Aller au contenu principal

Déployer Endpoint Protection

GitGuardian Endpoint Protection nécessite le déploiement de ggshield sur chaque machine, qui offre ensuite deux fonctionnalités indépendantes :

  • Le scan planifié, qui découvre les identifiants déjà présents sur la machine.
  • La protection par honeytoken, qui plante un identifiant leurre afin que toute tentative de vol déclenche une alerte. Consultez Protéger les endpoints avec les Honeytokens.

Vous pouvez déployer l'une ou l'autre seule, et GitGuardian rend compte de leur couverture séparément. La plupart des équipes déploient d'abord le scan, puis ajoutent la protection par honeytoken une fois que le parc rend compte de manière fiable.

Le résultat que vous validez dans GitGuardian est la visibilité : la couverture du parc et les secrets découverts dans Endpoint protection > Endpoints. Prévoyez à la fois le déploiement via MDM et la manière dont votre équipe va surveiller la couverture une fois les premiers scans terminés.

Pour essayer d'abord Endpoint Protection sur une seule machine, utilisez le script d'installation pour configurer ggshield et le plugin machine_scan en une seule commande. Pour un déploiement sur l'ensemble du parc, choisissez l'une des approches ci-dessous.

L'approche recommandée et actuellement validée est un script planifié via MDM. Le tableau ci-dessous résume toutes les approches de déploiement prises en charge.

OptionCas d'usage idéalConseils
Script planifié via MDMEndpoints macOS ou Linux gérésPoint de départ recommandé, et approche validée dans l'implémentation actuelle.
Installation via MDM + planification localeEndpoints qui doivent scanner même lorsque le MDM ne déclenche pas les tâches de manière fiableUtilisez launchd sur macOS ou systemd sur Linux. Validez dans votre environnement avant un déploiement à grande échelle.
Gestion de configurationServeurs ou parcs mixtesDes outils comme Ansible, Puppet, Chef ou Salt peuvent installer ggshield et créer la tâche récurrente.

Quelle que soit l'approche, les étapes de configuration de base sont les mêmes : déployer ggshield à grande échelle avec un token de compte de service.