Passer au contenu principal
Client fondateur : 50 % de réduction la 1re année — les 50 premiers clients · code FOUNDING50
Formule Hybrid — secteurs réglementés

Gardez votre télémétrie brute on-prem.

Le plan de contrôle cloud ne voit aucun octet des données réseau de votre flotte. Seuls les digests quotidiens signés Ed25519 remontent pour la facturation et la surveillance de la flotte. Conçu pour les services financiers, la santé, la défense et le secteur public.

Obtenir un devis

Télémétrie on-prem · Digests cloud uniquement · Vos clés, votre stockage

Résidence des données

Résidence des données en un coup d'œil

Choisissez où résident vos données. Les déploiements isolés (air-gapped) et sur site conservent la télémétrie par application dans votre propre environnement. Pour l'hébergement géré, notre région US est disponible dès aujourd'hui et notre région EU est en cours de déploiement ; le déploiement multi-cloud est disponible pour l'Enterprise sur demande.

Private (isolé/air-gapped)

L'ensemble de la pile s'exécute dans votre propre environnement. La télémétrie par application reste sur votre matériel et ne quitte jamais votre réseau.

Hybrid (collecteur sur site)

Un collecteur sur site conserve les enregistrements de flux bruts sur votre réseau. Seules les métadonnées de licence et de digest signées Ed25519 atteignent le plan de contrôle.

SaaS régional (géré)

Vous préférez un plan de contrôle entièrement géré ? Notre région US est disponible dès aujourd'hui et notre région EU est en cours de déploiement. Le déploiement multi-cloud est disponible pour l'Enterprise sur demande.

Aligné conformité

  • UK GDPR Art. 44
  • DORA
  • BSI C5
  • NIS2
  • ISO 27001 — audit en cours 2027
  • SOC 2 Type II — audit en cours 2026
Pourquoi Hybrid ?

Conçu pour les contraintes réglementées.

Les organisations réglementées dans les services financiers, la santé, la défense et le secteur public font face à des contraintes strictes sur le lieu de traitement ou de stockage des données de surveillance réseau. La formule Hybrid est spécialement conçue pour ces contraintes.

UK GDPR Art. 44

Restrictions sur les transferts internationaux de données. La télémétrie brute des appareils ne quitte jamais votre périmètre réseau — aucune décision d'adéquation ni CCS requise pour le plan de données.

DORA (EU 2022/2554)

Résilience opérationnelle pour le secteur financier. Le collecteur fonctionne en mode air-gap ; une panne cloud n'interrompt pas la capture locale d'événements ni l'intégrité des journaux.

BSI C5

Catalogue fédéral allemand de sécurité de l'information. Les clés KMS gérées par le client (AWS KMS, Azure Key Vault ou HSM on-prem) satisfont aux critères BSI C5 OPS-10 et OPS-11.

NIS2 (EU 2022/2555)

Directive EU de cybersécurité pour les opérateurs de santé et d'énergie. Le déploiement Hybrid maintient la télémétrie critique sous les contrôles de chaîne d'approvisionnement de l'article 21(2)(j).

Comment fonctionne Hybrid

Quatre composants. Une frontière.

Seule la dernière flèche franchit votre périmètre réseau — et elle ne transporte qu'un digest agrégé signé cryptographiquement, jamais de télémétrie brute.

  ┌───────────────────────────────┐
  │  NetInsightPro agent          │
  │  on each managed device       │
  │  Windows / Linux / Android    │
  └──────────────┬────────────────┘
                 │  raw events (encrypted, never leave your network)
                 ▼
  ┌───────────────────────────────┐   ← YOUR NETWORK PERIMETER
  │  Collector                    │
  │  runs as a container inside   │
  │  your environment             │
  │  Receives + normalises events │
  │  Signs daily digest (Ed25519) │
  └──────┬────────────────┬───────┘
         │                │
         │ raw events     │ signed digest only
         ▼                ▼
  ┌────────────────┐  ┌───────────────────────────────┐
  │ Your object    │  │  NetInsightPro cloud          │
  │ storage        │  │  a single narrow endpoint     │
  │ S3-compatible  │  │  Billing + fleet health       │
  │ your KMS keys  │  │  Signed digests only          │
  └────────────────┘  └───────────────────────────────┘

  ← All data at rest encrypted with YOUR keys →
  ← Cloud sees ONLY signed digests, NOT raw events →
Application cliente

Agent NetInsightPro sur chaque appareil géré. Envoie les événements bruts au collecteur via un canal local chiffré – jamais directement vers Internet.

Collecteur

S'exécute comme un conteneur à l'intérieur de votre périmètre. Normalise les événements, les écrit dans votre stockage objet et produit un digest quotidien signé.

Votre stockage objet

Les événements bruts atterrissent dans un stockage objet compatible S3 que vous contrôlez – votre propre compte cloud ou sur site. Chiffrés avec vos clés KMS ; nous ne les détenons ni ne les demandons jamais.

Ingest digest cloud

Un unique point de terminaison cloud étroit qui n'accepte que des digests JSON signés Ed25519. Utilisé pour la mesure de facturation et la santé de la flotte. Zéro événement brut en transit.

Capacités

Réparties par frontière de confiance.

Chaque capacité est délibérément placée du bon côté de votre périmètre réseau.

Côté on-premreste dans votre périmètre

Stockage local des événements

Télémétrie brute écrite dans un stockage objet compatible S3 que vous contrôlez – votre propre compte cloud ou sur site. Chiffrée au repos avec vos clés KMS. Durée de conservation sous votre contrôle.

Collecteur air-gap compatible

Le collecteur fonctionne sans Internet pour la capture et le stockage local. Seule la remontée quotidienne du digest nécessite une connectivité sortante — et peut être acheminée via proxy.

Chiffrement BYOK

Clés gérées par le client via AWS KMS, Azure Key Vault, GCP Cloud KMS ou HashiCorp Vault. La rotation des clés suit votre propre calendrier KMS.

Intégration SIEM (on-prem)

Transférez les événements OCSF normalisés vers votre SIEM on-prem via syslog-TLS. Splunk, Sentinel, Elastic, Chronicle et QRadar testés. Les données restent dans votre périmètre.

Côté clouddigests uniquement, pas d'événements bruts

Ingest de digests signés

Seuls les digests quotidiens signés Ed25519. Compteurs agrégés sans données personnelles, sans noms d'hôtes, sans noms de processus. Signature rejetée en cas de falsification.

Surveillance de la flotte

La console cloud affiche les horodatages de dernière connexion du collecteur, l'état de réception des digests et les tendances des marqueurs d'anomalies — tout dérivé des digests, jamais d'événements bruts.

Métering licence & facturation

Le décompte des sièges et le métering d'utilisation fonctionnent uniquement à partir des données de digest. La télémétrie brute des appareils n'est jamais transmise ni stockée dans notre infrastructure cloud.

Console d'administration (côté cloud)

Distribution des politiques, provisionnement des licences et tableaux de bord de surveillance de la flotte accessibles depuis la console cloud sans VPN vers votre périmètre.

Même surface, votre périmètre

Client Pro + console d'administration — dans votre réseau.

Chaque appareil exécute le même client Pro. Avec Hybrid, la console d'administration réside dans votre VPC ; les événements bruts ne quittent jamais votre périmètre — le cloud ne voit que les digests quotidiens signés Ed25519.

Pro
Device
workstation-001 · sarah.mitchell@example.com · macOS 14.5
Healthy · Pro tier
Anomaly detectedCursor — 7.2x bytes-out baseline at 14:23
AppBytesVerdict
DeepSeekcn
+3.1 MB/min
Qwencn
+1.8 MB/min
Mistraleu
+0.7 MB/min
Cohereus
+0.4 MB/min
Slack
+6.4 MB/min
Dropbox
+14.2 MB/h
bytes_out · last 24h
Sample only — not a live control
Enterprise
Tenant
TechProf Ltd
techprof.netinsightpro.com
Healthy · Enterprise Cloud
Seats142 / 250
HostnameLast seenStatus
workstation-0012 min agoactive
mbp-finance-045 min agoactive
devbox-0114 min agoactive
pos-store-1247 min agoidle
Démo en direct

Voyez le collecteur en action.

La démo interactive ci-dessous montre le flux forwarder / collecteur côté administration et côté client — la même architecture que votre déploiement.

Live demo

How the data actually moves.

Raw events are normalised by your Forwarder/Collector and written to storage you own. Only an Ed25519-signed daily digest ever reaches our cloud — and only in the Hybrid shape.

Client deviceslaptops · desktopsForwarder/Collectorinside your perimeterYour KMS storageAWS · Azure · GCPencrypted at restSaaS admin (read-only)signed digest onlyhash-verified
Your KMS key (AWS KMS / Azure Key Vault / GCP KMS / HashiCorp Vault) — NetInsightPro never sees it.
Forwarder event streamencrypted
  • 15:42:03laptop-7a4cTCP184.72.x.x:443cloud:openai
  • 15:42:04desk-9b21UDP10.0.x.x:53dns:local
  • 15:42:05laptop-4f88TCP52.216.x.x:443cloud:s3
  • 15:42:06kiosk-1d02TCP142.250.x.x:443cloud:google
  • 15:42:07desk-3e55TCP13.107.x.x:443cloud:m365
15:42:07 desk-3e55 TCP to 13.107.x.x:443 classified cloud:m365, encrypted
Today's daily integrity digest
sha256:7a4c8f...e91b

Ed25519-signed. Verifiable by your auditor against the published collector public key — no cloud round-trip required.

Cas d'usage

Secteurs réglementés, servis.

Défense & renseignement

Le collecteur air-gap compatible prend en charge les réseaux classifiés et les environnements déconnectés. Aucune dépendance cloud pour la capture de télémétrie. Les signatures Ed25519 fournissent une preuve d'intégrité pour les exigences de chaîne de custody.

Services financiers

Alignement DORA et FCA Operational Resilience. La capture locale survit aux pannes cloud. Journal d'audit immuable avec rétention 7 ans dans votre propre object store. Transmission SIEM vers votre SOC on-prem existant.

Santé & sciences de la vie

Les appareils à proximité des patients génèrent une télémétrie qui ne peut pas quitter les environnements contrôlés. Hybrid maintient tous les événements bruts sous votre gouvernance des données cliniques. Alignement UK GDPR + NHS Data Security Standard.

Gouvernement & secteur public

Les exigences de souveraineté des données sont satisfaites nativement — aucune décision d'adéquation ni CCS requise pour le plan de données. Contrôles de chaîne d'approvisionnement BSI C5 et NIS2 pris en charge. Gestion des clés HSM on-prem via HashiCorp Vault.

Sécurité & résidence des données

Que contient un digest ?

Chaque digest quotidien est un document JSON compact signé avec la clé Ed25519 du collecteur. Il ne contient que des compteurs agrégés — aucune donnée personnelle, aucun nom d'hôte, aucun nom de processus.

Schéma du digest — champs, types et statut DCP
ChampTypeDescriptionContient des DCP ?
event_countintegerTotal des événements capturés dans la fenêtre de 24 heuresNon
bytes_upintegerTotal des octets téléchargés (sortants) sur tous les appareilsNon
bytes_downintegerTotal des octets téléchargés (entrants) sur tous les appareilsNon
top_providersstring[]Top 5 des labels de fournisseurs cloud (ex. AWS, GCP) — pas d'adresses IPNon
anomaly_markersintegerNombre de déclencheurs d'anomalies EWMA dans la fenêtreNon
tenant_iduuidVotre identifiant locataire (opaque pour nous aux fins de corrélation)Non
dateISO 8601Date UTC de la période du digestNon
signatureEd25519Signature de la clé privée du collecteur sur les champs ci-dessusNon

Aucun identifiant d'hôte, adresse IP, nom de processus, nom d'utilisateur ou charge utile d'application n'apparaît dans un digest. Le schéma du digest est versionné ; les changements majeurs nécessitent une mise à jour du collecteur avec préavis.

Formes de déploiement

Trois formes. Un binaire collecteur.

Les trois chiffrent les données au repos avec des clés gérées par le client. Les clés ne quittent jamais votre compte.

Votre VM — conteneur unique

Déploiement le plus rapide

Une VM ou un serveur bare-metal dans votre environnement exécute le collecteur et un object store local. Adapté aux flottes réglementées plus petites ou aux preuves de concept.

Le collecteur s'exécute comme un conteneur dans votre environnement. Secrets injectés via des variables d'environnement. Terminaison TLS via votre reverse proxy. Image du collecteur signée pour la vérification de la chaîne d'approvisionnement.

Recommandé

Votre Kubernetes — chart Helm

Recommandé en production

Collecteur déployé en tant que Deployment + Service dans votre cluster. Stockage persistant via une StorageClass adossée à votre fournisseur CSI.

Un chart Helm signé est fourni. Les values couvrent le nombre de réplicas, les limites de ressources et le fournisseur KMS (à votre choix – AWS, Azure, GCP ou HashiCorp Vault). Fonctionne avec les maillages de services Istio ou Cilium.

Votre compte AWS — module Terraform

Natif cloud client

Amorce un bucket d'object store avec SSE + votre CMK KMS, un rôle IAM pour le collecteur et une définition de tâche conteneur — le tout dans votre compte AWS.

Vous conservez le rôle d'administrateur de clés. La politique de bucket refuse tout accès sans grant KMS correspondant. La sortie du module exporte les ARN du bucket et du rôle de tâche pour votre propre pipeline CI/CD. NetInsightPro ne reçoit jamais de justificatifs d'accès.

Preuves de conformité

Prêt pour votre équipe achats.

Les artefacts suivants sont disponibles pour les responsables achats qualifiés sous NDA. Le délai de traitement habituel est de deux jours ouvrés.

Contrat-cadre de services (MSA) avec avenant plan de données Hybrid
Accord de traitement des données (DPA) — conforme RGPD Art. 28, variantes EU et UK
Questionnaire fournisseur SIG-Lite / CAIQ (pré-rempli)
Correspondance des contrôles ISO 27001 (Annexe A)
Rapport SOC 2 Type II (disponible T3 2026 ; lettre de transition sur demande)
Résumé exécutif du test d'intrusion (annuel, cabinet externe)
Bundle de clés publiques Ed25519 pour la vérification des signatures de digest
FAQ

Questions sur Hybrid, répondues

D'autres questions ? Contacter les ventes entreprise ou demander les modèles DPA / MSA.

Prêt à obtenir un devis Hybrid ?

La formule Hybrid est devisée sur mesure selon la taille de la flotte, la forme de déploiement et le SLA de support. Nos ingénieurs commerciaux peuvent organiser un appel technique approfondi avec vos équipes sécurité et opérations.

Ou par e-mail direct : sales@netinsightpro.com

Parler aux ventes

Télémétrie on-prem · Digests cloud uniquement · Vos clés, votre stockage