Vigil Active Defense transforme chaque appareil protégé en capteur de sécurité : l'agent analyse le système de fichiers à la recherche de logiciels malveillants et catalogue les logiciels installés pour les faire correspondre aux CVE à partir des données NVD et OSV. Deux pages du Dashboard présentent les résultats. Paysage des menaces (/security-dashboard) offre une vue de la posture de sécurité à l'échelle du realm, et Triage des vulnérabilités (/triage) est la file de travail dans laquelle les constatations sont examinées et tranchées.
Ce guide est procédural : activation des analyses, lecture du tableau de bord, traitement des constatations et construction de règles de suppression sans masquer de risque réel. Pour l'architecture de détection sous-jacente, voir Le sous-système Vigil : détection locale des menaces.
1. Activer les analyses sur un appareil
L'analyse se configure par appareil. Ouvrez la vue détaillée de l'appareil et sélectionnez l'onglet Sécurité.
- Périmètre d'analyse : choisissez Système complet ou sélectionnez des partitions individuelles. Le périmètre s'applique aux analyses planifiées comme aux analyses manuelles.
- Protection contre les logiciels malveillants : activez le planificateur en arrière-plan et choisissez une fréquence : Toutes les heures, Toutes les 6 heures, Toutes les 12 heures, Quotidienne (24 heures) ou Hebdomadaire.
- Inventaire des vulnérabilités : activez l'inventaire logiciel pour que l'agent catalogue les logiciels installés en vue de la correspondance CVE, et définissez la fréquence de l'inventaire (Toutes les 6 heures, Toutes les 12 heures ou Quotidienne). Laissez cette option désactivée sur les systèmes à haute confidentialité où aucune métadonnée logicielle ne peut être collectée.
- Cliquez sur ENREGISTRER LES MODIFICATIONS. La nouvelle politique est poussée immédiatement vers l'appareil ; si l'appareil est hors ligne, la politique s'applique à sa prochaine connexion et est appliquée localement par l'agent.
Analyses manuelles et quota quotidien : le bouton ANALYSER déclenche une analyse immédiate à la demande. Chaque appareil dispose d'un quota quotidien d'analyses, affiché à côté du bouton (par exemple QUOTA : 1 / 3 analyses utilisées), qui est réinitialisé à 00:00 UTC. Lorsque le quota est épuisé, le bouton affiche LIMITE ATTEINTE jusqu'à la réinitialisation. Les fréquences du planificateur qui dépasseraient la limite quotidienne sont désactivées dans la liste déroulante - l'option Toutes les heures, par exemple, exige une limite quotidienne d'au moins 24.
Un appareil qui n'a jamais terminé d'analyse n'a pas de verdict de sécurité : son badge de risque affiche un état neutre AUCUNE DONNÉE, et non un « Sécurisé » vert. Considérez l'état AUCUNE DONNÉE comme un trou de couverture - lancez une analyse manuelle, ou vérifiez que le planificateur et l'inventaire logiciel sont activés sur cet appareil.
2. Lire le Paysage des menaces
Ouvrez Paysage des menaces (/security-dashboard) depuis la barre latérale. Tous les graphiques et tableaux d'historique de la page suivent le sélecteur de période de l'en-tête : les 7, 30 (par défaut) ou 90 derniers jours, ou une plage de dates personnalisée.
Cartes KPI
- MENACES ACTIVES - constatations ouvertes sur l'ensemble du realm, avec le détail des compteurs CRITIQUES et ÉLEVÉES. Examinez-les en premier.
- ANALYSES (24 H) - nombre d'appareils ayant terminé une analyse au cours des dernières 24 heures, par rapport au nombre total d'appareils. Un ratio faible indique des trous de couverture.
- FICHIERS ANALYSÉS - volume de données inspecté au cours des dernières 24 heures.
- TOTAL CORRIGÉ - constatations clôturées par une remédiation (logiciel corrigé ou logiciel malveillant supprimé).
Graphiques et journal de bord
- FLUX DE DÉTECTION DES MENACES - vulnérabilités et logiciels malveillants détectés par jour.
- DÉBIT DU MOTEUR - fichiers analysés et fréquence d'analyse par jour ; utile pour repérer les appareils qui ont cessé d'analyser.
- RISQUE & REMÉDIATION - nombre de sévérités critiques face à la vélocité de remédiation, qui montre si vous clôturez les constatations plus vite que vous ne les accumulez.
Le tableau JOURNAL DE BORD liste une ligne par jour : analyses effectuées, compteurs de logiciels malveillants et de vulnérabilités, et un statut ALERTE / OK. Le tableau DERNIÈRES VULNÉRABILITÉS DÉTECTÉES présente les constatations les plus récentes (heure de détection, sévérité, identifiant de vulnérabilité, paquet, appareil, statut) ; cliquez sur une ligne pour ouvrir le détail de la constatation.
Appareils prioritaires
Le panneau APPAREILS PRIORITAIRES liste jusqu'à cinq appareils présentant des constatations actives, triés du plus grave au moins grave selon le nombre de critiques, le total des constatations actives et le score de risque. Un clic sur un appareil ouvre directement Triage des vulnérabilités avec cet appareil pré-filtré - le point d'entrée le plus rapide pour le triage quotidien. Lorsqu'aucun appareil n'a de constatation active, le panneau affiche « Tous les appareils sont sécurisés ».
Générer le rapport
Le bouton Générer le rapport de l'en-tête produit un rapport de sécurité PDF :
- Choisissez la portée : Realm entier ou Appareil unique.
- Sélectionnez les sections à inclure : Synthèse du parc (portée realm uniquement), Détections actives par appareil, Historique résolu / ignoré, et Espace pour notes manuscrites pour les exemplaires imprimés de revue.
- Cliquez sur GÉNÉRER LE PDF pour télécharger le PDF.
Utilisez la portée realm pour le reporting de direction et de conformité, et la portée par appareil pour la transmission à l'équipe chargée de la remédiation de cette machine.
3. Traiter les constatations
Ouvrez Triage des vulnérabilités (/triage). La page comporte trois onglets :
- ACTIVES - constatations qui requièrent actuellement votre attention, avec le nombre d'ouvertes dans le libellé de l'onglet.
- RÉSOLUES / IGNORÉES - l'historique combiné : constatations résolues automatiquement après correction du logiciel sous-jacent, constatations supprimées par une décision de triage, et éléments mis en veille.
- RÈGLES DE SUPPRESSION - règles permanentes qui suppriment automatiquement les constatations correspondantes (section 4).
Trouver sur quoi travailler
- Filtrez par appareil avec la liste déroulante (elle affiche le nombre de constatations par appareil), et recherchez par identifiant CVE, paquet ou nom d'appareil.
- Triez les colonnes par sévérité, identifiant de vulnérabilité, actif affecté ou date de détection. La sévérité se trie par score, de sorte que les constatations les plus graves arrivent en tête.
- Basculez entre Liste plate et Regrouper par appareil. La vue groupée affiche un accordéon par appareil avec des pastilles de comptage par sévérité, ordonnées du plus grave au moins grave - pratique lorsque quelques machines concentrent la majorité des constatations.
- Un lien de la forme
/triage?device=<id>ouvre la page avec le filtre d'appareil déjà appliqué. Le panneau APPAREILS PRIORITAIRES l'utilise, et vous pouvez partager ce type de lien au sein de l'équipe.
Cliquez sur la ligne d'une constatation pour ouvrir la boîte de dialogue de détails : sévérité et score, identifiant de la vulnérabilité et sa source, paquet et version affectés, un bandeau Corrigé dans : <version> lorsqu'une version de correctif est connue (ou Aucun correctif disponible), la description du CVE et la chaîne de vecteur, les horodatages de première détection / dernière détection, ainsi que le statut de triage actuel et sa note. La version de correction indique quelle mise à jour du paquet efface la constatation.
La boîte de dialogue DÉCIDER
Cliquez sur DÉCIDER sur une constatation, sélectionnez l'une des quatre décisions et saisissez une note de justification :
| Décision | Effet |
|---|---|
| Confirmer (active) | La constatation reste ACTIVE, avec désormais votre accusé de prise en compte et votre note consignés. |
| Faux positif | La constatation ne s'applique pas ici ; elle passe dans RÉSOLUES / IGNORÉES. |
| Accepter le risque | La constatation est réelle mais consciemment tolérée ; elle passe dans RÉSOLUES / IGNORÉES. |
| Mettre en veille | La constatation est masquée jusqu'à la date choisie, puis repasse automatiquement en ACTIVE. |
La justification est stockée avec la décision et incluse dans la piste d'audit ; rédigez-la donc pour un lecteur futur : ce que vous avez vérifié et pourquoi la décision est sûre. Cliquez sur Soumettre la décision pour appliquer.
Triage groupé et export CSV
- Pour un lot de constatations similaires (par exemple le même paquet avec correctif rétroporté sur plusieurs serveurs), sélectionnez-les avec les cases à cocher - la case d'en-tête sélectionne tout ce qui est actuellement filtré - puis cliquez sur DÉCIDER dans la barre d'actions groupées. Une seule décision avec une seule justification est appliquée à toutes les constatations sélectionnées. Les décisions groupées ne peuvent pas créer de règles de suppression ; créez les règles à partir d'une constatation unique.
- Exporter en CSV télécharge la liste ACTIVE actuellement filtrée (sévérité, identifiant de vulnérabilité, paquet, version de correction, appareil, heure de détection, statut et note de triage) pour du reporting ou une analyse tableur.
Les constatations résolues par une mise à jour logicielle se clôturent d'elles-mêmes : l'analyse d'inventaire suivante ne correspond plus à la version vulnérable et marque la constatation comme corrigée. Pour réactiver une constatation supprimée après un changement d'environnement, ouvrez-la dans l'onglet RÉSOLUES / IGNORÉES et soumettez Confirmer (active).
4. Construire des règles de suppression en toute sécurité
Les décisions ponctuelles traitent le bruit ponctuel. Pour le bruit récurrent, créez une règle permanente depuis la boîte de dialogue DÉCIDER d'une constatation, via Créer une règle :
- Portée : Appareil unique ou Realm entier.
- Cible : Par paquet (toutes les constatations pour ce paquet) ou Par ID de vulnérabilité (uniquement ce CVE précis).
- Motif : Faux positif, Risque accepté ou Non applicable, plus un commentaire libre.
Les règles suppriment automatiquement les futures constatations correspondantes, et les constatations existantes correspondantes sont mises à jour à l'analyse suivante. Toutes les règles sont listées dans l'onglet RÈGLES DE SUPPRESSION et peuvent y être supprimées ; la suppression d'une règle met fin à la suppression pour les analyses suivantes.
Les règles sont puissantes parce qu'elles agissent sur chaque constatation future, y compris sur les appareils que vous ajouterez plus tard. Travaillez prudemment :
- Du étroit vers le large. La boîte de dialogue présélectionne la combinaison la plus large (Realm entier, Par paquet). Sauf si c'est réellement ce que vous voulez, commencez par Appareil unique plus Par ID de vulnérabilité, et n'élargissez que lorsque la même règle s'avère nécessaire ailleurs.
- Considérez le commentaire comme une preuve d'audit. Référencez le fondement de la règle : un avis de rétroportage d'un éditeur, une note d'isolation réseau, une mesure compensatoire. Une règle de paquet à l'échelle du realm sans commentaire est une constatation d'audit en puissance.
- Révisez les règles régulièrement. Une règle créée pour un serveur isolé devient fausse le jour où ce serveur est mis en ligne. Repassez sur l'onglet RÈGLES DE SUPPRESSION après les changements d'infrastructure et supprimez les règles obsolètes.
Pour savoir ce qui qualifie un faux positif et pour le cycle de vie complet des décisions, voir Vigil : faux positifs et gestion des suppressions.
5. Permissions et piste d'audit
L'enregistrement des décisions de triage et la gestion des règles de suppression exigent la permission de realm vigil.triage_risks. Les utilisateurs qui n'en disposent pas peuvent consulter les constatations mais ne peuvent ni décider ni supprimer ; les rôles de support plateforme sont en lecture seule. Chaque décision - l'utilisateur qui décide, le statut choisi et la justification - est enregistrée dans la piste d'audit du realm sur la page Événements & Journaux (/events), et les constatations supprimées restent visibles dans l'onglet RÉSOLUES / IGNORÉES. La suppression masque les constatations de la file active, jamais de l'historique.
À lire également : Ransomware Protection : politiques de réponse couvre le détecteur de ransomware basé sur l'entropie, une capacité Vigil distincte dotée de sa propre politique de realm.
StateWarden : la résilience par l'ingénierie.