agent de sécurité, clés de registre, événements de journal système — des dizaines de catégories de données sous un seul agent.

Connexion par seuil instantané ou déclencheur d'événement

Lorsque les seuils définis sont dépassés, qu'une configuration critique change ou qu'un processus inattendu démarre, l'ETM produit un événement. L'AAM peut lier cet événement à la décision d'accès, l'envoyer au SIEM ou émettre une alerte opérateur.

Capacités

La télémétrie continue n'est pas seulement de la collecte de données ; c'est une couche de visibilité vivante qui relie la donnée aux décisions d'accès et d'opération.

L'inventaire logiciel couvre toutes les applications installées et modifiées

La liste des logiciels installés sur l'appareil, l'information de version, le fournisseur et la date d'installation sont surveillés en continu. L'installation de logiciels non autorisés, l'usage de versions anciennes et les applications hors de l'inventaire logiciel approuvé sont rendus visibles par l'ETM. La conformité des licences et la conformité aux politiques de sécurité s'alimentent de la même donnée.

Le configuration drift montre l'écart de l'appareil par rapport à la baseline

Les étapes de configuration modifiées après la mise en conformité de l'appareil avec la politique de sécurité — règles de pare-feu local, fichiers d'autorisation, politiques d'audit, modifications de registre/plist — sont suivies en continu. Un écart par rapport à la baseline peut être converti en décision d'accès ou en alerte opérateur.

La santé matérielle inclut les métriques de disque, de mémoire et de température

Les données SMART du disque, le nombre d'erreurs mémoire, la température CPU et les erreurs d'interface réseau sont mesurés en continu. Les problèmes matériels sont signalés à l'équipe opérationnelle avant la décision d'accès ; une marge d'intervention s'ouvre avant qu'une panne ne dégrade l'expérience utilisateur.

L'état de l'agent de sécurité, de l'Endpoint Detection and Response (EDR) et de l'antivirus est surveillé en direct

L'état des agents Endpoint Detection and Response (EDR), antivirus, host firewall et DLP exécutés sur l'appareil est vérifié en continu. L'arrêt, la désactivation ou le blocage de ces agents parvient à l'ETM comme un événement instantané. Pour la décision d'accès AAM, ce signal devient une entrée de première classe.

L'état de chiffrement du disque est surveillé par appareil et par lecteur

L'état de chiffrement des disques secondaires est rendu visible en plus du disque système. L'état issu des solutions de chiffrement du disque natives de la plateforme (pour Windows, macOS, Linux) est normalisé par l'ETM et transformé en une seule entrée de politique. La désactivation du chiffrement est captée instantanément.

Les magasins de certificats et les magasins de clés sécurisés sont surveillés

Les changements dans les magasins de certificats de l'appareil — ajout d'un nouveau certificat racine de confiance, événements de signature montrant des signes d'intervention — sont enregistrés en continu. Cette télémétrie est un signal précieux notamment pour la détection de TLS interception et de proxy caché.

Suivi des comptes utilisateurs locaux et des changements de privilège

Des événements comme la création d'un nouvel utilisateur local, l'ajout d'un compte existant au groupe admin ou la modification de la politique de mot de passe sont inclus dans la télémétrie. Les changements de la surface d'autorisation de l'appareil n'échappent pas à la couche de contrôle de l'entreprise.

Les interfaces réseau et l'état VPN sont surveillés ensemble

Les interfaces réseau actives, les configurations IP, l'attribution de serveur DNS, la route par défaut et l'état du tunnel VPN sont mesurés en continu. Un tunnel inattendu, une attribution DNS inhabituelle ou un accès simultané depuis deux réseaux sont rendus visibles par l'ETM.

Les processus en cours et les ports ouverts sont visibles en temps réel

L'arbre de processus en cours sur l'appareil, l'heure de démarrage, les relations de processus parent et les ports réseau ouverts sont enregistrés. Le démarrage d'un service anormal ou la mise en écoute d'un port inattendu se reflète comme un événement.

Le flux de télémétrie est normalisé et converti en un seul modèle

La donnée issue de trois systèmes d'exploitation différents est normalisée dans un seul modèle de données. L'opérateur n'a pas à écrire des requêtes séparées pour Windows et Linux ; la même politique peut être appliquée à tout l'inventaire d'appareils.

Profondeur opérationnelle

La télémétrie continue n'est pas seulement une capacité technique ; c'est tout un modèle opérationnel pour la rétention, la consommation et l'intégration aux décisions de la donnée.

01

Configuration de la période et de l'intensité

Un intervalle de collecte distinct peut être défini pour chaque catégorie de données. Les catégories critiques — état de l'agent de sécurité, chiffrement du disque — de l'ordre de la seconde ; les catégories à faible intensité — inventaire logiciel — peuvent être horaires ou quotidiennes. L'équipe opérationnelle détermine l'équilibre selon la charge de l'appareil et du réseau.

02

Seuils générateurs d'événements

La télémétrie n'est pas seulement stockée ; des seuils peuvent être définis pour les changements d'état. Lorsque l'agent Endpoint Detection and Response (EDR) cesse de fonctionner, qu'un nouvel utilisateur est ajouté au groupe admin ou que le chiffrement du disque est désactivé, l'ETM produit un événement.

03

Connexion vivante à la politique avec l'AAM

Lorsque la télémétrie est transmise au côté AAM, le niveau de confiance d'un appareil est continuellement mis à jour. Pour un appareil dont l'état se dégrade après le login, l'AAM peut demander un MFA supplémentaire ou terminer la session.

04

Flux SIEM et archive longue durée

La télémétrie peut être transmise au SIEM sous forme brute ou au niveau événement. Un flux est fourni pour l'enregistrement longue durée vers les plateformes SIEM d'entreprise. La corrélation d'événements peut être réalisée conjointement avec la couche d'accès applicatif.

05

Minimisation des données et conformité GDPR

Les catégories de données à collecter et le niveau de détail sont gérés par la politique. La non-collecte de données excessives, le masquage des champs contenant des informations personnelles et la limitation de la durée de rétention sont configurables. Une configuration appropriée peut être réalisée pour le GDPR et les régulateurs sectoriels.

06

Scalabilité

La couche de collecte et d'évaluation de la télémétrie est dimensionnée pour gérer des dizaines de milliers d'endpoints depuis un seul cluster TR7. La rétention, l'interrogation et l'investigation rétrospective sont planifiées selon l'intensité des données.

Dans quels scénarios c'est utilisé

L'arrêt de l'agent Endpoint Detection and Response (EDR) pendant la session est détecté

Si un attaquant arrête l'agent Endpoint Detection and Response (EDR) sur un appareil sûr au moment du login, l'ETM capte cette situation en quelques secondes. L'AAM peut automatiquement déclencher un MFA supplémentaire, suspendre la session ou appliquer un blocage total.

Un nouveau lecteur externe est détecté sur les appareils accédant à des données sensibles

Lorsqu'un utilisateur accédant à des données financières ou de santé branche une nouvelle clé USB pendant la session, l'ETM le reflète comme un événement. Selon la politique, des contrôles supplémentaires de prévention de la copie de données peuvent entrer en jeu, ou une alerte opérateur est émise.

L'ajout d'un nouveau certificat racine au magasin de certificats est détecté

L'ajout d'un nouveau certificat aux certificats racine de confiance d'un appareil peut être un signe de TLS interception. L'ETM enregistre ce changement comme un événement instantané ; l'équipe de sécurité peut lancer une investigation ou l'appareil est placé dans la classe at-risk.

La conformité de l'inventaire logiciel est vérifiée en continu

Les applications hors de l'inventaire logiciel approuvé, sans licence ou en version ancienne sont rapportées en continu. L'équipe opérationnelle planifie les patchs selon l'inventaire réel ; une chaîne de preuves est prête pour les processus d'audit.

Questions fréquentes

La télémétrie continue affecte-t-elle les performances de l'utilisateur ?
L'agent ETM est conçu pour avoir une faible empreinte. La période de collecte et les catégories de données sont configurables ; une collecte espacée peut être préférée pour les catégories non critiques. Dans la plupart des scénarios d'entreprise, l'utilisateur ne s'en aperçoit pas du tout.
Puis-je limiter les catégories de données ?
Oui. En conformité avec le GDPR et les principes de minimisation des données sectoriels, la collecte peut être activée/désactivée pour chaque catégorie. Les champs sensibles — champs personnels de l'utilisateur, chemins de fichiers contenant des données personnelles — peuvent être masqués lors de la collecte ou ne pas être collectés du tout.
Où la donnée de télémétrie est-elle stockée ?
Cela dépend du choix de l'entreprise. La télémétrie ETM peut être conservée dans le réseau de l'entreprise, dans un stockage géré par la plateforme TR7. Il n'y a aucune dépendance à un service cloud. La durée de rétention est déterminée par la politique ; la transmission au SIEM peut être utilisée pour l'archive longue durée.
La décision d'accès est-elle déterminée uniquement par la donnée de télémétrie ?
Non. La télémétrie est une entrée de la conditional-access policy AAM. L'identité de l'utilisateur, l'état MFA, le contexte de session et la télémétrie sont évalués ensemble. L'ETM transforme la télémétrie continue en un signal vivant de cette chaîne.

Connaissez l'appareil non pas à la connexion, mais tout au long de la session

Voyons l'ETM Télémétrie continue dans votre propre environnement — planifions une visite guidée d'une installation en direct adaptée à votre inventaire d'appareils.