Chaque décision, motivée et signée
Pour une administration, détecter une attaque ne suffit pas. Il faut montrer pourquoi une décision a été prise, par qui, et que personne n’a modifié l’enregistrement depuis.
Ce qui bloque aujourd’hui
Peu d’analystes, beaucoup d’alertes
Chaque événement suspect devient une alerte, et l’important se noie dans la routine.
Les signaux sont réunis en dossiers, et un dossier n’est ouvert qu’avec des preuves suffisantes. Sur données ouvertes : 9 dossiers au lieu de 429 alertes.
La décision doit résister à un contrôle
Dans un an, quelqu’un demandera : pourquoi ce poste a-t-il été isolé, et qui l’a décidé ?
Un raisonnement pour l’analyste, la direction et l’auditeur, et chaque action approuvée par une personne nommée. Le tout dans un journal signé.
Les données ne doivent pas sortir
La télémétrie d’une administration est en soi une information sensible.
La plateforme fonctionne dans votre réseau et hors ligne. Rien n’est envoyé vers un cloud externe.
Conçue pour un travail qui rend des comptes
Six langues de l’ONU
Pour le travail interministériel et international : interface et explications en français, anglais, russe, arabe, chinois et espagnol.
Cadres internationaux
NIST CSF 2.0, ISO/IEC 27001:2022, MITRE ATT&CK. La plateforme n’est liée au régulateur d’aucun pays en particulier.
Vérification externe
Le journal se vérifie avec la clé publique hors de la plateforme. L’auditeur n’a pas besoin d’y accéder.
Moindre privilège
L’identifiant d’un agent ne permet que de livrer des événements.
Vol d’identifiants
Un agent a ouvert un document reçu par e-mail. Voici comment la plateforme le voit : quatre indices, un dossier, et la décision à un humain.
- Un document a lancé un outil de commandesT1204.002 · User Execution×40028,6 %
- Lecture du coffre de mots de passe en mémoireT1003.001 · OS Credential Dumping×2 50099,9 %
- Connexion sous l'identité d'un autreT1078 · Valid Accounts×110>99,9 %
- Un compte atteignant de nombreux ordinateursT1021 · Remote Services×200>99,9 %
Ce que proposera la plateforme
- Isoler l'ordinateur
Coupe l'ordinateur du réseau tout en le laissant allumé pour l'investigation. Son utilisateur perdra l'accès aux ressources partagées.
- Capturer la mémoire
Enregistre la mémoire de l'ordinateur avant tout arrêt, préservant les preuves.
- Mettre fin à toutes les sessions
Déconnecte le compte partout afin qu'une session volée ne puisse plus servir.
Testez-la sur vos propres données
Le pilote s’installe sur un seul serveur, au sein de votre réseau. Vous verrez ce que la plateforme y détecte et combien d’alertes n’atteignent plus vos analystes.
Demander un pilote →