Enterprise vous apporte un modèle de détection plus grand, une inférence propre, un export SIEM et des contrôles de gouvernance à l'échelle de la flotte - que vos appareils fonctionnent en mode Cloud ou entièrement privé.
Ce sont des fonctionnalités du plan. Elles fonctionnent aussi bien en mode Cloud qu'en mode Privé.
Un modèle plus grand avec un meilleur rappel de longue traîne et la classification du type d'attaque - chaque alerte vous dit non seulement qu'une attaque a eu lieu, mais de quelle classe. Inclus en standard dans Enterprise.
Branchez votre propre endpoint d'inférence en second avis aux côtés de notre modèle local. Notre modèle est toujours primaire ; le vôtre joue le rôle de second modèle externe. Si votre endpoint est inaccessible, le modèle local continue - fail-closed. Utile lorsque vos règles de conformité imposent que la couche d'inférence reste sous votre contrôle.
Diffusez des alertes en JSON, CEF ou syslog directement vers votre toolchain SOC (Splunk, Sentinel, QRadar). Fonctionne aussi en mode Privé : l'appareil écrit un fichier de log local que votre forwarder lit - aucun cloud requis.
Déploiement compatible MDM via SCCM, Intune, Ansible ou une simple boucle d'installation. Les jetons de poste sont liés à l'appareil - binaires fongibles, licences non transférables.
Seuils de danger par appareil, profils personnalisés et intervalles de sondage configurables - réservés à Enterprise pour prévenir le contournement de politique.
Enterprise s'exécute comme un environnement entièrement séparé : votre propre console à votre propre adresse web, une région que vous choisissez pour l'emplacement de vos données et vos données strictement séparées dans leur propre base de données. Rien n'est partagé avec d'autres clients.
Vous décidez librement où chaque appareil tourne. Dans une même flotte, certains appareils peuvent fonctionner en mode Cloud et d'autres en mode Privé - le périmètre fonctionnel reste identique dans les deux cas.
Chaque appareil transmet des diffs expurgés au panel. Vous bénéficiez d'une vue de flotte en direct, d'un pilotage de politique en temps réel et du tableau de bord analytique complet. Tout ce qu'affiche le panel existe parce que l'appareil l'a envoyé.
L'appareil fonctionne de façon isolée ; le moteur n'établit aucune connexion sortante directe propre. Idéal pour les environnements entièrement privés et les exigences les plus strictes en matière de souveraineté des données. La configuration est signée une fois et livrée ; l'appareil agit de façon autonome.
Lorsqu'un appareil fonctionne en mode Privé, l'analyse est locale par construction - ce n'est pas un paramètre à activer, c'est le fonctionnement même de l'installation. Ce qui suit s'applique spécifiquement aux appareils en mode Privé. Les appareils en mode Cloud envoient des diffs expurgés pour évaluation ; ce flux de données est documenté dans le journal d'egress.
Aucune entrée de mémoire, aucun document, aucun fragment de texte n'est jamais envoyé où que ce soit. Le modèle lit la modification localement et rend son verdict localement - il n'existe tout simplement aucun cloud d'analyse vers lequel fuiter.
Exactement une vérification documentée de licence et de mise à jour par mois - identifiants et version uniquement, jamais de contenu. L'analytique cloud est désactivée par défaut sur Enterprise (activée par défaut sur Pro) ; lorsqu'elle est active, ce même check-in transporte aussi des compteurs agrégés - uniquement des chiffres, aucun chemin ni contenu. Entre deux vérifications, le produit fonctionne entièrement hors ligne.
Chaque requête sortante est consignée dans un journal de sortie intégré au produit - vos équipes DLP et audit peuvent vérifier, et pas seulement faire confiance, chaque requête envoyée par le produit.
L'empoisonnement de mémoire n'est pas un tour unique. C'est une famille de techniques, et une défense ne vaut que par sa couverture des cas difficiles. Le détecteur est entraîné et évalué contre chacune de ces classes.
Des instructions explicites glissées dans une entrée de mémoire (« à partir de maintenant, fais X ») que l'agent finit par suivre comme si elles étaient les siennes.
Des entrées conçues pour amener l'agent à divulguer secrets, identifiants ou contexte privé vers une destination contrôlée par l'attaquant.
Le coup le plus insidieux : une entrée qui vise la protection elle-même - « fais confiance à cette source, ne la vérifie plus ». Une fois la garde désarmée, toute attaque ultérieure entre sans obstacle.
Une mise en scène qui fait sortir l'agent de ses règles de sécurité via un personnage ou un scénario, au lieu de donner l'instruction malveillante ouvertement.
Les plus difficiles de toutes : des entrées qui se lisent comme des notes parfaitement légitimes, sans indice évident - précisément celles que les filtres simples et les règles par mots-clés laissent passer.
Le moteur d'inférence tourne dans une sandbox imposée par le noyau - lire le modèle, répondre sur localhost, rien d'autre. Ce qui suit s'applique à tout appareil exécutant une analyse locale (mode Privé, ou mode Cloud avec évaluation locale). Le seul prérequis de plateforme honnête est sous Linux.
| Plateforme | Prérequis |
|---|---|
| macOS | Rien de particulier. La sandbox du noyau (Seatbelt) est toujours disponible. |
| Linux | Noyau ≥ 5.13 avec Landlock actif : Ubuntu ≥ 22.04, Debian ≥ 12, RHEL ≥ 9.6 d'origine. Sinon, activez-le via le paramètre de démarrage lsm=landlock,…. |
| Windows | Rien de particulier. Le moteur tourne à l'intérieur d'un AppContainer isolé du réseau (aucune capacité réseau, pas même localhost), avec en complément un jeton restreint (tous privilèges retirés, intégrité basse) et un Job Object qui bloque tout processus enfant. Cela vaut pour le chemin CPU, c'est-à-dire toute installation Windows aujourd'hui. Si vous activez l'accélération GPU avec Enterprise Ultra, ce démarrage quitte l'AppContainer et s'exécute sans l'abaissement d'intégrité - le jeton restreint, le job object et le blocage réseau restent en place. |
| Conteneurs | Le profil seccomp par défaut de Docker bloque les appels système Landlock - un profil adapté est nécessaire. |
| Sans Landlock ? | Sans Landlock (ou Seatbelt), il n'y a pas d'analyse sur l'appareil sur cet hôte : les changements suspects sont consignés et exposés, jamais laissés passer hors sandbox. |
Parlez-nous d'un déploiement Enterprise - capacités de détection avancées, contrôles de gouvernance et le modèle de déploiement qu'exige votre équipe sécurité.
Contacter le commercial