Pas une alerte. Un dossier avec des preuves.
HCCA, l’analyse hybride causale et contextuelle, est le cœur de SENTINEL AI. Elle ne lève pas une alerte pour chaque signal suspect : elle rassemble des indices, les pondère selon ce que l’on sait de votre organisation et ne signale que lorsque les preuves suffisent.
Ce que devient chaque événement
Signal
91 règles comportementales couvrant 63 techniques MITRE ATT&CK dans les 12 tactiques. Une règle ne produit pas une alerte mais un indice pondéré : combien de fois plus souvent ce comportement apparaît lors d’une attaque. Lire la mémoire du processus qui détient les mots de passe pèse ×2 500 ; le chiffrement massif de fichiers, ×60 000.
Contexte
Le poids est ajusté selon les faits connus de l’organisation : quel programme est un agent de sécurité approuvé, quel serveur est un contrôleur de domaine, qui est administrateur, si une fenêtre de changement est ouverte, si le compte l’a déjà fait. Chaque ajustement est consigné avec son motif et son facteur.
Lien
Les indices qui partagent un processus, une session, un compte ou une adresse forment un seul dossier, avec un récit ordonné. Personne n’a à reconstituer de tête quarante alertes éparses.
Score
Un dossier part d’une probabilité de 1 sur 1000. Chaque indice ajoute son poids, les répétitions comptent de moins en moins et les indices relevant d’une même explication ne comptent qu’une fois. Le dossier est ouvert quand la probabilité franchit le seuil, 60 % par défaut.
Comment la confiance grandit
Cinq indices réels tirés d’un dossier de rançongiciel. Ajoutez-les un par un et observez le moment où la plateforme juge les preuves suffisantes.
Rançongiciel
Critique- Un document a lancé un outil de commandesT1204.002×40028,6 %
- Texte de commande dissimuléT1027.010×22098,9 %
- Lecture du coffre de mots de passe en mémoireT1003.001×2 500>99,9 %
- Points de restauration détruitsT1490×4 000>99,9 %
- Chiffrement massif de fichiersT1486×60 000>99,9 %
Aucun indice pour l’instant : l’estimation est la probabilité a priori, 1 sur 1000.
Règles et poids réels du produit. Simplifié : sans ajustements de contexte, décote des répétitions ni bonus de liaison des étapes.
Ce que l’approche classique prend pour une attaque
Ce ne sont pas des exemples inventés. Ce trafic légitime est intégré à l’organisation modèle sur laquelle la plateforme est testée, car c’est précisément lui qui met en échec les outils classiques.
Un dossier, quatre lecteurs
Les mêmes faits, rédigés pour quatre publics dans n’importe laquelle des six langues. Les régénérer des années plus tard donne les mêmes mots, et l’empreinte de la décision prouve que l’explication correspond à ses indices.
- Rançongiciel sur bkp-01. Confiance : 100 %. Gravité : Critique. Étapes liées : 12, sur 88,5 s. Événements bruts : 11.
- Étapes de la chaîne couvertes : 2–12. Étapes de la chaîne : 12.
- Étape 3 : Points de restauration détruits (T1490 Inhibit System Recovery) sur ws-013. Poids : décisif. Rapport de base 4000, contexte ×1.
- Étape 5 : Chiffrement massif de fichiers (T1486 Data Encrypted for Impact) sur ws-013. Poids : décisif. Rapport de base 60000, contexte ×1.
- Rançongiciel. Ordinateurs touchés : 2. Comptes touchés : 1. Cela a débuté 88,5 s avant la dernière activité.
- La plateforme est certaine à 100 % qu'il s'agit d'une attaque réelle ; elle ne signale qu'au-dessus de 60 %.
- Alertes distinctes qu'un outil classique aurait produites ici : 12. Vérifications contextuelles appliquées par SENTINEL : 4. Un seul incident est signalé.
- Les étapes proposées attendent l'approbation d'une personne nommée.
- Incident classé Rançongiciel, gravité Critique, confiance 100 %. Empreinte de la décision 2ec1958896e83c64897c0c1908f0587bab88fef18e77543958f018631d2e821e, jeu de règles 2026.09.1, moteur 1.0.0.
- La conclusion repose sur les preuves listées, chacune avec son rapport de base, son ajustement contextuel et sa contribution : 0,1 % avant, 100 % après.
- La plateforme n'a exécuté aucun confinement : chaque action exige l'approbation d'une personne nommée, consignée dans le registre signé. Relancer le moteur sur les mêmes preuves reproduit exactement cette empreinte.
- Quelque chose ressemblant à « Rançongiciel » a été détecté, impliquant l'ordinateur bkp-01 et le compte b.lebedev.
- Notre degré de certitude : 100 sur 100.
- Pourquoi nous ne pensons pas à une fausse alerte. Vérifications faites par rapport à la normale ici : 4. Observations écartées comme routinières : 0. Ce qui restait n'avait pas d'explication anodine.
- Ce que nous suggérons de faire. Rien ne se produira tant qu'une personne responsable n'aura pas approuvé.
Extraits de la sortie réelle de la plateforme pour un dossier de rançongiciel. Textes non retouchés.
La décision reste humaine
Pour chaque dossier, la plateforme propose des actions ordonnées : quoi faire, avec quelle urgence, quel effet sur l’activité et si l’on peut revenir en arrière. Rien ne s’exécute tout seul. Le responsable approuve ou refuse chaque action en la motivant, et la décision entre dans le journal signé.
Chaque action est rattachée à NIST CSF 2.0 et ISO/IEC 27001:2022.
- Isoler l'ordinateur
Coupe l'ordinateur du réseau tout en le laissant allumé pour l'investigation. Son utilisateur perdra l'accès aux ressources partagées.
- Arrêter le programme
Termine immédiatement le programme. Le travail non enregistré est perdu et les preuves en mémoire disparaissent.
- Capturer la mémoire
Enregistre la mémoire de l'ordinateur avant tout arrêt, préservant les preuves.
D’où viennent les événements
Un agent en un seul fichier
Un script Python sans bibliothèque tierce. Il lit les journaux Security, Sysmon, PowerShell et System, retient où il s’est arrêté et met les événements en mémoire tampon sur disque si la plateforme est injoignable.
Syslog
UDP et TCP. Les lignes ne sont acceptées que depuis des réseaux désignés à l’avance : syslog n’a pas d’autre preuve de l’expéditeur.
API
Tout ce qui sait envoyer du JSON. La plateforme comprend son propre format et le format d’événements Windows produit par Winlogbeat et nxlog.
Où elle fonctionne
Un serveur suffit pour quelques centaines de postes de travail et leurs serveurs. Au-delà, PostgreSQL. Une image Docker sans privilèges, un service Windows ou une unité systemd.
Testez-la sur vos propres données
Le pilote s’installe sur un seul serveur, au sein de votre réseau. Vous verrez ce que la plateforme y détecte et combien d’alertes n’atteignent plus vos analystes.
Demander un pilote →