Passer au contenu principal

Paramétrer le connecteur HarfangLab

Configurez le connecteur HarfangLab pour générer des indicateurs sur vos agents EDR, vos alertes de sécurité et vos jobs, à partir de l'API HarfangLab.

HarfangLab est un EDR (Endpoint Detection and Response) certifié par l'Agence nationale de la sécurité des systèmes d'information (ANSSI). Il permet de détecter et de bloquer les menaces connues et inconnues sur les terminaux en s'appuyant sur l'analyse comportementale, l'apprentissage automatique et la corrélation des événements, et peut redescendre l'information de blocage aux autres terminaux du parc.

Ce connecteur interroge l'API HarfangLab pour produire des indicateurs (des mesures chiffrées suivies dans le temps sur un périmètre) sur un seul module, dédié à l'EDR.

Cet article s'adresse aux Admins Tenacy en charge de la configuration des connecteurs.

Ce connecteur permet de remonter les informations suivantes :

  • Agents : couverture antivirus, couverture de scans, nombre d'agents, agents en ligne, agents en erreur.

  • Alertes : alertes critiques, répartition des niveaux d'alertes, nombre d'alertes.

  • Jobs : nombre et taux de jobs réussis.

Ajouter et configurer le connecteur

Pour ajouter ce connecteur, rendez-vous dans Catalogue > Connecteurs > HarfangLab > Ajouter un connecteur.

Après l'ajout, vous devez paramétrer :

  • Périmètre opérateur : le périmètre qui opère et dicte les règles de l'EDR. Les indicateurs y seront rattachés par défaut.

  • Périodicité : la fréquence à laquelle l'API HarfangLab est interrogée et à laquelle les indicateurs sont mis à jour (quotidienne, hebdomadaire, mensuelle, semestrielle ou annuelle).

Une fois le connecteur créé, la configuration continue avec les identifiants de connexion à HarfangLab :

  • URL de connexion à HarfangLab : l'URL utilisée pour consulter la console HarfangLab, port inclus en fin d'URL.

  • Clé d'API HarfangLab : la clé générée par un utilisateur HarfangLab pour authentifier le connecteur.

  • Période d'historique : la période sur laquelle les données sont analysées et remontées à chaque exécution du connecteur. Il est recommandé de la faire correspondre à la périodicité du connecteur pour comparer correctement vos données depuis la dernière exécution.

⚠️ La clé d'API donne accès à l'ensemble des informations que l'utilisateur ayant généré cette clé peut lui-même consulter dans HarfangLab, aucun filtre n'est possible. Veillez à utiliser un compte dont le périmètre de visibilité correspond à ce que vous souhaitez remonter dans Tenacy.

💡 Pour générer une clé d'API, connectez-vous à la console HarfangLab, cliquez sur l'avatar en bas à gauche, puis sur "Personal Settings", et copiez le token existant ou cliquez sur "Generate Token".

Quelles métriques sont remontées ?

Ce connecteur alimente un nombre important de métriques, regroupées ci-dessous par thématique.

Alertes

  • Alertes : alertes détectées dans la période d'historique

  • Nouvelles alertes : alertes dont le statut est "Nouveau" pendant la période d'historique

  • Alertes faibles : alertes de criticité faible détectées dans la période d'historique

  • Alertes moyennes : alertes de criticité medium détectées dans la période d'historique

  • Alertes hautes : alertes de criticité haute détectées dans la période d'historique

  • Alertes critiques : alertes critiques détectées dans la période d'historique

  • Comportements suspects : nombre d'événements de sécurité identifiés comme comportements suspects

  • Malwares potentiels : nombre d'événements de sécurité identifiés comme malwares potentiels

Agents

  • Agents : nombre d'agents recensés

  • Agents en ligne : agents détectés comme en ligne par HarfangLab

  • Agents avec un antivirus actif : agents qui ont un profil antivirus (avprofile) défini

  • Agents sans antivirus : agents qui n'ont pas de profil antivirus défini

  • Agents avec un antivirus non activé : agents dont le profil antivirus n'est pas appliqué

Jobs

  • Jobs : nombre de jobs

  • Jobs annulés

  • Jobs en erreur

  • Jobs terminés

Politiques

  • Politiques en erreur : agents dont une politique de niveau de logs est en erreur

  • Politiques en alerte : agents dont une politique de niveau de logs est en warning

Lancer son premier test

Une fois que le connecteur est bien paramétré, testez l'intégration en lançant une première exécution.

Allez dans ⚙️ > Connecteurs > cliquez sur le connecteur HarfangLab > Exécuter maintenant :

💡 N'hésitez pas à contacter le support Tenacy si vous avez des questions à ce sujet.

Résultat attendu

Une fois le test lancé avec succès, le connecteur interroge automatiquement l'API HarfangLab selon la périodicité choisie. Les indicateurs sur les alertes, les agents, les jobs et les politiques commencent à se mettre à jour sur le périmètre opérateur configuré.

Questions fréquentes

Puis-je limiter les données accessibles via la clé d'API ?

Non, aucun filtre n'est possible : la clé donne accès à l'ensemble des informations que l'utilisateur ayant généré cette clé peut lui-même consulter dans HarfangLab.

Que se passe-t-il si je choisis une période d'historique différente de la périodicité du connecteur ?

Le connecteur fonctionnera, mais la comparaison des données entre deux exécutions successives risque d'être moins pertinente. Il est recommandé de faire correspondre les deux valeurs.

Comment générer une clé d'API HarfangLab ?

Connectez-vous à la console HarfangLab, cliquez sur l'avatar en bas à gauche, puis sur "Personal Settings", et copiez le token existant ou cliquez sur "Generate Token".

Ce connecteur permet-il de synchroniser des écarts dans Tenacy ?

Non, ce connecteur alimente uniquement des indicateurs sur le module EDR. Il ne propose pas de synchronisation d'écarts.

Avez-vous trouvé la réponse à votre question ?