Pionnier du marché du contrôle d’accès réseau (NAC), Forescout sait que ses clients doivent détecter et contrôler une grande variété de terminaux et d’applications. La Platform de Forescout offre non seulement de solides fonctionnalités de NAC, mais aussi des options de sécurité renforcée, notamment l’eXtended Detection and Response (XDR).
Plus important encore, la Platform agnostique de Forescout fonctionne avec une grande variété de fournisseurs de réseaux et de dispositifs, ainsi qu’avec des outils de sécurité. Cette large compatibilité permet un déploiement rapide, avec un minimum de problèmes, sur des réseaux étendus dotés d’équipements réseau variés.
Pour comparer la Platform de Forescout à ses concurrents, consultez notre liste complète des meilleures solutions de contrôle d’accès réseau (NAC).
Qui est Forescout ?
En 2000, Forescout est entré sur le marché de la sécurité en tant que fournisseur de solutions NAC, puis a étendu ses fonctionnalités pour englober davantage de fonctions de sécurité et de contrôle des actifs. Les clients de cette entreprise privée comprennent des organisations du Fortune 100 et des agences gouvernementales.
Forescout Platform
La plateforme Forescout remplace l’ancien produit CounterACT afin d’offrir des fonctionnalités de sécurité plus étendues. La Platform héberge un ensemble de produits qui, combinés, fournissent davantage qu’un simple contrôle d’accès réseau.
Outils NAC de base :
- eyeControl applique et automatise des contrôles fondés sur des politiques afin de réduire l’impact des menaces, des incidents et des lacunes de conformité
- eyeSegment permet la segmentation du réseau et la création de zones de sécurité logiques à un niveau granulaire, pour assurer une sécurité de base ou mettre en œuvre une architecture réseau Zero Trust (ZTNA)
- eyeSight (la licence NAC fondamentale) détecte, classe et évalue en continu le niveau de conformité des appareils IP lorsqu’ils se connectent au réseau, sans nécessiter d’agents
- Medical Device Security fournit des fonctions spécialisées de découverte et d’analyse des risques pour les équipements médicaux connectés
- eyeManage assure la gestion des autres appliances Forescout et sera nécessaire pour les déploiements de grande envergure
- eyeRecover sauvegarde le déploiement Forescout afin d’améliorer sa résilience et sa disponibilité
Au-delà des outils NAC :
- Continuum Timeline crée un référentiel cloud des analyses historiques des appareils eyeSight pour les besoins d’analyse et de conformité
- eyeExtend permet de partager le contexte des appareils entre la Platform de Forescout et d’autres outils de sécurité (CrowdStrike, ServiceNow, Splunk, etc.) afin d’accélérer les réponses de sécurité et d’automatiser les flux de travail ; notez que des licences distinctes peuvent être nécessaires pour que certains modules Forescout se connectent à des outils de sécurité spécifiques
- eyeInspect fournit un outil spécialisé de protection des technologies opérationnelles (OT), qui détecte et classe chaque système de contrôle industriel (ICS) et appareil OT, puis établit ses caractéristiques comportementales de référence.
- Évaluation multifactorielle des risques consolide les informations courantes sur les vulnérabilités (CVE), la criticité des appareils, les informations sur les ports, l’exposition à Internet et la réputation des adresses IP afin de produire une évaluation robuste des risques pour éclairer la prise de décision
- XDR – fournit aux centres des opérations de sécurité (SOC) des fonctionnalités d’eXtended Detection and Response afin de permettre une sécurité plus réactive
En plus de ses outils NAC et de sécurité, Forescout propose également une expertise externalisée pour aider à la surveillance et à la réponse concernant l’XDR, les dispositifs médicaux et l’IoT/OT. Bien que les fonctionnalités et services allant au-delà du contrôle d’accès réseau puissent être utiles, ils dépassent le cadre de cet avis et ne seront pas abordés ici.
Agents
La Platform de Forescout est une solution sans agent. Un agent dissociable facultatif (SecureConnector) n’est plus proposé ni nécessaire.
Indicateur applicable
Jusqu’à 2 millions d’appareils peuvent être configurés et gérés avec eyeManage et un nombre suffisant d’appliances. Les appliances seront limitées quant au nombre d’appareils que chacune peut gérer, en fonction de la capacité matérielle, des licences disponibles ou des deux.
Certifications de sécurité
Les solutions Forescout ont obtenu plusieurs certifications différentes et attestations de conformité, notamment :
- U.S. Department of Defense Information Network Approved Products List (DoDIN APL) pour v8.X
- FIPS (Federal Information Processing Standards) 140-2
- Certification Common Criteria du National Information Assurance Partnership (NIAP) pour Forescout v8.1
- USMC ATO (Authority to Operate)
- U.S. Navy ATO (Authority to Operate)
- U.S. Army CoN (Certificate of Networthiness)
Forescout fournit également des solutions et des conseils pour se conformer à diverses normes de conformité et à des programmes gouvernementaux tels que :
- Department of Homeland Security Continuous Diagnostics and Mitigation (CDM)
- FISMA (Federal Information Security Management Act)
- HIPAA (Health Insurance Portability and Accountability Act)
- NIST (National Institute of Standards and Technology) Cybersecurity Framework (CSF)
- PCI-DSS (Payment Card Industry Data Security Standard)
- SCAP (Security Content Automation Protocol)
Fonctionnalités
Les outils NAC de la Platform de Forescout offrent chacun des fonctionnalités spécifiques :
- eyeControl Fonctionnalités
- Applique un accès selon le principe du moindre privilège à tous les appareils gérés et non gérés
- Contrôle d’accès granulaire fondé sur des combinaisons de classification de l’appareil, de niveau de sécurité et de type d’utilisateur (employé, invité, sous-traitant, etc.)
- Permet une réponse automatisée pour contenir rapidement et efficacement les menaces en fonction de politiques allant d’un niveau modéré (déplacement vers le réseau invité, attribution à un VLAN d’auto-remédiation, application des mises à jour et correctifs du système d’exploitation, etc.) à un niveau strict (mise en quarantaine des actifs, désactivation du port du commutateur, blocage de l’accès, désactivation de la carte réseau, etc.)
- Conformité automatisée des appareils grâce aux évaluations de conformité et aux workflows de remédiation
- Intégration automatisée des nouveaux appareils, y compris les terminaux utilisant leur propre appareil (BYOD) et les utilisateurs invités
- eyeSegment Fonctionnalités
- Simule les politiques mises à jour afin de déterminer leur impact sur les opérations avant leur activation
- Permet les initiatives Zero Trust grâce aux zones, aux groupes et à la microsegmentation du réseau fondées sur les utilisateurs, les appareils et les applications
- Surveillance en temps réel des segments réseau pour permettre une réponse automatisée ou rapide aux violations de politiques et aux menaces de sécurité
- eyeSight Fonctionnalités
- Surveillance et détection continues des appareils de l’entreprise lorsqu’ils se connectent au réseau
- Inventaires des actifs en temps réel des appareils physiques et virtuels, avec classification automatique d’une grande variété d’appareils de l’Internet des objets (IoT), de l’Internet des objets médicaux (IoMT), des technologies opérationnelles (OT), des technologies cloud et des appareils industriels (IIoT)
- Profilage et évaluations passifs des appareils, fournissant une visibilité approfondie sans affecter les performances ni la disponibilité
- Medical Device Security Fonctionnalités
- Détection continue des dispositifs médicaux
- Évaluation des risques fondée sur l’intelligence artificielle (IA) et des règles des appareils selon leur exposition au réseau, les attaques connues et leur criticité opérationnelle
- Accès et application personnalisés pour chaque dispositif médical connecté
- Rapports détaillés sur la posture de sécurité, les alertes et les risques
- eyeManage Fonctionnalités
- Gestion et inventaire unifiés des appareils dans tous les déploiements afin de regrouper le centre de données, le cloud, les agences, les usines, l’IoT et l’OT dans une seule interface de gestion
- Distribution automatisée des adresses IP, des licences Forescout, des mises à niveau logicielles et des sauvegardes
- Provisionnement sans intervention des nouvelles appliances pour automatiser l’extension du déploiement
- eyeRecover Fonctionnalités
- Mise en cluster avec basculement pour les appliances physiques et virtuelles, y compris sur des réseaux géographiquement dispersés grâce au basculement interclusters, voire intersites
- Haute disponibilité association d’appliances actives et en veille assurant une redondance synchronisée
- Sauvegardes des appareils Forescout pour préserver la résilience et la disponibilité grâce à la récupération rapide des appliances défaillantes
- La Platform est également certifiée par des organismes gouvernementaux FIPS 140-2, Common Criteria, entre autres
Avantages
- Visibilité du réseau en temps réel
- Interface utilisateur claire et facile à utiliser
- Indépendante des fournisseurs et compatible avec un large éventail de systèmes d’exploitation, de logiciels pour terminaux, d’équipements réseau et d’outils de sécurité tiers
- Déploiement hors bande sans agent évitant la congestion ou les perturbations de fonctionnement
- Plus de 20 techniques passives et actives de détection et de profilage ne nécessitant aucun agent
- Plus de 1 900 versions de systèmes d’exploitation reconnues
- Plus de 7 700 fournisseurs d’appareils pris en charge
- 400 fournisseurs de technologies médicales reconnus et pris en charge
- Des milliers de systèmes ICS (systèmes de contrôle industriel) et d’appareils d’automatisation prenant en charge les secteurs de la fabrication, de l’énergie, des services publics, de l’extraction minière et de nombreuses autres infrastructures
- Plus de 12 millions d’empreintes d’appareils accessibles depuis Forescout Device Cloud
- Options de connexion réseau par dérivation active ou passive
Inconvénients
- Les utilisateurs peuvent concevoir des politiques très complexes, ce qui peut les rendre déroutantes et difficiles à résoudre ou à mettre en place
- L’application peut être rigide et peu pratique (ce qui peut être perçu comme un avantage du point de vue de la sécurité)
- Une expertise est nécessaire pour le dépannage
- L’intégration avec la commutation réseau nécessite davantage de temps et d’expertise
- Les appareils utilisant plusieurs adresses IP ou MAC (par exemple en se connectant d’abord via des routeurs sans fil, puis via un câble Ethernet) seront comptabilisés comme plusieurs appareils
- Malgré la disponibilité de guides de licence, les licences nécessaires à la mise en œuvre des fonctionnalités NAC sont difficiles à comprendre
Intelligence
ForeScout utilise l’automatisation pour segmenter et appliquer des politiques aux appareils, aux utilisateurs et aux applications. La Platform s’intègre aux outils de sécurité afin de partager des informations, ou le module XDR peut être acheté pour obtenir des alertes de sécurité plus proactives.
Déploiement
La Forescout Platform se déploie sur des appliances Forescout ou sur des machines virtuelles sous licence. Chaque module peut nécessiter une ou plusieurs licences et une ou plusieurs machines virtuelles. Les appareils virtuels peuvent être déployés localement ou dans le cloud.
Tarification
Forescout ne publie pas directement d’informations tarifaires, mais publie un guide de dimensionnement des licences qui présente les options matérielles et certaines licences logicielles. Les tarifs des partenaires peuvent être trouvés, mais ils peuvent ne pas tenir compte des promotions, des remises sur volume ou des possibilités de tarification groupée.
La Forescout Platform se déploie sur des appliances physiques ou virtuelles. Pour les petits déploiements, la licence Forescout peut être installée directement sur l’appliance, mais pour les déploiements plus importants, une appliance devra être dédiée à eyeManage afin de gérer les autres appliances Forescout.
Les appliances physiques sont disponibles avec différentes combinaisons de ports cuivre et fibre. Les estimations de prix indiquées ici correspondent aux ports cuivre ; les appareils équipés de ports fibre seront plus chers.
Le type d’appliance dépend du type de licence recherché. Les appliances Forescout de la série CT peuvent accepter une licence par appliance correspondant au nombre de licences de terminaux nécessaires. La plupart des appliances CT sont des appliances 1U (unité de rack serveur), à l’exception de l’appliance CT-R compacte destinée aux plus petits déploiements.
- CT-R, 4 800 $ et plus, 4 ports, licence pour 100 appareils
- CT-100, 13 300 $ et plus, 6 ports, licence pour 500 appareils
- CT-1000, 27 500 $ et plus, 8 ports, licence pour 1 000 appareils
- CT-2000, 46 500 $ et plus, 8 ports, licence pour 2 500 appareils
- CT-4000, 66 400 $ et plus, 8 ports, licence pour 4 000 appareils
- CT-10000, 142 200 $ et plus, 8 ports, licence pour 10 000 appareils
Les appliances physiques Forescout des séries 4100 et 5100 prennent uniquement en charge les licences Flexx (voir ci-dessous), et les appliances CT peuvent dans certains cas être mises à niveau vers des licences Flexx. L’appliance 5110 est un modèle de bureau compact destiné aux déploiements très réduits ; les autres sont des appliances 1U.
- 5110, 1 600 $ et plus, déploiements minimaux
- 5120, 7 800 $ et plus, petits déploiements
- 5140, 14 500 $ et plus, déploiements moyens
- 5160, 23 200 $ et plus, grands déploiements
Les licences d’appliances virtuelles incluent l’appliance virtuelle Forescout, Forescout eyeManage et la Console. Les appliances virtuelles sont concédées sous licence selon le nombre d’appareils gérés, en cinq tailles : très petite (jusqu’à 100), petite (jusqu’à 1 000), moyenne (jusqu’à 5 000), grande (jusqu’à 10 000) et très grande (jusqu’à 20 000).
Les appliances virtuelles peuvent être déployées dans des centres de données locaux ou dans le cloud. Les réseaux hybrides, ou mixtes local/cloud, nécessitent une infrastructure de réseau privé virtuel (VPN) entre les environnements. Pour optimiser les performances opérationnelles, les appliances doivent être déployées à proximité des appareils gérés.
En plus des appliances, les modules de la Forescout Platform sont proposés sous forme de licences perpétuelles, à durée déterminée d’un ou trois ans, ou d’abonnements. Des licences perpétuelles et à durée déterminée sont disponibles pour eyeSight, eyeControl et eyeRecover. Un nombre suffisant de licences eyeSight est nécessaire pour concéder sous licence eyeControl, eyeExtend, eyeSegment et d’autres modules complémentaires.
Les licences sont fondées sur le nombre d’appareils contrôlés, les appareils étant comptabilisés par adresse IP ou MAC. Les appareils incluent notamment :
- Terminaux utilisateurs (ordinateurs de bureau, ordinateurs portables, tablettes, smartphones, etc.)
- Infrastructure réseau (commutateurs, routeurs, points d’accès sans fil, etc.)
- Instances virtuelles et cloud (conteneurs, serveurs, routeurs, etc.)
- IoT (imprimantes, téléphones IP, caméras de sécurité, etc.)
- OT (capteurs, moteurs de bandes transporteuses, pompes, etc.)
- Technologies médicales (appareils d’échographie, moniteurs cardiaques, etc.)
Les licences Flexx permettent une gestion des licences flexible et centrée sur les logiciels, afin de simplifier leur administration et de faciliter le déploiement à la demande de licences supplémentaires. Les licences peuvent être obtenues indépendamment des appliances et regroupées entre appliances et segments réseau. Les appliances virtuelles peuvent également être déployées et retirées à l’aide de Flexx. Des licences de sous-périmètre pour certaines parties des appareils connectés sont disponibles via les licences Flexx et les appliances dans certains cas.
Notez que le coût total de possession ne se limite pas aux appliances et logiciels sous licence. Par exemple, lors du déploiement du module eyeSight, aucune licence supplémentaire n’est forcément nécessaire, mais du matériel virtuel dédié peut devoir être déployé pour le centre de commande et les capteurs de surveillance. Forescout vend également des appliances matérielles physiques dédiées à ces besoins. Une organisation devra étudier attentivement la documentation ou travailler avec des partenaires pour déterminer l’environnement complet requis.
En résumé : le meilleur NAC pour les réseaux d’entreprise multiconstructeurs
Les organisations en croissance évoluent souvent vers des réseaux tentaculaires répartis sur plusieurs bureaux, avec différents types d’équipements réseau selon les régions. Ces réseaux deviennent encore plus complexes lorsque l’entreprise se développe au moyen de plusieurs acquisitions.
La capacité de la Forescout Platform à fonctionner avec une grande variété de technologies permet aux grandes entreprises disposant de réseaux étendus de gérer et de contrôler les accès réseau dans le monde entier à l’aide d’une solution unique. Cette capacité est encore renforcée par la compatibilité avec des millions de terminaux potentiels, des moniteurs cardiaques aux caméras de sécurité en passant par les systèmes de contrôle industriel.
Les organisations qui utilisent un éventail varié de technologies doivent veiller à inclure la Platform de Forescout dans leur sélection restreinte de technologies NAC à envisager.
Cet article a été rédigé à l’origine par Drew Robb le 7 juillet 2017, puis mis à jour par Chad Kime le 7 avril 2023.





