Sécurité

Un outil de défense ne doit pas devenir le maillon faible

Une plateforme à qui l’on confie les journaux de tout un réseau doit en être la machine la mieux protégée. Voici comment elle est construite.

Conception

Huit décisions prises à l’avance

Périmètre

Vos données restent chez vous

L’analyse, les indices et les décisions ne quittent pas votre serveur. La plateforme fonctionne hors ligne. Internet ne sert qu’à mettre à jour la base de vulnérabilités, et ce fichier peut être apporté depuis une autre machine.

Journal

Une signature sur chaque entrée

Chaque entrée est chaînée à la précédente par SHA-256 et signée avec une clé Ed25519 qui ne quitte jamais le serveur. L’export contient la clé publique et la construction exacte : le journal se vérifie hors de la plateforme, sans lui faire confiance.

Accès

Des jetons à courte durée

Le jeton d’accès vit 15 minutes et est lié à l’appareil. Des rôles au moindre privilège. Une nouvelle authentification avant toute action susceptible de perturber le travail. Les refus sont aussi consignés.

Agents

L’identifiant d’un agent ne vaut presque rien

Il reste sans surveillance sur des centaines de machines ; un agent ne peut donc que livrer des événements : ni lire des dossiers, ni approuver des actions, ni ouvrir la console. Un agent envoie au plus 60 000 événements par minute.

Syslog

Uniquement depuis des réseaux désignés

Syslog ne prouve pas qui l’envoie ; « depuis n’importe où » n’est donc jamais le réglage par défaut. Le nom d’hôte déclaré et l’adresse d’où la ligne est réellement arrivée sont tous deux consignés.

Notifications

Sans indices

Un e-mail, un webhook ou un syslog vers un SIEM disent ce qui a été trouvé et avec quelle confiance, mais ne transportent aucun indice : ils transitent par des systèmes hors de votre périmètre.

Conteneur

Sans privilèges

Sous Docker, la plateforme tourne avec un utilisateur non privilégié, un système de fichiers en lecture seule et une mémoire bornée.

Composants

SBOM fournie

La liste de tous les composants et de leurs licences est livrée avec le produit.

Zero trust

Trois sens, tous mis en œuvre

01

Évaluation continue

Chaque utilisateur, appareil et session porte un score de confiance recalculé à chaque requête, avec la liste des facteurs qui l’ont produit.

02

Vérification des politiques

L’accès observé est comparé aux politiques écrites d’accès, de segmentation et de privilèges. Les écarts sont des constats distincts, pas des incidents.

03

La plateforme elle-même

Jetons courts liés à l’appareil, rôles minimaux, nouvelle confirmation avant les actions perturbatrices, et chaque décision comme chaque refus dans le journal.

Normes

Des cadres internationaux, pas les règles d’un seul pays

La plateforme s’appuie sur des normes internationales et reste donc lisible dans toute juridiction. Chaque action recommandée est rattachée à NIST CSF 2.0 et ISO/IEC 27001:2022.

  • NIST CSF 2.0fonctions et catégories
  • ISO/IEC 27001:2022mesures de l’annexe A
  • MITRE ATT&CKtechniques et tactiques
  • NIST SP 800-207zero trust

Profils par pays

Un profil vous rappelle qui prévenir d’un incident et dans quel délai, en citant la source. Les profils UE (NIS2) et Royaume-Uni sont fournis ; le vôtre s’ajoute sous forme de fichier.

Une correspondance avec un cadre n’est pas une certification, et un profil de pays est un rappel, pas un conseil juridique.

Langues

Les six langues officielles de l’ONU

Interface et explications en français, anglais, russe, arabe (de droite à gauche), chinois et espagnol. Les explications sont construites à partir des mêmes faits et sont déterministes : le même enregistrement donne les mêmes mots des années plus tard.

  • Русский
  • English
  • العربية
  • 中文
  • Español
  • Français
Pilote

Testez-la sur vos propres données

Le pilote s’installe sur un seul serveur, au sein de votre réseau. Vous verrez ce que la plateforme y détecte et combien d’alertes n’atteignent plus vos analystes.

Demander un pilote →