Un outil de défense ne doit pas devenir le maillon faible
Une plateforme à qui l’on confie les journaux de tout un réseau doit en être la machine la mieux protégée. Voici comment elle est construite.
Huit décisions prises à l’avance
Vos données restent chez vous
L’analyse, les indices et les décisions ne quittent pas votre serveur. La plateforme fonctionne hors ligne. Internet ne sert qu’à mettre à jour la base de vulnérabilités, et ce fichier peut être apporté depuis une autre machine.
Une signature sur chaque entrée
Chaque entrée est chaînée à la précédente par SHA-256 et signée avec une clé Ed25519 qui ne quitte jamais le serveur. L’export contient la clé publique et la construction exacte : le journal se vérifie hors de la plateforme, sans lui faire confiance.
Des jetons à courte durée
Le jeton d’accès vit 15 minutes et est lié à l’appareil. Des rôles au moindre privilège. Une nouvelle authentification avant toute action susceptible de perturber le travail. Les refus sont aussi consignés.
L’identifiant d’un agent ne vaut presque rien
Il reste sans surveillance sur des centaines de machines ; un agent ne peut donc que livrer des événements : ni lire des dossiers, ni approuver des actions, ni ouvrir la console. Un agent envoie au plus 60 000 événements par minute.
Uniquement depuis des réseaux désignés
Syslog ne prouve pas qui l’envoie ; « depuis n’importe où » n’est donc jamais le réglage par défaut. Le nom d’hôte déclaré et l’adresse d’où la ligne est réellement arrivée sont tous deux consignés.
Sans indices
Un e-mail, un webhook ou un syslog vers un SIEM disent ce qui a été trouvé et avec quelle confiance, mais ne transportent aucun indice : ils transitent par des systèmes hors de votre périmètre.
Sans privilèges
Sous Docker, la plateforme tourne avec un utilisateur non privilégié, un système de fichiers en lecture seule et une mémoire bornée.
SBOM fournie
La liste de tous les composants et de leurs licences est livrée avec le produit.
Trois sens, tous mis en œuvre
Évaluation continue
Chaque utilisateur, appareil et session porte un score de confiance recalculé à chaque requête, avec la liste des facteurs qui l’ont produit.
Vérification des politiques
L’accès observé est comparé aux politiques écrites d’accès, de segmentation et de privilèges. Les écarts sont des constats distincts, pas des incidents.
La plateforme elle-même
Jetons courts liés à l’appareil, rôles minimaux, nouvelle confirmation avant les actions perturbatrices, et chaque décision comme chaque refus dans le journal.
Des cadres internationaux, pas les règles d’un seul pays
La plateforme s’appuie sur des normes internationales et reste donc lisible dans toute juridiction. Chaque action recommandée est rattachée à NIST CSF 2.0 et ISO/IEC 27001:2022.
- NIST CSF 2.0fonctions et catégories
- ISO/IEC 27001:2022mesures de l’annexe A
- MITRE ATT&CKtechniques et tactiques
- NIST SP 800-207zero trust
Profils par pays
Un profil vous rappelle qui prévenir d’un incident et dans quel délai, en citant la source. Les profils UE (NIS2) et Royaume-Uni sont fournis ; le vôtre s’ajoute sous forme de fichier.
Une correspondance avec un cadre n’est pas une certification, et un profil de pays est un rappel, pas un conseil juridique.
Les six langues officielles de l’ONU
Interface et explications en français, anglais, russe, arabe (de droite à gauche), chinois et espagnol. Les explications sont construites à partir des mêmes faits et sont déterministes : le même enregistrement donne les mêmes mots des années plus tard.
- Русский
- English
- العربية
- 中文
- Español
- Français
Testez-la sur vos propres données
Le pilote s’installe sur un seul serveur, au sein de votre réseau. Vous verrez ce que la plateforme y détecte et combien d’alertes n’atteignent plus vos analystes.
Demander un pilote →