Voit l’attaque. Explique pourquoi.
SENTINEL AI repère l’attaque dans le flux d’événements, écarte les fausses alertes et montre son raisonnement. La décision revient à un humain.
Mêmes données. 429 alertes ou 9 dossiers.
L’approche classique lève une alerte pour chaque événement suspect, et l’analyste se noie. Sur le jeu de données ouvert CICIDS2017, elle a levé 429 alertes, dont 188 fausses. SENTINEL AI a réuni les mêmes signaux en 9 dossiers, sans aucun faux.
De l’événement au dossier en quatre étapes
- 01
Signal
À la base, 91 règles comportementales. Chacune sait combien de fois plus souvent son signal apparaît lors d’une attaque qu’en temps normal.
- 02
Contexte
Le poids de chaque indice est recalculé selon ce que l’on sait de l’organisation : rôle de la machine, droits du compte, fenêtre de maintenance.
- 03
Lien
Les signaux qui partagent un processus, une session, un compte ou une adresse sont réunis en un seul dossier, avec un début et une fin.
- 04
Score
Les indices sont combinés selon le théorème de Bayes. Un dossier n’est ouvert que lorsque les preuves suffisent vraiment.
Chaque conclusion avec ses preuves
Chaque dossier est accompagné de son raisonnement : quels indices ont été trouvés, combien pèse chacun et pourquoi ils ont suffi pour conclure.
- L’analyste voit les indices et leurs poids
- La direction lit la même chose en termes simples
- L’auditeur vérifie la décision dans un journal signé
Rançongiciel
Critique- Un document a lancé un outil de commandesT1204.002×40028,6 %
- Texte de commande dissimuléT1027.010×22098,9 %
- Lecture du coffre de mots de passe en mémoireT1003.001×2 500>99,9 %
- Points de restauration détruitsT1490×4 000>99,9 %
- Chiffrement massif de fichiersT1486×60 000>99,9 %
Règles et poids réels du produit. Le score est montré sans ajustements de contexte.
Pour ceux qui répondent des conséquences
Administrations
Chaque décision est signée et inscrite dans un journal impossible à modifier sans que cela se voie. La plateforme fonctionne dans votre réseau.
Énergie · transport · télécomsInfrastructures critiques
Les événements de Windows, des serveurs Linux et des équipements réseau forment une seule image. Rien n’est bloqué sans un humain.
Banque · assuranceBanque et finance
Le raisonnement et la décision de chaque dossier sont conservés avec une signature. L’auditeur vérifie le journal sans accès à la plateforme.
ETI et grandes entreprisesEntreprises
Votre équipe sécurité traite des dossiers plutôt que des centaines d’alertes. Un pilote sur vos propres données montre combien de bruit disparaît.
Un humain décide. Tout est consigné.
Les données ne quittent pas votre réseau
L’analyse se fait sur votre serveur. Télémétrie, indices et décisions restent chez vous.
Une signature sur chaque décision
Chaîne de hachage SHA-256 et signature Ed25519. L’intégrité du journal se vérifie de l’extérieur avec la clé publique.
L’accès est vérifié à chaque fois
Les jetons vivent 15 minutes et sont liés à l’appareil. Avant toute action susceptible de perturber le travail, il faut confirmer à nouveau son identité.
Six langues de l’ONU
Interface et explications en français, anglais, russe, arabe, chinois et espagnol.
Testez-la sur vos propres données
Le pilote s’installe sur un seul serveur, au sein de votre réseau. Vous verrez ce que la plateforme y détecte et combien d’alertes n’atteignent plus vos analystes.
Demander un pilote →