Des équipements hors radar
Ce qui n'a pas d'agent n'existe pas pour l'outillage habituel, donc n'est ni suivi ni audité.
Demandez à une DSI la liste des équipements raccordés à son réseau : la réponse sera l'inventaire des machines gérées. Manquent les imprimantes, les caméras, les automates, les terminaux de paiement, les appareils des prestataires. Forescout les découvre tous, sans agent et sans scan actif - donc sans risque pour les équipements fragiles.
Le problème
L'écart n'est pas marginal. L'éditeur annonce jusqu'à 60 % d'équipements découverts au-delà de ceux que la DSI recensait - et c'est cohérent avec ce que nous constatons sur le terrain. Ce ne sont pas des machines cachées : ce sont des imprimantes réseau, des caméras, des écrans d'affichage, des automates de climatisation, des équipements posés par un prestataire il y a trois ans.
Chacun est un point d'entrée qui n'apparaît dans aucun tableau de bord, ne reçoit aucun correctif, et conserve souvent son mot de passe d'usine.
Ce qui n'a pas d'agent n'existe pas pour l'outillage habituel, donc n'est ni suivi ni audité.
Objets connectés, automates, équipements médicaux : rien à y installer, par conception.
La découverte active, seule alternative habituelle, peut bloquer un automate ou un équipement industriel.
Capacités
La plateforme s'appuie sur l'infrastructure réseau déjà en place - commutateurs, contrôleurs sans fil, annuaires - plutôt que sur des agents. Elle observe qui se connecte, évalue l'état de l'équipement, puis applique la règle correspondante.
Tout équipement doté d'une adresse IP est identifié dès son raccordement, qu'il soit géré, non géré, industriel ou connecté.
Vérification continue de la posture de sécurité et de l'intégrité, sans interrompre le service rendu par l'équipement.
Autorisation ou restriction à l'entrée selon des règles, sur des infrastructures multi-constructeurs et sans dépendance à un fabricant.
Coordination de technologies hétérogènes pour appliquer un cloisonnement cohérent sur l'ensemble des domaines réseau.
Détection des agents manquants ou défaillants et des mots de passe faibles ou laissés par défaut, avec remédiation automatique.
Transmission des informations contextuelles au support et aux outils de gestion de parc, dont ServiceNow.
La plateforme se déploie sous forme de boîtiers matériels ou virtuels, complétés par des modules d'intégration aux outils déjà en place.
Ce qui distingue la démarche
C'est le point qui rend un projet de contrôle d'accès acceptable pour une exploitation. La console permet de concevoir une règle de segmentation et d'en mesurer l'effet sur le trafic observé - avant qu'elle ne bloque quoi que ce soit.
Arguments comparatifs publiés par Forescout. Nous les vérifions sur votre parc avant de les reprendre à notre compte.
Un partenaire, pas seulement un revendeur
Le contrôle d'accès au réseau est le projet qui bloque le plus de monde du jour au lendemain quand il est mal conduit. La découverte, elle, ne présente aucun risque.
Nous livrons l'inventaire complet en premier. Le contrôle d'accès ne s'active qu'une fois cet inventaire compris et validé.
Les équipements inconnus révélés au premier relevé sont presque tous légitimes. Nous vous aidons à les rattacher à un responsable.
Le contrôle d'accès dépend de ce que vos commutateurs savent faire. Nous le vérifions avant de vous engager sur un périmètre.
L'inventaire n'a de valeur que s'il alimente votre gestion de parc et votre SIEM. Nous montons ces liaisons.
Nous réalisons un relevé sans agent ni scan actif, vous restituons l'inventaire complet et cadrons ensuite le contrôle d'accès. Réponse sous 24 heures ouvrées.