Contact
Tout le portefeuilleForestall
Sécurité des identités

Forestall

Forestall cartographie la surface d'attaque des identités sur votre annuaire et vos clouds, comme un attaquant la cartographie.

L'alternative

Semperis et Tenable Identity Exposure côté grands comptes, tous deux bâtis autour d'Active Directory. Purple Knight est gratuit et s'exécute une fois.

En bref

Livraison
Sans agent. Connecteurs en lecture seule, aucun agent de poste
Privilèges
Aucun Domain Admin ni équivalent requis
Couverture
Active Directory, Entra ID, Azure, Microsoft 365, AWS IAM, Google Cloud IAM, Google Workspace
Normes
CIS, STIG, référentiels Microsoft, MITRE ATT&CK
Sorties
Graphes de chemins d'attaque, constats priorisés, rapports PDF et CSV par destinataire
Une configuration qui était correcte hier peut être fausse aujourd'hui, et le chemin qui compte traverse en général l'annuaire vers un cloud.

Un annuaire dérive par l'administration ordinaire et non par les erreurs. Un groupe gagne un membre. Une délégation est accordée pour une migration et jamais retirée. Un compte de service reçoit des droits dont il a eu besoin une fois. Chaque changement se défend isolément, et le chemin de privilège qu'ils composent est invisible depuis la console d'administration. C'est pourquoi l'évaluation continue et l'analyse ponctuelle sont deux produits différents et non deux fréquences.

La deuxième différence est l'endroit où il regarde. Active Directory, Entra ID, Azure, Microsoft 365, AWS IAM, Google Cloud IAM et Google Workspace sont évalués ensemble. Presque aucune organisation ne garde plus l'identité au même endroit, et les chemins d'attaque utiles passent par la couture entre deux d'entre eux, précisément la partie que des personnes différentes revoient à des moments différents. Il en va de même pour les comptes qui ne sont pas des personnes. Les comptes de service, les jetons et les identités désormais délivrées à des agents automatisés sont plus nombreux que les salariés dans la plupart des parcs et sont les moins revus, et ils sont évalués aux côtés des comptes humains plutôt que dans un exercice séparé.

La troisième différence est ce qu'il demande avant de pouvoir démarrer. La collecte est en lecture seule et passe par des connecteurs plutôt que par un agent de poste, et elle n'a besoin ni de Domain Admin ni d'un équivalent. Cela ressemble à un détail de déploiement et c'est en réalité le point commercial. Un produit qui demande un accès à privilèges sur l'annuaire qu'il audite part dans une revue de sécurité qui prend un trimestre. Celui qui demande la lecture seule y entre la même semaine.

Comment cela fonctionne

  • Se connecte en lecture seule à l'annuaire et aux fournisseurs d'identité cloud en usage
  • Cartographie les comptes, les groupes, les politiques et les relations entre eux
  • Fait apparaître les chemins d'élévation de privilège, les administrateurs de l'ombre et les droits dont personne n'a besoin
  • Vérifie la stratégie de groupe face à CIS, STIG et aux référentiels Microsoft
  • Cherche dans les partages de fichiers les identifiants laissés à découvert
  • Les rapports arrivent par destinataire, avec l'étape de correction attachée

À qui cela s'adresse

  • Toute organisation dont le modèle d'accès repose sur Active Directory
  • Les parcs où l'identité est répartie entre un annuaire et un ou plusieurs clouds
  • Les équipes sécurité qui se préparent au rançongiciel plutôt qu'elles n'y répondent
  • Les organisations réglementées de la finance et du secteur public soumises à un audit périodique

Ce que nous pouvons montrer

  • Présenté à des responsables sécurité de la région lors de l'événement animé par ICM à Dubaï, septembre 2025

Où cela se place

Sécurité des identités. La gestion des accès à privilèges et l'authentification multifacteur appartiennent au même domaine, et nous ne portons encore de produit pour aucune des deux.

Parlons de ForestallSite de l'éditeur