Stockage local des événements
Télémétrie brute écrite dans un stockage objet compatible S3 que vous contrôlez – votre propre compte cloud ou sur site. Chiffrée au repos avec vos clés KMS. Durée de conservation sous votre contrôle.
Le plan de contrôle cloud ne voit aucun octet des données réseau de votre flotte. Seuls les digests quotidiens signés Ed25519 remontent pour la facturation et la surveillance de la flotte. Conçu pour les services financiers, la santé, la défense et le secteur public.
Télémétrie on-prem · Digests cloud uniquement · Vos clés, votre stockage
Choisissez où résident vos données. Les déploiements isolés (air-gapped) et sur site conservent la télémétrie par application dans votre propre environnement. Pour l'hébergement géré, notre région US est disponible dès aujourd'hui et notre région EU est en cours de déploiement ; le déploiement multi-cloud est disponible pour l'Enterprise sur demande.
L'ensemble de la pile s'exécute dans votre propre environnement. La télémétrie par application reste sur votre matériel et ne quitte jamais votre réseau.
Un collecteur sur site conserve les enregistrements de flux bruts sur votre réseau. Seules les métadonnées de licence et de digest signées Ed25519 atteignent le plan de contrôle.
Vous préférez un plan de contrôle entièrement géré ? Notre région US est disponible dès aujourd'hui et notre région EU est en cours de déploiement. Le déploiement multi-cloud est disponible pour l'Enterprise sur demande.
Aligné conformité
Les organisations réglementées dans les services financiers, la santé, la défense et le secteur public font face à des contraintes strictes sur le lieu de traitement ou de stockage des données de surveillance réseau. La formule Hybrid est spécialement conçue pour ces contraintes.
Restrictions sur les transferts internationaux de données. La télémétrie brute des appareils ne quitte jamais votre périmètre réseau — aucune décision d'adéquation ni CCS requise pour le plan de données.
Résilience opérationnelle pour le secteur financier. Le collecteur fonctionne en mode air-gap ; une panne cloud n'interrompt pas la capture locale d'événements ni l'intégrité des journaux.
Catalogue fédéral allemand de sécurité de l'information. Les clés KMS gérées par le client (AWS KMS, Azure Key Vault ou HSM on-prem) satisfont aux critères BSI C5 OPS-10 et OPS-11.
Directive EU de cybersécurité pour les opérateurs de santé et d'énergie. Le déploiement Hybrid maintient la télémétrie critique sous les contrôles de chaîne d'approvisionnement de l'article 21(2)(j).
Seule la dernière flèche franchit votre périmètre réseau — et elle ne transporte qu'un digest agrégé signé cryptographiquement, jamais de télémétrie brute.
┌───────────────────────────────┐
│ NetInsightPro agent │
│ on each managed device │
│ Windows / Linux / Android │
└──────────────┬────────────────┘
│ raw events (encrypted, never leave your network)
▼
┌───────────────────────────────┐ ← YOUR NETWORK PERIMETER
│ Collector │
│ runs as a container inside │
│ your environment │
│ Receives + normalises events │
│ Signs daily digest (Ed25519) │
└──────┬────────────────┬───────┘
│ │
│ raw events │ signed digest only
▼ ▼
┌────────────────┐ ┌───────────────────────────────┐
│ Your object │ │ NetInsightPro cloud │
│ storage │ │ a single narrow endpoint │
│ S3-compatible │ │ Billing + fleet health │
│ your KMS keys │ │ Signed digests only │
└────────────────┘ └───────────────────────────────┘
← All data at rest encrypted with YOUR keys →
← Cloud sees ONLY signed digests, NOT raw events →
Agent NetInsightPro sur chaque appareil géré. Envoie les événements bruts au collecteur via un canal local chiffré – jamais directement vers Internet.
S'exécute comme un conteneur à l'intérieur de votre périmètre. Normalise les événements, les écrit dans votre stockage objet et produit un digest quotidien signé.
Les événements bruts atterrissent dans un stockage objet compatible S3 que vous contrôlez – votre propre compte cloud ou sur site. Chiffrés avec vos clés KMS ; nous ne les détenons ni ne les demandons jamais.
Un unique point de terminaison cloud étroit qui n'accepte que des digests JSON signés Ed25519. Utilisé pour la mesure de facturation et la santé de la flotte. Zéro événement brut en transit.
Chaque capacité est délibérément placée du bon côté de votre périmètre réseau.
Télémétrie brute écrite dans un stockage objet compatible S3 que vous contrôlez – votre propre compte cloud ou sur site. Chiffrée au repos avec vos clés KMS. Durée de conservation sous votre contrôle.
Le collecteur fonctionne sans Internet pour la capture et le stockage local. Seule la remontée quotidienne du digest nécessite une connectivité sortante — et peut être acheminée via proxy.
Clés gérées par le client via AWS KMS, Azure Key Vault, GCP Cloud KMS ou HashiCorp Vault. La rotation des clés suit votre propre calendrier KMS.
Transférez les événements OCSF normalisés vers votre SIEM on-prem via syslog-TLS. Splunk, Sentinel, Elastic, Chronicle et QRadar testés. Les données restent dans votre périmètre.
Seuls les digests quotidiens signés Ed25519. Compteurs agrégés sans données personnelles, sans noms d'hôtes, sans noms de processus. Signature rejetée en cas de falsification.
La console cloud affiche les horodatages de dernière connexion du collecteur, l'état de réception des digests et les tendances des marqueurs d'anomalies — tout dérivé des digests, jamais d'événements bruts.
Le décompte des sièges et le métering d'utilisation fonctionnent uniquement à partir des données de digest. La télémétrie brute des appareils n'est jamais transmise ni stockée dans notre infrastructure cloud.
Distribution des politiques, provisionnement des licences et tableaux de bord de surveillance de la flotte accessibles depuis la console cloud sans VPN vers votre périmètre.
Chaque appareil exécute le même client Pro. Avec Hybrid, la console d'administration réside dans votre VPC ; les événements bruts ne quittent jamais votre périmètre — le cloud ne voit que les digests quotidiens signés Ed25519.
| App | Bytes | Verdict |
|---|---|---|
DeepSeekcn | +3.1 MB/min | |
Qwencn | +1.8 MB/min | |
Mistraleu | +0.7 MB/min | |
Cohereus | +0.4 MB/min | |
Slack | +6.4 MB/min | |
Dropbox | +14.2 MB/h |
| Hostname | Last seen | Status |
|---|---|---|
| workstation-001 | 2 min ago | active |
| mbp-finance-04 | 5 min ago | active |
| devbox-01 | 14 min ago | active |
| pos-store-12 | 47 min ago | idle |
La démo interactive ci-dessous montre le flux forwarder / collecteur côté administration et côté client — la même architecture que votre déploiement.
Raw events are normalised by your Forwarder/Collector and written to storage you own. Only an Ed25519-signed daily digest ever reaches our cloud — and only in the Hybrid shape.
Ed25519-signed. Verifiable by your auditor against the published collector public key — no cloud round-trip required.
Le collecteur air-gap compatible prend en charge les réseaux classifiés et les environnements déconnectés. Aucune dépendance cloud pour la capture de télémétrie. Les signatures Ed25519 fournissent une preuve d'intégrité pour les exigences de chaîne de custody.
Alignement DORA et FCA Operational Resilience. La capture locale survit aux pannes cloud. Journal d'audit immuable avec rétention 7 ans dans votre propre object store. Transmission SIEM vers votre SOC on-prem existant.
Les appareils à proximité des patients génèrent une télémétrie qui ne peut pas quitter les environnements contrôlés. Hybrid maintient tous les événements bruts sous votre gouvernance des données cliniques. Alignement UK GDPR + NHS Data Security Standard.
Les exigences de souveraineté des données sont satisfaites nativement — aucune décision d'adéquation ni CCS requise pour le plan de données. Contrôles de chaîne d'approvisionnement BSI C5 et NIS2 pris en charge. Gestion des clés HSM on-prem via HashiCorp Vault.
Chaque digest quotidien est un document JSON compact signé avec la clé Ed25519 du collecteur. Il ne contient que des compteurs agrégés — aucune donnée personnelle, aucun nom d'hôte, aucun nom de processus.
| Champ | Type | Description | Contient des DCP ? |
|---|---|---|---|
| event_count | integer | Total des événements capturés dans la fenêtre de 24 heures | Non |
| bytes_up | integer | Total des octets téléchargés (sortants) sur tous les appareils | Non |
| bytes_down | integer | Total des octets téléchargés (entrants) sur tous les appareils | Non |
| top_providers | string[] | Top 5 des labels de fournisseurs cloud (ex. AWS, GCP) — pas d'adresses IP | Non |
| anomaly_markers | integer | Nombre de déclencheurs d'anomalies EWMA dans la fenêtre | Non |
| tenant_id | uuid | Votre identifiant locataire (opaque pour nous aux fins de corrélation) | Non |
| date | ISO 8601 | Date UTC de la période du digest | Non |
| signature | Ed25519 | Signature de la clé privée du collecteur sur les champs ci-dessus | Non |
Aucun identifiant d'hôte, adresse IP, nom de processus, nom d'utilisateur ou charge utile d'application n'apparaît dans un digest. Le schéma du digest est versionné ; les changements majeurs nécessitent une mise à jour du collecteur avec préavis.
Les trois chiffrent les données au repos avec des clés gérées par le client. Les clés ne quittent jamais votre compte.
Une VM ou un serveur bare-metal dans votre environnement exécute le collecteur et un object store local. Adapté aux flottes réglementées plus petites ou aux preuves de concept.
Le collecteur s'exécute comme un conteneur dans votre environnement. Secrets injectés via des variables d'environnement. Terminaison TLS via votre reverse proxy. Image du collecteur signée pour la vérification de la chaîne d'approvisionnement.
Collecteur déployé en tant que Deployment + Service dans votre cluster. Stockage persistant via une StorageClass adossée à votre fournisseur CSI.
Un chart Helm signé est fourni. Les values couvrent le nombre de réplicas, les limites de ressources et le fournisseur KMS (à votre choix – AWS, Azure, GCP ou HashiCorp Vault). Fonctionne avec les maillages de services Istio ou Cilium.
Amorce un bucket d'object store avec SSE + votre CMK KMS, un rôle IAM pour le collecteur et une définition de tâche conteneur — le tout dans votre compte AWS.
Vous conservez le rôle d'administrateur de clés. La politique de bucket refuse tout accès sans grant KMS correspondant. La sortie du module exporte les ARN du bucket et du rôle de tâche pour votre propre pipeline CI/CD. NetInsightPro ne reçoit jamais de justificatifs d'accès.
Les artefacts suivants sont disponibles pour les responsables achats qualifiés sous NDA. Le délai de traitement habituel est de deux jours ouvrés.
D'autres questions ? Contacter les ventes entreprise ou demander les modèles DPA / MSA.
La formule Hybrid est devisée sur mesure selon la taille de la flotte, la forme de déploiement et le SLA de support. Nos ingénieurs commerciaux peuvent organiser un appel technique approfondi avec vos équipes sécurité et opérations.
Ou par e-mail direct : sales@netinsightpro.com
Télémétrie on-prem · Digests cloud uniquement · Vos clés, votre stockage
Only strictly-necessary cookies for login. No third-party tracking. Read our Cookie Policy or Privacy Policy.