Etude de cas
Cyber
Administration publique

HarfangLab protège les 46000 postes de travail et 8000 serveurs d’une administration publique qui gère un parc hétérogène.

La visibilité offerte par l’EDR permet aux équipes de sécurité de faire face aux menaces venant de l’extérieur, mais aussi de sécuriser l’espace de travail compte tenu des usages sur site, en télétravail ou en situation de mobilité pour plus de 200 métiers différents.

Contexte

L’administration publique était équipée d’un antivirus, et l’organisation d’un événement international d’ampleur a renforcé le besoin d’améliorer la visibilité sur les postes de travail.

Les pratiques des utilisateurs du système d’information sont extrêmement variées en fonction des métiers, et le parc hétérogène avec des systèmes d’exploitation et des versions multiples incluent Windows, Linux et macOS. Il s’agissait de préserver l’expérience utilisateur tout en étant capable d’identifier les usages légitimes et les risques pour la sécurité.

Le phishing représente la menace la plus importante, ainsi que l’utilisation de supports externes pouvant contenir des fichiers malveillants, et plus généralement les usages personnels de matériel professionnel.

“Sécuriser un espace de travail nécessite de savoir ce qui se passe sur les endpoints. HarfangLab donne une visibilité précise sur les actions, les commandes, et les processus, et permet aussi de voir si des agents IA sont déployés – l’un de points de vigilance prioritaires.”

Responsable de l’équipe Cyber Défense et SOC Manager

Pourquoi HarfangLab ?

L’administration avait deux priorités en plus de l’impératif d’autonomie stratégique : les capacités de détection et de protection, et les performances de l’agent.

En outre, étant donné le volume de terminaux à gérer et le nombre d’outils de sécurité mais aussi les ressources limitées, l’administration souhaitait s’appuyer sur une plateforme permettant à la fois la connexion à des outils tiers, et l’automatisation de tâches d’investigation et de remédiation.

“Les évolutions d’HarfangLab permettent une couverture cyber toujours plus large, plus cohérente et mieux intégrée au sein d’une plateforme unique.”

Responsable de l’équipe Cyber Défense et SOC Manager

Déploiement

La plateforme a été déployée On-Premises en 3 mois sur 90% du parc, mobilisant 2 ressources, avec une instance pour les postes de travail et une instance pour les serveurs avec des politiques distinctes.

L’administration dispose d’un SOC externe mais assure la gestion de la plateforme en interne pour une visibilité optimale sur la console et les données remontées.

Support

“Nous avons des échanges réguliers avec les équipes d’HarfangLab qui nous accompagne avec une excellente réactivité, par exemple pour la gestion des tickets ou encore la configuration des whitelists au démarrage – étape capitale vu le très grand nombre d’endpoints à protéger.

HarfangLab est aussi à l’écoute de nos propositions d’évolution. A la suite de nos retours, les équipes techniques ont par exemple implémenté le remote shell ou encore le support de certains OS hérités.”

Responsable de l’équipe Cyber Défense et SOC Manager

Résultats

HarfangLab a permis à l’administration de renforcer sa posture de sécurité. Elle peut générer facilement des cartographies détaillées de l’espace de travail, des règles de détection personnalisées, et des jobs automatisés pour investiguer ou bloquer les menaces.

La plateforme est aussi utile pour corriger les éventuels problèmes lors de déploiements d’autres solutions ou de mises à jour via la fonctionnalité de remote shell.

Enfin, l’administration peut surveiller plus facilement le Shadow IT et l’utilisation de supports USB externes, et isoler les postes si nécessaire.

“Les utilisateurs ne sont pas administrateurs de leur poste de travail, mais nous cherchons à trouver le juste équilibre entre les exigences de sécurité et la souplesse d’usage nécessaire à leurs activités quotidiennes. Par exemple, l’utilisation de supports USB externes reste autorisée tout en étant surveillée par HarfangLab, ce qui nous permet de détecter et de bloquer des comportements suspects tels que des tentatives de communication avec des adresses IP ou des sites malveillants.

Par ailleurs, afin d’améliorer notre posture de sécurité face aux risques liés au Shadow IT, l’EDR d’HarfangLab nous permet d’établir automatiquement une cartographie détaillée des applications installées sur notre parc. Nous pouvons ainsi identifier les logiciels non autorisés, bloquer leur exécution ou, lorsque le niveau de risque le justifie, isoler les postes concernés. Cette capacité contribue également à sensibiliser les utilisateurs aux enjeux de cybersécurité lorsqu’une isolation est requise.

Enfin, grâce à la transparence des règles de détection et au niveau de détail des informations fournies par la plateforme, nous pouvons comprendre précisément l’origine des alertes et mettre en œuvre des actions de remédiation ciblées. La richesse des informations collectées nous permet également d’identifier des signaux faibles et de remonter efficacement à l’origine d’un incident de sécurité.”

Responsable de l’équipe Cyber Défense et SOC Manager

L’administration ajuste en continu les règles de détection pour faire face à l’évolution des usages et des menaces, et pousse la protection bien plus que loin par rapport à ce qu’elle pouvait faire avec un antivirus seul.

“Au-delà des fichiers malveillants, ce sont surtout les comportements des utilisateurs qui peuvent présenter des risques pour la sécurité. Nous faisons beaucoup de règles Sigma nous-mêmes, afin de les ajuster pour correspondre à nos besoins et aller vers un maximum d’automatisations de façon pertinente.”

Responsable de l’équipe Cyber Défense et SOC Manager

Testez notre plateforme sur votre espace de travail