Technologie HCCA

Pas une alerte. Un dossier avec des preuves.

HCCA, l’analyse hybride causale et contextuelle, est le cœur de SENTINEL AI. Elle ne lève pas une alerte pour chaque signal suspect : elle rassemble des indices, les pondère selon ce que l’on sait de votre organisation et ne signale que lorsque les preuves suffisent.

Quatre couches

Ce que devient chaque événement

01

Signal

91 règles comportementales couvrant 63 techniques MITRE ATT&CK dans les 12 tactiques. Une règle ne produit pas une alerte mais un indice pondéré : combien de fois plus souvent ce comportement apparaît lors d’une attaque. Lire la mémoire du processus qui détient les mots de passe pèse ×2 500 ; le chiffrement massif de fichiers, ×60 000.

02

Contexte

Le poids est ajusté selon les faits connus de l’organisation : quel programme est un agent de sécurité approuvé, quel serveur est un contrôleur de domaine, qui est administrateur, si une fenêtre de changement est ouverte, si le compte l’a déjà fait. Chaque ajustement est consigné avec son motif et son facteur.

03

Lien

Les indices qui partagent un processus, une session, un compte ou une adresse forment un seul dossier, avec un récit ordonné. Personne n’a à reconstituer de tête quarante alertes éparses.

04

Score

Un dossier part d’une probabilité de 1 sur 1000. Chaque indice ajoute son poids, les répétitions comptent de moins en moins et les indices relevant d’une même explication ne comptent qu’une fois. Le dossier est ouvert quand la probabilité franchit le seuil, 60 % par défaut.

À vous d’essayer

Comment la confiance grandit

Cinq indices réels tirés d’un dossier de rançongiciel. Ajoutez-les un par un et observez le moment où la plateforme juge les preuves suffisantes.

Rançongiciel

Critique
  1. Un document a lancé un outil de commandesT1204.002×40028,6 %
  2. Texte de commande dissimuléT1027.010×22098,9 %
  3. Lecture du coffre de mots de passe en mémoireT1003.001×2 500>99,9 %
  4. Points de restauration détruitsT1490×4 000>99,9 %
  5. Chiffrement massif de fichiersT1486×60 000>99,9 %
a priori 0,1 %seuil 60 %confiance
0,1 %probabilité d’attaque

Aucun indice pour l’instant : l’estimation est la probabilité a priori, 1 sur 1000.

Règles et poids réels du produit. Simplifié : sans ajustements de contexte, décote des répétitions ni bonus de liaison des étapes.

Contexte

Ce que l’approche classique prend pour une attaque

Ce ne sont pas des exemples inventés. Ce trafic légitime est intégré à l’organisation modèle sur laquelle la plateforme est testée, car c’est précisément lui qui met en échec les outils classiques.

Ce que voit l’approche classiqueCe que sait SENTINEL AI
Un programme lit tous les documents du serveur de fichiers
L’agent de sauvegarde, la nuit, comme prévu
Un balayage de ports de tout le réseau
Le scanner de vulnérabilités, selon le plan, depuis un hôte connu
Quelqu’un a ouvert la mémoire du processus des mots de passe
L’antivirus approuvé fait son travail
Des commandes de reconnaissance, comme celles d’un intrus
Un administrateur, un jour comme les autres
Un contact avec une adresse externe à intervalle parfait
L’agent de supervision, vers une adresse connue
De nouveaux services et démarrages automatiques sur toutes les machines
La fenêtre de correctifs est ouverte
Explication

Un dossier, quatre lecteurs

Les mêmes faits, rédigés pour quatre publics dans n’importe laquelle des six langues. Les régénérer des années plus tard donne les mêmes mots, et l’empreinte de la décision prouve que l’explication correspond à ses indices.

Indices, poids et techniques ATT&CK
  1. Rançongiciel sur bkp-01. Confiance : 100 %. Gravité : Critique. Étapes liées : 12, sur 88,5 s. Événements bruts : 11.
  2. Étapes de la chaîne couvertes : 2–12. Étapes de la chaîne : 12.
  3. Étape 3 : Points de restauration détruits (T1490 Inhibit System Recovery) sur ws-013. Poids : décisif. Rapport de base 4000, contexte ×1.
  4. Étape 5 : Chiffrement massif de fichiers (T1486 Data Encrypted for Impact) sur ws-013. Poids : décisif. Rapport de base 60000, contexte ×1.

Extraits de la sortie réelle de la plateforme pour un dossier de rançongiciel. Textes non retouchés.

Réponse

La décision reste humaine

Pour chaque dossier, la plateforme propose des actions ordonnées : quoi faire, avec quelle urgence, quel effet sur l’activité et si l’on peut revenir en arrière. Rien ne s’exécute tout seul. Le responsable approuve ou refuse chaque action en la motivant, et la décision entre dans le journal signé.

Chaque action est rattachée à NIST CSF 2.0 et ISO/IEC 27001:2022.

  • Isoler l'ordinateurImmédiateRéversible

    Coupe l'ordinateur du réseau tout en le laissant allumé pour l'investigation. Son utilisateur perdra l'accès aux ressources partagées.

  • Arrêter le programmeRecommandéeIrréversible

    Termine immédiatement le programme. Le travail non enregistré est perdu et les preuves en mémoire disparaissent.

  • Capturer la mémoireRecommandéeRéversible

    Enregistre la mémoire de l'ordinateur avant tout arrêt, préservant les preuves.

En attente de la décision du responsable
Raccordement

D’où viennent les événements

Windows

Un agent en un seul fichier

Un script Python sans bibliothèque tierce. Il lit les journaux Security, Sysmon, PowerShell et System, retient où il s’est arrêté et met les événements en mémoire tampon sur disque si la plateforme est injoignable.

Linux et réseau

Syslog

UDP et TCP. Les lignes ne sont acceptées que depuis des réseaux désignés à l’avance : syslog n’a pas d’autre preuve de l’expéditeur.

Le reste

API

Tout ce qui sait envoyer du JSON. La plateforme comprend son propre format et le format d’événements Windows produit par Winlogbeat et nxlog.

Où elle fonctionne

930événements par seconde sur un serveur 8 cœurs avec SQLite
0requête perdue en 5 minutes de charge
7 mstemps de réponse médian de la console sous la même charge
Hors ligneaucun accès Internet requis ; le modèle de reformulation est local et facultatif

Un serveur suffit pour quelques centaines de postes de travail et leurs serveurs. Au-delà, PostgreSQL. Une image Docker sans privilèges, un service Windows ou une unité systemd.

Pilote

Testez-la sur vos propres données

Le pilote s’installe sur un seul serveur, au sein de votre réseau. Vous verrez ce que la plateforme y détecte et combien d’alertes n’atteignent plus vos analystes.

Demander un pilote →