HarfangLab est un EDR (Endpoint Detection and Response) certifié par l'Agence nationale de la sécurité des systèmes d'information (ANSSI). Il permet de détecter et de bloquer les menaces connues et inconnues sur les terminaux en s'appuyant sur l'analyse comportementale, l'apprentissage automatique et la corrélation des événements, et peut redescendre l'information de blocage aux autres terminaux du parc.
Ce connecteur interroge l'API HarfangLab pour produire des indicateurs (des mesures chiffrées suivies dans le temps sur un périmètre) sur un seul module, dédié à l'EDR.
Cet article s'adresse aux Admins Tenacy en charge de la configuration des connecteurs.
Ce connecteur permet de remonter les informations suivantes :
Agents : couverture antivirus, couverture de scans, nombre d'agents, agents en ligne, agents en erreur.
Alertes : alertes critiques, répartition des niveaux d'alertes, nombre d'alertes.
Jobs : nombre et taux de jobs réussis.
Ajouter et configurer le connecteur
Pour ajouter ce connecteur, rendez-vous dans Catalogue > Connecteurs > HarfangLab > Ajouter un connecteur.
Après l'ajout, vous devez paramétrer :
Périmètre opérateur : le périmètre qui opère et dicte les règles de l'EDR. Les indicateurs y seront rattachés par défaut.
Périodicité : la fréquence à laquelle l'API HarfangLab est interrogée et à laquelle les indicateurs sont mis à jour (quotidienne, hebdomadaire, mensuelle, semestrielle ou annuelle).
Une fois le connecteur créé, la configuration continue avec les identifiants de connexion à HarfangLab :
URL de connexion à HarfangLab : l'URL utilisée pour consulter la console HarfangLab, port inclus en fin d'URL.
Clé d'API HarfangLab : la clé générée par un utilisateur HarfangLab pour authentifier le connecteur.
Période d'historique : la période sur laquelle les données sont analysées et remontées à chaque exécution du connecteur. Il est recommandé de la faire correspondre à la périodicité du connecteur pour comparer correctement vos données depuis la dernière exécution.
⚠️ La clé d'API donne accès à l'ensemble des informations que l'utilisateur ayant généré cette clé peut lui-même consulter dans HarfangLab, aucun filtre n'est possible. Veillez à utiliser un compte dont le périmètre de visibilité correspond à ce que vous souhaitez remonter dans Tenacy.
💡 Pour générer une clé d'API, connectez-vous à la console HarfangLab, cliquez sur l'avatar en bas à gauche, puis sur "Personal Settings", et copiez le token existant ou cliquez sur "Generate Token".
Quelles métriques sont remontées ?
Ce connecteur alimente un nombre important de métriques, regroupées ci-dessous par thématique.
Alertes
Alertes : alertes détectées dans la période d'historique
Nouvelles alertes : alertes dont le statut est "Nouveau" pendant la période d'historique
Alertes faibles : alertes de criticité faible détectées dans la période d'historique
Alertes moyennes : alertes de criticité medium détectées dans la période d'historique
Alertes hautes : alertes de criticité haute détectées dans la période d'historique
Alertes critiques : alertes critiques détectées dans la période d'historique
Comportements suspects : nombre d'événements de sécurité identifiés comme comportements suspects
Malwares potentiels : nombre d'événements de sécurité identifiés comme malwares potentiels
Agents
Agents : nombre d'agents recensés
Agents en ligne : agents détectés comme en ligne par HarfangLab
Agents avec un antivirus actif : agents qui ont un profil antivirus (avprofile) défini
Agents sans antivirus : agents qui n'ont pas de profil antivirus défini
Agents avec un antivirus non activé : agents dont le profil antivirus n'est pas appliqué
Jobs
Jobs : nombre de jobs
Jobs annulés
Jobs en erreur
Jobs terminés
Politiques
Politiques en erreur : agents dont une politique de niveau de logs est en erreur
Politiques en alerte : agents dont une politique de niveau de logs est en warning
Lancer son premier test
Une fois que le connecteur est bien paramétré, testez l'intégration en lançant une première exécution.
Allez dans ⚙️ > Connecteurs > cliquez sur le connecteur HarfangLab > Exécuter maintenant :
💡 N'hésitez pas à contacter le support Tenacy si vous avez des questions à ce sujet.
Résultat attendu
Une fois le test lancé avec succès, le connecteur interroge automatiquement l'API HarfangLab selon la périodicité choisie. Les indicateurs sur les alertes, les agents, les jobs et les politiques commencent à se mettre à jour sur le périmètre opérateur configuré.
Questions fréquentes
Puis-je limiter les données accessibles via la clé d'API ?
Non, aucun filtre n'est possible : la clé donne accès à l'ensemble des informations que l'utilisateur ayant généré cette clé peut lui-même consulter dans HarfangLab.
Que se passe-t-il si je choisis une période d'historique différente de la périodicité du connecteur ?
Le connecteur fonctionnera, mais la comparaison des données entre deux exécutions successives risque d'être moins pertinente. Il est recommandé de faire correspondre les deux valeurs.
Comment générer une clé d'API HarfangLab ?
Connectez-vous à la console HarfangLab, cliquez sur l'avatar en bas à gauche, puis sur "Personal Settings", et copiez le token existant ou cliquez sur "Generate Token".
Ce connecteur permet-il de synchroniser des écarts dans Tenacy ?
Non, ce connecteur alimente uniquement des indicateurs sur le module EDR. Il ne propose pas de synchronisation d'écarts.




