← Accueil

PLATEFORME · VERSION 1.0

Comment Enforcis teste l’exfiltration de données

Faisceaux de lumière orange et bleue filant vers un point de fuite, image de données qui sortent du système d’informationCharges de test synthétiques, agents chez vous

L’essentiel en 30 secondes

  • Avec des charges synthétiques, nous exécutons des campagnes contrôlées sur les chemins configurés et observons le comportement réel de vos contrôles, scénario par scénario.
  • La version 1.0 teste 8 canaux : HTTPS, HTTP, DNS, FTP, ICMP, GitHub Gist, Google Drive et DPaste.
  • Pour chaque scénario testé, vous voyez s’il a été bloqué, détecté sans blocage ou non détecté par vos contrôles, avec des résultats datés et traçables. Les recommandations priorisées arriveront avec les prochaines versions.
  • Agents dans votre environnement, orchestration dans le cloud Enforcis ou dans votre cloud privé ; déploiement 100 % on‑premise possible sur étude pour les environnements critiques.

Ce que fait la plateforme

Enforcis est une plateforme de test actif d’exfiltration de données. Depuis de vrais postes et serveurs Windows et Linux, elle tente de faire sortir des données synthétiques par les canaux qu’emploierait un attaquant, puis elle relève quels contrôles de sortie (DLP, proxy, pare-feu, CASB) les bloquent, les détectent ou les laissent passer.

Elle ne relit pas vos règles. Elle observe ce qu’elles font quand quelque chose essaie réellement de sortir, sur les scénarios effectivement testés. Rejouer après chaque changement reste nécessaire : une mise à jour d’agent ou une nouvelle exception suffit à rouvrir un chemin.

Comment se déroule une campagne

  1. Périmètre. Nous définissons avec vous les machines, les canaux et les catégories de données synthétiques (par exemple de faux IBAN ou de faux dossiers RH).
  2. Tentatives de sortie. Les agents tentent d’envoyer les leurres à l’extérieur, canal par canal.
  3. Trois états possibles par scénario. Bloqué, détecté sans blocage, ou non détecté.
  4. Résultats datés. Chaque scénario testé est consigné avec sa date et son état, dans le périmètre effectivement testé. Les prochaines versions apporteront des recommandations contextualisées et priorisées, validées par retest.
  5. Rejeu. Les prochaines versions permettront de programmer des rejeux périodiques ou déclenchés par un changement, selon la criticité du périmètre et la fraîcheur attendue de la preuve.

Les 8 canaux testés en version 1.0

Faites défiler le tableau →

Canal Famille Contrôles généralement concernés
HTTPS Web Proxy ou passerelle web avec inspection TLS, DLP réseau
HTTP Web Proxy, DLP réseau, pare-feu
DNS Protocole réseau Résolveur interne, filtrage DNS, pare-feu, détection
FTP Protocole réseau Pare-feu, proxy, DLP réseau
ICMP Protocole réseau Pare-feu, détection réseau
GitHub Gist Service cloud (code) Proxy et inspection TLS, CASB, DLP
Google Drive Service cloud (stockage) CASB, proxy, DLP endpoint
DPaste Site de « paste » Filtrage d’URL, proxy, DLP

Hors périmètre en version 1.0

Pour éviter tout malentendu, voici ce qu’Enforcis 1.0 ne rejoue pas :

  • Les supports amovibles (USB) et l’impression.
  • Les réseaux industriels (OT).
  • La messagerie sortante et les passerelles de messagerie.
  • Les emplacements Microsoft 365 natifs : Exchange Online, SharePoint, OneDrive et Teams.

Nos articles expliquent comment tester ces canaux vous-même, par exemple les règles DLP de messagerie ou les stratégies Microsoft Purview™. La plateforme ne réalise pas ces tests.

Architecture et traitement des données

  • Des agents légers sur postes ou serveurs Windows et Linux, un orchestrateur et une console.
  • Agents dans votre environnement, orchestration dans le cloud Enforcis ou dans votre cloud privé ; déploiement 100 % on‑premise possible sur étude pour les environnements critiques.
  • Le lieu de conservation des constats et des journaux dépend de l’architecture retenue. Les intégrations SIEM arriveront avec les prochaines versions.
  • Les charges de test sont synthétiques ; aucune donnée métier réelle du client n’est utilisée comme payload de campagne.
  • Les destinations de test (GitHub Gist, Google Drive, DPaste) sont des comptes contrôlés par Enforcis, purgés après chaque campagne.
  • Le périmètre est défini avec vous avant toute campagne en production.

Ce qui reste chez vous, ce qui sort et les questions traitées pendant une évaluation fournisseur sont sur la page Sécurité et confiance.

Comment démarrer

  1. Une démo de 30 minutes, sur notre environnement de démonstration, en partant de vos canaux et de vos contrôles en place.
  2. Un POC en environnement synthétique, sans toucher à la production.
  3. Un pilote payant sur un périmètre de production restreint, avec un rapport des résultats observés.

Prochaine étape

Voyez une campagne sur les 8 canaux en 30 minutes.

Nous vous montrons ce qui sort, ce qui est détecté et ce qui est bloqué, sur un environnement synthétique.

Questions fréquentes

Enforcis remplace-t-il un test d’intrusion ?

Non. Un test d’intrusion montre ce qu’un attaquant peut atteindre. Un test d’exfiltration montre ce qui peut réellement sortir une fois la donnée atteinte. Les deux se complètent.

Quels canaux Enforcis ne teste-t-il pas ?

La version 1.0 ne rejoue ni les supports amovibles (USB), ni l’impression, ni les réseaux OT, ni la messagerie sortante, ni les emplacements Microsoft 365 natifs (Exchange Online, SharePoint, OneDrive, Teams). Elle teste HTTPS, HTTP, DNS, FTP, ICMP, GitHub Gist, Google Drive et DPaste.

Peut-on lancer les campagnes en production ?

Oui, sur un périmètre défini avec vous. Les charges de test sont synthétiques ; aucune donnée métier réelle du client n’est utilisée comme payload de campagne. Si vous préférez commencer sans toucher à la production, le POC se déroule en environnement synthétique.

Où vont les données pendant un test ?

Pour les canaux cloud, les leurres partent vers des comptes GitHub Gist, Google Drive et DPaste contrôlés par Enforcis et purgés après chaque campagne. Le lieu de conservation des constats et des journaux dépend de l’architecture retenue ; nous le précisons par écrit pendant votre évaluation fournisseur.

Le comportement réel de vos contrôles de sortie, observé scénario par scénario.

Avec des charges synthétiques, nous exécutons des campagnes contrôlées sur les chemins configurés et observons le comportement réel de vos contrôles, scénario par scénario.