Produit
Solutions
Entreprise
Services

Intégration SIEM pour le DLP et les menaces internes

Anexet transmet les événements DLP et de menaces internes à votre SIEM via Syslog, en temps réel, pour que votre SOC puisse corréler les signaux de fuite de données du poste de travail avec le reste de votre dispositif de sécurité. Anexet est déployé sur site ; le fournisseur n'a aucun accès à vos données. Inclus dans le plan Premium.

Planifier une démo
Console Administrateur Anexet affichant la configuration de l'intégration SIEM et du serveur ICAP

Un flux d'alertes unique pour tout votre dispositif de sécurité

Un centre opérationnel de sécurité fonctionne mieux quand tous les flux d'alertes convergent en un seul endroit — Anexet Premium exporte ses événements DLP et de menaces internes directement vers votre SIEM.

Un centre opérationnel de sécurité fonctionne mieux quand tous les flux d'alertes convergent en un seul endroit. Anexet Premium ajoute un composant Notifications Server dédié qui transmet les événements DLP et de menaces internes via Syslog (UDP ou TCP), afin que les analystes puissent corréler les tentatives d'exfiltration de fichiers, les violations de politiques et les comportements utilisateurs anormaux directement dans le SIEM qu'ils utilisent déjà — sans changer de console. Comme la transmission repose sur du Syslog standard plutôt que sur un plugin conçu pour un produit SIEM précis, elle fonctionne avec toute plateforme capable d'ingérer un flux Syslog.

En parallèle, les organisations qui font passer le trafic web de leurs employés par un proxy d'entreprise peuvent activer le composant optionnel ICAP Server d'Anexet. Le proxy transmet le trafic à Anexet pour inspection, blocage ou journalisation avant qu'il n'atteigne le poste de travail, ce qui referme un angle mort que les outils DLP limités au poste de travail laissent ouvert.

Ces deux capacités font partie du plan Anexet Premium — un déploiement unique, sur site, qui réunit le DLP, la surveillance de l'activité des employés et l'inventaire du parc informatique sous une seule licence.

Pourquoi c'est important

  • Des événements prêts pour le SOC

    Événements DLP et de menaces internes structurés, enrichis avec l'identité de l'utilisateur, le canal, la classification des données et le nom de la politique — transmis via Syslog pour que n'importe quel SIEM puisse les ingérer.

  • Couverture proxy via ICAP

    Inspectez et bloquez le trafic web au niveau du proxy avant qu'il n'atteigne le poste de travail, en refermant l'angle mort laissé ouvert par les outils limités au poste de travail.

  • Sur site, sans accès du fournisseur

    Toute la transmission d'événements se fait à l'intérieur de votre périmètre de sécurité — aucun trafic ne quitte votre infrastructure vers Scinero.

Événements transmis à votre SIEM

Le transmetteur Syslog est inclus dans le plan Premium. Les fonctions sous-jacentes qui génèrent ces événements peuvent aussi fonctionner dès Advanced, comme indiqué.

Événements de politique et de blocage

  • Violations de politiques de sécurité

    Premium

    Déclenchées lorsque les données interceptées correspondent à une règle de contenu, un thésaurus, une empreinte numérique ou une base de hachages. Chaque événement porte l'utilisateur, le canal, l'horodatage et le niveau de gravité.

  • Activations de politiques de blocage

    Premium

    Journalisées lorsque Anexet bloque un transfert via HTTP, SMTP, MAPI, FTP, XMPP, USB, impression, presse-papiers ou transfert de fichier par messagerie.

Événements d'audit et d'investigation

  • Événements d'audit des opérations sur fichiers

    Premium

    Création, déplacement, suppression et renommage de fichiers sur les postes de travail et les partages réseau, signalés lorsqu'ils correspondent à une règle. L'audit sous-jacent fonctionne dès Advanced ; la transmission vers votre SIEM est une capacité Premium.

  • Actions de mise en quarantaine de messagerie

    Premium

    Messages mis en quarantaine et libérés, avec l'identité de l'approbateur et le motif enregistrés. La quarantaine sous-jacente fonctionne dès Advanced ; la transmission vers votre SIEM est une capacité Premium.

  • Jalons d'investigation

    Premium

    Changements d'état des dossiers issus du module Investigations, utiles pour les pistes d'audit dans les environnements réglementés.

Événements de risque et de proxy

  • Anomalies d'analyse de risque

    Premium

    Pics de score de risque et anomalies comportementales détectés par le module Risk Analysis, y compris les changements soudains de comportement.

  • Événements d'inspection ICAP

    Premium

    Blocages de trafic web et violations de contenu détectés via le chemin proxy ICAP, avec l'utilisateur et l'URL d'origine. Nécessite le composant optionnel ICAP Server.

L'intégration SIEM et le serveur ICAP sont inclus dans Premium, ce qui vous donne un unique pipeline de transmission basé sur Syslog pour tous les événements listés ci-dessus. Le périmètre exact de transmission et la configuration ICAP pour votre environnement sont confirmés pendant la démo.

Transmission sur site — le fournisseur ne voit jamais vos données

Le Central Server d'Anexet et les serveurs fonctionnels qui l'entourent — Security Policies Server, Reporting Server, Investigation Server — génèrent des événements de sécurité structurés en traitant les données interceptées, en appliquant les politiques et en calculant le score de risque des utilisateurs. Un composant Notifications Server dédié transmet ces événements sous forme de messages Syslog (UDP ou TCP) depuis votre déploiement Anexet sur site vers votre SIEM sur site ou accessible en interne, enrichis avec l'identité de l'utilisateur, le canal, la classification des données et le nom de la politique.

Anexet est déployé entièrement sur site ; le fournisseur n'a aucun accès à vos données. L'intégration SIEM transmet les événements à l'intérieur de votre périmètre de sécurité — aucun trafic n'atteint l'infrastructure de Scinero. Le serveur ICAP, une fois activé, respecte la même frontière : votre proxy d'entreprise transmet le trafic web à un composant Anexet qui fonctionne à l'intérieur de votre réseau, pas à un service cloud.

Console Administrateur Anexet affichant l'état et la configuration du serveur ICAP
Événements de sécurité dans la Console Client Anexet, prêts à être transmis au SIEM

Comment fonctionne l'intégration SIEM

Quatre étapes, d'un événement de sécurité sur le poste de travail à une alerte corrélée dans votre SIEM.

Activez le serveur ICAP et/ou la transmission d'événements Syslog dans la Console Administrateur — une section dédiée, à côté du Central Server, du traitement des e-mails et des autres contrôles de sous-systèmes. Le Status Monitor affiche en direct la disponibilité et les métriques de file d'attente de chaque composant.

1

Le Central Server d'Anexet et les serveurs fonctionnels qui l'entourent génèrent des événements de sécurité structurés en traitant les données interceptées, en appliquant les politiques et en calculant le score de risque des utilisateurs.

2

Le Notifications Server transmet ces événements à votre SIEM externe sous forme de messages Syslog (UDP ou TCP), enrichis avec l'identité de l'utilisateur, le canal, la classification des données et le nom de la politique — prêts à être corrélés avec les signaux réseau, identité et poste de travail issus d'autres outils.

3

Pour la couverture via ICAP, votre proxy d'entreprise existant transmet le trafic web au serveur ICAP d'Anexet avant livraison. Les violations sont bloquées et journalisées dans la Console Client, aux côtés des incidents provenant du poste de travail.

4

Activez le serveur ICAP et/ou la transmission d'événements Syslog dans la Console Administrateur — une section dédiée, à côté du Central Server, du traitement des e-mails et des autres contrôles de sous-systèmes. Le Status Monitor affiche en direct la disponibilité et les métriques de file d'attente de chaque composant.

1

Le Central Server d'Anexet et les serveurs fonctionnels qui l'entourent génèrent des événements de sécurité structurés en traitant les données interceptées, en appliquant les politiques et en calculant le score de risque des utilisateurs.

2

Le Notifications Server transmet ces événements à votre SIEM externe sous forme de messages Syslog (UDP ou TCP), enrichis avec l'identité de l'utilisateur, le canal, la classification des données et le nom de la politique — prêts à être corrélés avec les signaux réseau, identité et poste de travail issus d'autres outils.

3

Pour la couverture via ICAP, votre proxy d'entreprise existant transmet le trafic web au serveur ICAP d'Anexet avant livraison. Les violations sont bloquées et journalisées dans la Console Client, aux côtés des incidents provenant du poste de travail.

4

Arrow

Intégration SIEM par plan

StandardSurveillance de base de l'activité des salariés.
Interception du trafic réseau
Contrôle des USB
Suivi des imprimantes
Interception des messageries
Interception des navigateurs
et 4 de plus
Comprend :
Le plus demandé
AdvancedAjoute le DLP et une visibilité plus poussée.
Formule Standard incluse
Fonctions DLP
Surveillance des partages réseau
Keylogger
Photos webcam
et 4 de plus
Tout-en-un
PremiumLa solution tout-en-un.
Formules Standard + Advanced incluses
Recherche avancée (empreintes numériques, recherche par hash)
Surveillance des systèmes de fichiers
Analyse des relations entre utilisateurs
Analyse de risques
et 6 de plus

Questions fréquentes

Questions courantes sur l'intégration SIEM d'Anexet et son composant ICAP Server.

Qu'est-ce qu'Anexet envoie à un SIEM ?

Anexet envoie des événements DLP et de menaces internes structurés via Syslog — violations de politiques de sécurité, activations de blocage, enregistrements d'audit des opérations sur fichiers, actions de mise en quarantaine de messagerie, anomalies de Risk Analysis et jalons d'investigation. Chaque événement inclut l'identité de l'utilisateur, le canal, l'horodatage, la classification des données et le nom de la politique, afin que votre SOC puisse les corréler avec d'autres sources de données dans le SIEM.

Non. Le Notifications Server d'Anexet transmet les événements sous forme de messages Syslog standard via UDP ou TCP, si bien que n'importe quelle plateforme SIEM capable d'ingérer un flux Syslog peut les recevoir — il n'existe pas de connecteur séparé conçu pour chaque éditeur de SIEM. Le mappage des champs pour votre SIEM spécifique est confirmé pendant la démo.

Oui. Anexet est déployé sur site ; le fournisseur n'a aucun accès à vos données. L'intégration SIEM transmet les événements depuis vos serveurs Anexet sur site vers votre SIEM sur site ou accessible en interne — aucun trafic ne quitte votre périmètre de sécurité vers Scinero.

L'intégration ICAP utilise votre proxy d'entreprise existant comme point d'inspection. Le proxy transmet le trafic web au serveur ICAP optionnel d'Anexet, qui applique des politiques sensibles au contenu et bloque les violations avant que le contenu n'atteigne le navigateur de l'utilisateur — même sur des appareils où aucun agent Anexet n'est installé. Le DLP par agent couvre une profondeur de canaux plus large (USB, impression, presse-papiers, messageries, stockage cloud) ; l'ICAP couvre le trafic web routé par le proxy. Les deux chemins remontent dans la même Console Client.

L'intégration SIEM et le serveur ICAP optionnel sont inclus dans le plan Premium, ce qui vous donne un unique pipeline de transmission basé sur Syslog pour chaque événement DLP et de menace interne. Le périmètre exact pour votre environnement est confirmé pendant la démo.

Aucun nouveau type de serveur Anexet n'est requis spécifiquement pour la transmission SIEM — le Central Server et les composants qui l'entourent génèrent les événements, et le Notifications Server les transmet via Syslog. Le serveur ICAP est un composant optionnel sous licence séparée, destiné aux organisations qui routent leur trafic via un proxy. Consultez le Status Monitor de la Console Administrateur pour la disponibilité en direct de tous les composants déployés.

Oui. Les composants serveur d'Anexet fonctionnent dans un environnement Linux. Les consoles Client et Administrateur se lancent également sous Linux avec toutes leurs fonctionnalités, ce qui permet à votre équipe de configurer la transmission Syslog et les règles ICAP depuis un poste de travail Linux. Les agents postes de travail prennent en charge Windows, Linux et macOS (y compris ARM64).

Trois professionnels en réunion, penchés sur une tablette

Connectez vos événements DLP à votre SIEM

Parlez-nous de votre plateforme SIEM et de votre organisation de sécurité — nous confirmerons le périmètre de l'intégration Syslog et organiserons une démo ou un essai gratuit d'Anexet Ultimate.

J'accepte que mes données personnelles soient traitées conformément à la politique de confidentialité