Avantec AG
Zug
HP Wolf Security vs Windows Defender Application Guard – Tec-Bite
- 07 août 2026
- 100%
- Durée indéterminée
- Zug
À propos de cette offre
Dans les discussions avec les clients, j'entends souvent dire que Microsoft, avec son Windows Defender Application Guard, offre également une isolation. Pourquoi alors acheter une solution supplémentaire comme HP Wolf Security ? Avec cet article de blog, je souhaite mettre en lumière les différences entre ces deux solutions. Bien que je sois quelque peu partial sur ce sujet, j'essaie d'aborder cela de manière objective. Les avantages et les inconvénients parlent d'eux-mêmes.
Kampf der Titanen
Pas aussi épique que dans la Titanomachie, mais comparable à un combat de titans, une certaine rivalité se manifeste également entre HP et Microsoft. Avec l'achat de Bromium fin 2019, HP est sérieusement entré sur le marché de la sécurité des points de terminaison et a intégré Bromium sous le nom de HP Sure Click dans ses ordinateurs portables professionnels. Plus d'informations sont disponibles ici. HP Sure Click est désormais devenu HP Wolf Security, la technologie fondamentale de Bromium restant inchangée. En plus de l'isolation, HP SureSense a également été ajouté comme solution NextGen AV. Microsoft, bien sûr, n'est pas resté inactif ces dernières années et a massivement investi dans le domaine de la sécurité. Ils sont également beaucoup plus diversifiés que HP, ce qui n'a toutefois pas d'influence directe sur la solution d'isolation en soi. Microsoft est désormais un concurrent sérieux pour divers fournisseurs de solutions de sécurité, que ce soit sur le point de terminaison ou pour d'autres usages. Pour rester dans le combat des titans, j'espère simplement ici que HP ne connaîtra pas le même sort que les titans.
Fondamentaux
Technologie
Windows Defender Application Guard de Microsoft repose sur leur hyperviseur « Hyper-V ». Il existe également deux variantes différentes : Windows Defender Application Guard pour Edge et Windows Defender Application Guard pour Office.
HP Wolf Security fonctionne avec un hyperviseur développé en interne. Pour garantir la compatibilité avec les fonctionnalités Microsoft VBS basées sur Hyper-V de Windows, HP Wolf Security utilise l'interface WHP de Microsoft, disponible depuis Windows 1909, qui régule l'accès au CPU.
Installation / Configuration
WDAG est installé en tant que rôle dans Windows. Cela se fait soit via des GPO, soit via des outils Microsoft supplémentaires comme Intune ou SCCM. Pour WDAG for Office, une intégration dans Azure AD est nécessaire. Les possibilités de configuration pour WDAG for Edge via GPO sont plutôt limitées :
Paramètres de stratégie de groupe dans Windows
Ceux qui travaillent avec les stratégies de groupe savent que cela peut parfois être fastidieux. Surtout en cas de problème, le dépannage est compliqué. Par exemple, l'état actuel d'un client ne peut pas être facilement lu, notamment pour déterminer quelle configuration d'une politique est active en cas de chevauchement.
HP Wolf Security est installé sous forme d'agent sécurisé avec un noyau et un pilote de filtrage de fichiers sur le point de terminaison. L'installation est gérée via la distribution logicielle existante. La configuration de la politique se fait via une interface web offrant de nombreuses options pour des réglages granulaires basés sur des groupes d'ordinateurs :
Contrôleur HP Wolf Security – édition de la politique
De plus, une vue des appareils offre une manière confortable de voir quelle option d'une politique est actuellement active. La connexion entre le point de terminaison et le serveur se fait via HTTPS.
Licences
Comme mentionné, il existe une variante WDAG pour le navigateur Edge et une pour Office. WDAG for Edge est gratuit, tandis que les exigences de licence pour WDAG for Office sont considérables. Une édition Windows Enterprise ainsi qu'un Microsoft 365 E5 ou un accord Microsoft 365 E5 Security sont requis.
Pour les PME, un accord E5 est souvent trop coûteux. De plus, le cloud Azure avec Intune comme base est une condition préalable. Une installation purement sur site n'est pas possible. Pour une configuration à peu près comparable à HP Wolf Security, il faut à la fois WDAG for Edge et WDAG for Office.
La licence de HP Wolf Security est simple : une licence est nécessaire par agent installé. Comme chez tous les fabricants, il existe des tarifs dégressifs selon les quantités.
Pour être complet, il faut mentionner qu'il existe trois variantes différentes de HP Wolf Security : « Wolf Pro Security Edition », « Wolf Pro Security » et « Wolf Enterprise Edition ». Les différences entre ces variantes concernent principalement la gestion et les possibilités de la politique. Un point important est également le HP SureSense mentionné au début. SureSense est uniquement inclus dans « Wolf Pro Security ». Voici un aperçu :
Éditions HP Wolf Security
Je me concentre dans cet article sur la « Wolf Enterprise Edition ».
Que peut-on isoler ?
Isolation web
Avec WDAG for Edge, seul le navigateur Edge est isolé. Il existe également des extensions pour Google Chrome et Mozilla Firefox qui redirigent certaines URL définies vers Edge isolé.
HP Wolf Security isole d'une part Internet Explorer ainsi que Firefox ESR x64 et propose en plus son propre navigateur sécurisé spécialement renforcé basé sur le moteur Chromium. Comme avec WDAG, il est également possible, via une extension de navigateur pour Google Chrome, Mozilla Firefox et Microsoft Edge, de rediriger du contenu non sécurisé vers le navigateur sécurisé.
Isolation des fichiers
Avec WDAG for Edge, les PDF ouverts dans le navigateur sont également isolés, mais une fois enregistrés et ouverts, ils ne sont plus protégés.
Avec WDAG for Office, les fichiers Word, Excel et PowerPoint peuvent être isolés. Un petit détail important concerne les contenus actifs comme les macros et les contrôles ActiveX. Pour pouvoir les utiliser, la protection WDAG doit être supprimée. Pour cela, une connexion Internet est nécessaire. Les autres types de fichiers comme les PDF, images, vidéos, archives ou exécutables ne peuvent pas être isolés.
WDAG for Office utilise les identificateurs de zone ADS pour identifier les fichiers à protéger. Selon l'URL, un ID correspondant est attribué au fichier téléchargé pour décider s'il doit être isolé ou non. Un identificateur de zone ADS peut toutefois être facilement manipulé, ce qui permet de contourner la protection.
Les pièces jointes aux e-mails, l'un des plus grands facteurs de risque, ne sont protégées que pour les e-mails reçus initialement d'un expéditeur externe. Ainsi, le transfert de l'e-mail entraîne la perte de la fonction de protection.
Les clés USB sont protégées avec WDAG for Office uniquement si elles sont formatées en NTFS et que le fichier est enregistré avec un identificateur de zone ADS approprié. Il est très probable que les clés USB trouvées dans le train ne correspondent pas à cette catégorie.
HP Wolf Security offre des avantages à tous les niveaux. D'une part, beaucoup plus de types de fichiers peuvent être isolés (voir ici). De plus, pour les téléchargements, une combinaison d'identificateurs de zone ADS et de l'URL d'origine est vérifiée via la politique. La protection du statut « non fiable » est assurée par un pilote de filtrage de fichiers. Ainsi, un fichier téléchargé et enregistré depuis un site isolé « non fiable » reste isolé même s'il est copié ultérieurement ailleurs. HP Wolf Security offre également plus de flexibilité et de sécurité pour les pièces jointes aux e-mails. Non seulement la pièce jointe de l'e-mail initial reçu d'un expéditeur externe est isolée, mais aussi lors des transferts internes. Pour les clés USB, le format de fichier n'a pas d'importance. Les données sur une clé USB sont toujours isolées, un identificateur de zone ADS n'est pas vérifié. La clé trouvée dans le train peut donc être insérée sans risque. Les macros dans les fichiers isolés peuvent également être utilisées. Pour supprimer la protection, une connexion Internet n'est pas nécessaire. Lors d'une vérification hors ligne, une MicroVM est créée en arrière-plan, le fichier y est analysé et, s'il n'est pas malveillant, la protection est supprimée. En mode en ligne, la HP Threat Cloud peut également être utilisée pour une intelligence supplémentaire sur les menaces.
Résumé
Évoquer tous les détails dépasserait le cadre de ce blog et la patience de la plupart des lecteurs. En résumé, on peut dire avec une bonne conscience et totalement impartial que Microsoft offre beaucoup avec son Application Guard, mais HP avec Wolf Security garde toujours une longueur d'avance.
À mon humble avis, HP marque des points dans tous les domaines pertinents : prix, étendue, exploitation, sécurité.
Pour conclure le combat des titans : Microsoft serait enfermé dans le Tartare.
L'Office fédéral allemand pour la sécurité de l'information (BSI) a également reconnu les avantages de l'isolation et fournit dans ses guides pour « Norme minimale BSI pour les navigateurs web » et « Catalogue de mesures contre les ransomwares » des directives correspondantes :
Extrait des directives BSI
L'article HP Wolf Security vs Windows Defender Application Guard est initialement paru sur Tec-Bite.