Produit
Solutions
Entreprise
Services

Blocage sensible au contenu par empreinte et par label

Anexet bloque un transfert sortant dès que le contenu envoyé correspond à une empreinte numérique enregistrée, à un hash de fichier, à un label de sensibilité ou à un terme de thésaurus. Le fichier reste lisible et entièrement audité dans la Console, mais il ne peut pas sortir. Déployé sur site — le fournisseur n'a aucun accès à vos données. Disponible avec le plan Premium.

Planifier une démo
Console Client Anexet affichant un événement de transfert bloqué

Quand renommer le fichier ne suffit plus

Les politiques au niveau du protocole bloquent des canaux — le blocage sensible au contenu bloque la donnée elle-même, quel que soit le canal qu'elle emprunte.

La plupart des fuites de données ne sont pas accidentelles comme on l'imagine souvent. Un salarié sait que le document est confidentiel. Il tente de le transférer via une messagerie personnelle, de le déposer sur un espace cloud, ou de le copier sur une clé USB avant sa démission. Les politiques au niveau du protocole bloquent certaines de ces routes. Elles n'arrêtent pas un salarié qui renomme le fichier, change son extension, ou fait passer le contenu par un canal inhabituel.

Le blocage sensible au contenu agit à un autre niveau : celui du contenu lui-même. Anexet analyse ce qui est transféré — pas seulement le nom de fichier ou le protocole — face à une bibliothèque d'objets d'analyse que vous définissez : empreintes numériques de documents source sensibles, hashs cryptographiques de fichiers connus, labels de sensibilité appliqués à des catégories classifiées, et ensembles de termes de thésaurus couvrant un vocabulaire propre à votre secteur ou à votre entreprise. Toute tentative de transfert correspondant à l'un de ces objets est bloquée au moment de l'interception, avant que la donnée ne quitte le poste de travail.

Le résultat est une politique qui suit l'information plutôt que le canal. Changer le nom du fichier, passer à une autre messagerie, utiliser un service cloud chiffré — si le contenu sous-jacent correspond toujours, le blocage se déclenche toujours. Dans la Console Client, le responsable sécurité voit l'événement bloqué : l'utilisateur, le canal, l'objet correspondant, l'horodatage. Le document lui-même est conservé comme preuve. Rien n'a été perdu ; rien n'est parti.

Pourquoi c'est important

  • Le contenu prime sur le canal

    Renommer un fichier ou changer d'application ne permet pas de contourner un blocage par empreinte ou par hash — la politique suit la donnée, pas la route.

  • Quatre mécanismes de correspondance

    Empreintes numériques, hashs cryptographiques, labels de sensibilité et ensembles de termes de thésaurus peuvent se combiner dans une même règle de blocage avec une logique ET/OU.

  • Sur site, sans accès du fournisseur

    L'interception, l'analyse du contenu et les décisions de blocage se déroulent entièrement dans votre périmètre. Aucune donnée, aucune bibliothèque d'empreintes, aucune configuration de politique n'est transmise vers l'extérieur.

Objets de blocage sensible au contenu

Les quatre mécanismes de correspondance nécessitent le plan Premium. Ils étendent les politiques de blocage standard disponibles dès Advanced — protocole, périphérique, impression, presse-papiers — avec une reconnaissance de l'identité du contenu.

Blocage par identité du document

  • Correspondance d'empreinte numérique

    Premium

    Anexet enregistre l'empreinte d'un document source sensible — un modèle de contrat, une spécification technique, un tableau de paie. Tout fichier dérivé de cette source, même partiellement modifié ou reformaté, conserve assez de la signature d'origine pour que le moteur d'empreintes le reconnaisse. Bloqué sur tous les canaux surveillés : e-mail, messageries, HTTP/FTP, espaces cloud, partages réseau, USB.

  • Correspondance de hash de fichier

    Premium

    Des hashs cryptographiques exacts sont enregistrés dans des banques de hashs. Si un fichier intercepté produit le même hash, le transfert est bloqué. Efficace pour les scénarios de copie exacte — fichiers de malware connus, documents contrôlés qui ne doivent jamais quitter le périmètre, ou fichiers déjà signalés lors d'une investigation précédente.

Blocage par classification et vocabulaire

  • Correspondance de label de sensibilité

    Premium

    Les documents classifiés selon un schéma de labels de sensibilité de l'entreprise (par exemple « Confidentiel », « Usage interne uniquement », « Restreint ») portent ce label dans les métadonnées du fichier. Anexet lit le label et applique la politique de blocage sans réanalyser le contenu depuis le début. Les règles basées sur les labels restent simples à maintenir à mesure que les schémas de classification évoluent.

  • Correspondance de terme de thésaurus

    Premium

    Un thésaurus est une liste de mots, d'expressions ou d'expressions régulières propres à votre organisation — noms de code de produits, motifs de données personnelles, terminologie financière, identifiants de projets spécifiques. Lorsque le contenu sortant contient une concentration de ces termes qui atteint le seuil configuré, le transfert est bloqué. La recherche par thésaurus pour les investigations et les alertes est disponible dès Advanced ; le blocage sur correspondance de thésaurus fait partie de Premium.

Fonctionnalités complémentaires

  • Couvre les chats IA et les outils IA cloud

    Premium

    Les chatbots d'IA générative et les outils IA cloud sont atteints via les canaux web standard : la même correspondance par empreinte, par hash et par thésaurus qui bloque les envois par e-mail et vers le stockage cloud bloque donc aussi un document correspondant collé ou téléchargé vers ces outils en HTTP(S).

  • Analyse d'empreintes et de hashs sur les données au repos

    Premium

    La surveillance des systèmes de fichiers analyse les postes de travail et les partages réseau à la recherche de fichiers correspondant aux mêmes objets d'empreinte et de hash utilisés dans les règles de blocage, afin que les fichiers sensibles soient détectés et signalés même si personne n'a encore tenté de les envoyer.

La bibliothèque d'empreintes, de hashs, de labels et de thésaurus que vous construisez pour le blocage sert aussi d'index de recherche pour la surveillance des systèmes de fichiers et les investigations : les mêmes objets alimentent la détection au repos, en transit, et après coup.

Ce qui se passe au moment de l'interception

Lorsque la donnée circule dans un canal surveillé, l'agent installé sur le poste de travail l'intercepte et transmet le contenu au serveur de traitement des données. Le serveur fait passer le contenu par les objets d'analyse enregistrés — comparaison d'empreinte, recherche de hash, extraction de label, calcul de score de thésaurus — avant que le transfert ne se termine. Cela se produit en arrière-plan, de façon invisible pour l'utilisateur, sur le poste de travail à l'intérieur de votre périmètre. En cas de correspondance, le transfert est annulé immédiatement.

Comme Anexet est déployé entièrement sur site, aucun contenu intercepté, aucune bibliothèque d'empreintes et aucune configuration de politique n'est jamais transmise au fournisseur ni à un service externe. L'événement bloqué — utilisateur, poste de travail, canal, objet d'analyse correspondant, horodatage et contenu complet — est conservé dans la Console Client comme preuve auditable.

Événement de transfert bloqué dans la Console Client Anexet
Configuration de l'analyse de contenu et de la politique de blocage dans Anexet

Comment fonctionne le blocage sensible au contenu

Quatre étapes, d'un document sensible à un événement bloqué, journalisé et prêt à servir de preuve.

Enregistrez vos objets d'analyse dans la Console Administrateur — téléchargez les documents source pour créer leur empreinte, ajoutez des hashs aux banques de hashs, associez les identifiants de labels de sensibilité, et construisez des listes de termes de thésaurus avec des règles de seuil de correspondance.

1

Créez ou modifiez une règle de blocage dans la Console Client, sous Politiques de sécurité — indiquez les canaux couverts par la règle et les objets d'analyse qui déclenchent le blocage, en les combinant avec une logique ET/OU pour des politiques précises.

2

Lorsque la donnée circule dans un canal surveillé, l'agent sur le poste de travail l'intercepte et le serveur de traitement des données fait passer le contenu par tous les objets d'analyse enregistrés avant que le transfert ne se termine.

3

En cas de correspondance, le transfert est annulé ; l'événement bloqué apparaît immédiatement dans la Console Client avec tous les détails — utilisateur, canal, objet correspondant, horodatage — et le contenu intercepté est conservé comme preuve.

4

Enregistrez vos objets d'analyse dans la Console Administrateur — téléchargez les documents source pour créer leur empreinte, ajoutez des hashs aux banques de hashs, associez les identifiants de labels de sensibilité, et construisez des listes de termes de thésaurus avec des règles de seuil de correspondance.

1

Créez ou modifiez une règle de blocage dans la Console Client, sous Politiques de sécurité — indiquez les canaux couverts par la règle et les objets d'analyse qui déclenchent le blocage, en les combinant avec une logique ET/OU pour des politiques précises.

2

Lorsque la donnée circule dans un canal surveillé, l'agent sur le poste de travail l'intercepte et le serveur de traitement des données fait passer le contenu par tous les objets d'analyse enregistrés avant que le transfert ne se termine.

3

En cas de correspondance, le transfert est annulé ; l'événement bloqué apparaît immédiatement dans la Console Client avec tous les détails — utilisateur, canal, objet correspondant, horodatage — et le contenu intercepté est conservé comme preuve.

4

Arrow

Blocage sensible au contenu par plan

StandardSurveillance de base de l'activité des salariés.
Interception du trafic réseau
Contrôle des USB
Suivi des imprimantes
Interception des messageries
Interception des navigateurs
et 4 de plus
Comprend :
Le plus demandé
AdvancedAjoute le DLP et une visibilité plus poussée.
Formule Standard incluse
Fonctions DLP
Surveillance des partages réseau
Keylogger
Photos webcam
et 4 de plus
Tout-en-un
PremiumLa solution tout-en-un.
Formules Standard + Advanced incluses
Recherche avancée (empreintes numériques, recherche par hash)
Surveillance des systèmes de fichiers
Analyse des relations entre utilisateurs
Analyse de risques
et 6 de plus

Questions fréquentes

Questions courantes sur le blocage sensible au contenu dans Anexet.

Qu'est-ce que le blocage sensible au contenu ?

Le blocage sensible au contenu est un mécanisme de politique qui annule un transfert de données lorsque le contenu envoyé correspond à un objet d'analyse défini — une empreinte numérique, un hash de fichier, un label de sensibilité ou un ensemble de termes de thésaurus. À la différence des blocages au niveau du protocole (qui arrêtent un canal entier) ou des blocages par nom de fichier (contournables en renommant le fichier), le blocage sensible au contenu évalue la substance de ce qui est transféré. Dans Anexet, cette fonctionnalité fait partie du module Politiques de blocage et est disponible avec le plan Premium.

Les politiques de blocage standard d'Anexet (disponibles dès Advanced) se déclenchent sur le canal, le protocole, le type de périphérique ou la catégorie de fichier — par exemple bloquer tous les transferts USB, bloquer les envois FTP, ou bloquer les travaux d'impression. Le blocage sensible au contenu ajoute une quatrième dimension : l'identité et la substance de la donnée elle-même. Une politique standard peut bloquer toutes les pièces jointes sortantes par e-mail ; une politique sensible au contenu ne bloque que celles dont le contenu correspond à une empreinte, un hash, un label ou un motif de thésaurus enregistré — tout le reste passe normalement.

Le blocage sensible au contenu — déclenché par empreinte numérique, hash de fichier, label de sensibilité ou correspondance de thésaurus — nécessite le plan Premium. Les politiques de blocage de base (par protocole, par périphérique, par processus) sont disponibles dès Advanced. Le périmètre exact des fonctionnalités pour votre déploiement est confirmé lors de la démo.

Anexet est déployé sur site ; le fournisseur n'a aucun accès à vos données. L'interception, l'analyse du contenu et les décisions de blocage se déroulent sur votre infrastructure, à l'intérieur de votre périmètre réseau. Aucun contenu intercepté, aucune bibliothèque d'empreintes et aucune configuration de politique n'est transmise à Scinero ni à un service externe.

Non. Comme Anexet fonctionne entièrement sur site, la bibliothèque d'empreintes que vous construisez, les objets d'analyse que vous configurez et les données interceptées qui déclenchent un blocage restent tous au sein de votre environnement. Scinero Software Limited n'a aucun accès à vos systèmes, à vos données ni à vos configurations de sécurité.

Le blocage sensible au contenu s'applique à tous les canaux qu'Anexet intercepte et pour lesquels une règle de blocage peut être créée : e-mail sortant (SMTP, MAPI), trafic web (HTTP/HTTPS), FTP, XMPP, messageries instantanées (bureau et web), stockage cloud (bureau et web), partages réseau, USB et périphériques externes, transferts par presse-papiers, et travaux d'impression. La couverture exacte des canaux pour votre environnement est confirmée lors de la démo.

Renommer le fichier ou changer son extension n'affecte pas le blocage par empreinte ni par hash. L'empreinte est dérivée de la structure du contenu du document, pas de son nom de fichier ; le hash est une fonction du contenu binaire du fichier. Le blocage par thésaurus évalue le contenu textuel du transfert, également indépendant du nom de fichier. Le blocage par label de sensibilité lit les métadonnées intégrées au fichier par le système de classification.

Pour la plupart des canaux, le transfert est annulé au moment de l'interception — le fichier n'est pas envoyé. Pour l'e-mail SMTP en particulier, le module de mise en quarantaine des e-mails d'Anexet (disponible dès Advanced) peut intercepter les e-mails bloqués et les conserver pour examen, permettant au responsable sécurité de libérer ou de bloquer définitivement le message. Chaque événement bloqué est journalisé dans la Console Client, quel que soit le canal.

Trois professionnels en réunion, penchés sur une tablette

Empêchez la sortie de données par n'importe quel canal

Indiquez-nous les données sensibles à protéger et les canaux qui vous préoccupent le plus — nous vous orienterons vers le plan adapté et organiserons une démo ou un essai gratuit d'Anexet Ultimate.

J'accepte que mes données personnelles soient traitées conformément à la politique de confidentialité