Quels sont les principaux avantages de Sophos Central Intercept X Advanced ?
Gestion centralisée – Tous les appareils sont gérés à partir d’une seule console cloud.
Restauration après une attaque par ransomware – CryptoGuard stoppe le chiffrement et restaure les fichiers affectés.
Apprentissage profond – Détecte les nouveaux logiciels malveillants sans mise à jour des signatures.
Prévention des exploits – Bloque les techniques des attaquants avant l’exécution des charges utiles.
Contrôle des appareils – Restreint l’utilisation des périphériques USB, des applications et l’accès au Web.
Remarque importante – La recherche de menaces EDR et les serveurs nécessitent des produits distincts.
Console Sophos Central – Gestion dans le cloud des politiques, des alertes et des rapports, sans serveur requis.
CryptoGuard anti-ransomware – Détecte le chiffrement malveillant et restaure automatiquement les fichiers affectés.
Détection par apprentissage profond – Identifie les logiciels malveillants inconnus à partir des attributs des fichiers, sans mise à jour des signatures.
Prévention des exploits – Bloque les techniques d’exploitation ciblant les navigateurs, Office et les plug-ins.
Contrôle des applications et des appareils – Restreint l’utilisation des supports USB, des applications indésirables et de certaines catégories de sites Web selon les politiques définies.
Important – La recherche de menaces EDR et la réponse en temps réel nécessitent Sophos EDR.
Sophos Central Intercept X Advanced est un produit de protection des terminaux géré dans le cloud pour les postes de travail Windows et macOS, entièrement administré depuis la console Web Sophos Central. Sophos commercialise désormais cette licence sous le nom de Sophos Endpoint ; par conséquent, les devis, les listes de prix et les documents de renouvellement peuvent afficher le nouveau nom, tandis que les boutiques en ligne et les résultats de recherche utilisent toujours l’appellation Intercept X Advanced.
Pas de serveur de gestion – Les politiques et les alertes s’exécutent depuis l’infrastructure cloud hébergée par Sophos.
Récupération après une attaque par ransomware – Les fichiers chiffrés sont restaurés à leur état antérieur sans passer par une sauvegarde.
Détection sans signature – Les nouveaux logiciels malveillants sont détectés avant même l’arrivée des fichiers de définitions quotidiens.
Région de stockage des données au choix – Les données de compte restent en permanence dans la région que vous sélectionnez.
Intégration au pare-feu – Security Heartbeat partage l’état de santé des terminaux avec les pare-feu Sophos.
Installation d’un seul agent – Un seul programme d’installation pour Windows ou macOS couvre tous les composants sous licence.
La question déterminante n’est pas le nombre d’employés, mais la capacité de l’organisation à enquêter sur une alerte. Cette édition prévient les attaques et les signale ; elle ne permet pas d’effectuer des recherches a posteriori dans l’historique des données télémétriques. La gestion s’effectue exclusivement dans le cloud ; il n’existe donc pas de variante de console sur site à évaluer.
| Exigences | Petites entreprises | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Par secteur | Par secteur | Par secteur |
| NIS 2 dans l'Union européenne | Rarement | Par secteur | Par secteur |
| Questionnaire de sécurité des grands clients | Occasionnellement | Fréquent | Standard |
| Nécessite une recherche de menaces par EDR | Rarement | Souvent | ✓ |
| Ce produit convient | ✓ | ✓ | Avec l’EDR |
L'obligation de déclaration prévue par la loi révisée sur la sécurité de l'information s'applique aux exploitants d'infrastructures critiques, par exemple les fournisseurs d'énergie et d'eau potable, les entreprises de transport, les hôpitaux répertoriés, les centres de données et les administrations cantonales et communales, et non à toutes les entreprises suisses. À compter du 1er avril 2025, ces organisations devront signaler toute cyberattaque à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte, et disposeront de 14 jours supplémentaires pour compléter leur rapport. Intercept X Advanced facilite le respect de ce délai d’une manière bien précise : la console Sophos Central enregistre chaque détection avec un horodatage, l’appareil affecté et le fichier ou le processus concerné, ce qui constitue le minimum nécessaire pour déposer un premier rapport dans les délais. En revanche, elle ne fournit pas les éléments nécessaires au suivi dans les 14 jours, car la reconstitution de la manière dont un attaquant s’est introduit et des autres éléments touchés nécessite les données télémétriques historiques et la recherche de menaces disponibles dans Sophos EDR ou Sophos XDR. Elle ne couvre pas non plus les workflows de signalement, les responsabilités ou les procédures d’escalade, qui relèvent de l’organisation et doivent être consignées par écrit avant qu’un incident ne se produise. Cette description explique les capacités du produit et ne constitue pas un avis juridique ; il convient de vérifier auprès d’un conseiller juridique qualifié si votre organisation est soumise à cette obligation.
Aucun logiciel ne rend une organisation conforme à la directive NIS 2, car celle-ci porte sur la gouvernance, les processus et la responsabilité plutôt que sur les outils. La directive NIS 2 exige des entités essentielles et importantes qu’elles prennent des mesures de gestion des risques dans des catégories définies, parmi lesquelles la gestion des incidents, la continuité des activités et la gestion des sauvegardes, la sécurité de la chaîne d’approvisionnement, le contrôle d’accès, la cryptographie, ainsi que les pratiques élémentaires de cyberhygiène et la formation. Intercept X Advanced contribue à la gestion des incidents par la détection, le blocage et la génération de rapports via la console, ainsi qu’à l’hygiène informatique de base grâce à des politiques de contrôle des applications, des périphériques et de l’accès au Web appliquées de manière centralisée sur chaque appareil géré. Il ne contribue pas à la continuité des activités ni à la gestion des sauvegardes, car la fonction « CryptoGuard Rollback » annule une tentative de chiffrement sur un appareil en service et ne constitue pas une sauvegarde. Il ne couvre pas non plus la sécurité de la chaîne d’approvisionnement, la cryptographie ni la formation à la sensibilisation, et les délais de notification des incidents prévus par la directive exigent un niveau d’investigation que cette édition ne fournit pas. Les obligations en matière d’approbation par la direction, de supervision et de formation du personnel incombent entièrement à l’organisation.
En partie, et la répartition est prévisible. Cette édition apporte des réponses claires aux questions relatives à la protection des terminaux contre les logiciels malveillants : la protection est-elle gérée et appliquée de manière centralisée ? Les supports amovibles et l’exécution des applications sont-ils contrôlés ? Le statut de protection par appareil peut-il être attesté à partir d’un rapport de la console ? Elle ne répond pas aux questions qui suivent généralement : si les données de télémétrie de sécurité sont conservées pendant une période définie, s’il est possible d’enquêter sur un incident a posteriori, si le chiffrement des disques est appliqué et peut être restauré de manière centralisée, si les serveurs et les boîtes mail sont couverts, et si les logiciels tiers sont mis à jour selon un calendrier défini. Chacun de ces éléments correspond à un abonnement Sophos distinct, et non à une fonctionnalité manquante de celui-ci. Si plusieurs d’entre eux apparaissent comme des lacunes, le passage à Sophos EDR comble d’un seul coup les lacunes en matière de télémétrie et d’investigation, tout en regroupant l’ensemble dans une seule console, ce qui est généralement plus rapide à mettre en œuvre et moins coûteux à exploiter que d’ajouter un deuxième fournisseur avec son propre agent, sa propre console et son propre format de rapport.
La seule différence décisive réside dans le fait qu’Intercept X Advanced peut bloquer une attaque, mais ne peut pas l’expliquer a posteriori. Les deux solutions utilisent le même moteur de prévention et le même agent ; la qualité de la détection sur le terminal est donc identique. Sophos EDR ajoute des fonctionnalités d’investigation guidée, d’historique consultable et d’intervention à distance en temps réel, ce que les auditeurs ou les assureurs entendent par « capacité d’investigation des incidents ». Sophos XDR se situe au-dessus de l’EDR et exploite les données télémétriques provenant des pare-feu, des e-mails et d’autres sources, ce qui ne s’avère rentable que lorsque l’on gère davantage que de simples terminaux.
| Capacités | Intercept X Advanced | Sophos EDR |
|---|---|---|
| Apprentissage profond, prévention des exploits et des ransomwares | ✓ | ✓ |
| Contrôle des applications, des périphériques et du Web | ✓ | ✓ |
| Analyse guidée des menaces | ✕ | ✓ |
| Recherche dans l'historique des données des terminaux | ✕ | ✓ |
| Intervention à distance en temps réel sur un terminal | ✕ | ✓ |
| Télémétrie provenant du pare-feu et de la messagerie | ✕ | Sophos XDR |
Cette licence couvre uniquement les postes de travail Windows et macOS : les programmes d’installation Sophos Endpoint sont disponibles pour Windows et macOS, tandis que les machines et serveurs Linux sont couverts par une licence distincte et installés sous le nom de Sophos Endpoint - Server. Les appareils fonctionnant sous Windows 7, Windows 8.1, Windows 10 32 bits ou des distributions Linux plus anciennes nécessitent le module complémentaire distinct « Sophos Endpoint for Legacy Platforms », sans lequel les mises à jour échouent et la console signale l’appareil comme non conforme. La gestion s’effectue exclusivement dans le cloud, sans variante de console sur site, et la région de stockage des données du compte est choisie une seule fois lors de la création ; les données du client sont alors verrouillées dans cette région et ne peuvent plus être déplacées. Un acheteur suisse ou européen doit donc sélectionner l’Allemagne ou l’Irlande lors de la configuration, plutôt que de découvrir cette contrainte par la suite. La limitation qui déclenche le plus souvent un achat complémentaire est l’absence de couche de détection et de réponse, car la prévention sans recherche active des menaces signifie qu’une alerte peut être clôturée mais non expliquée. Le chiffrement complet du disque, la protection des appareils mobiles, la protection des e-mails et la gestion des correctifs sont des produits distincts et non des politiques que vous pouvez activer dans cette licence.
Oui. Sophos a abandonné la marque Intercept X et commercialise désormais cette licence sous le nom de Sophos Endpoint, tout en conservant les technologies Intercept X inchangées. L’agent, la console et les politiques existantes restent les mêmes ; la seule différence concrète réside donc dans le nom qui apparaît sur les devis et les documents de renouvellement.
Non. Sophos publie les programmes d’installation pour les terminaux sous Windows et macOS, tandis que l’agent Linux est distribué via le volet serveur de Sophos Central. Pour protéger une machine Linux, il faut donc souscrire une protection serveur, même si cette machine est utilisée comme poste de travail.
Dans la région sélectionnée lors de la création du compte Sophos Central. Sophos exploite des régions notamment en Allemagne, en Irlande, aux États-Unis, au Canada, en Australie, au Japon, en Inde et au Brésil. Les données des clients sont verrouillées dans la région choisie et ne peuvent pas être transférées vers une autre par la suite. Pour les acheteurs suisses et européens, cela rend le choix de la région lors de la configuration particulièrement important et mérite d’être consigné.