Technologie

Comment est construite la plateforme

Un cœur maison de détection des attaques, le contrôle du code et des sites, et un assistant IA au-dessus. Tout fonctionne sur le serveur du client, dans son réseau, et chaque décision peut être vérifiée.

Mesuré

Des chiffres que l'on peut recalculer

0 %de faux positifs sur le modèle d'organisation, 8 exécutions. Une approche classique : 59–61 % sur les mêmes données.
9alertes et aucune fausse sur 2,2 millions de flux réseau CICIDS2017. Une approche classique en a levé 429.
930/sévénements sur un serveur à 8 cœurs, test de charge de 5 minutes.
101règles de détection : 71 techniques et 12 tactiques MITRE ATT&CK.
≈300 000entrées de vulnérabilités OSV pour huit langages de programmation, sans accès à Internet.
6langues de l'ONU dans l'interface et les explications, l'arabe de droite à gauche.

La méthode et le code de mesure sont livrés avec le produit : le Laboratoire de précision recalcule ces chiffres sur la machine du client.

Parcours du signal

D'un événement du journal à la décision d'une personne

Les outils classiques envoient à l'analyste chaque événement suspect. HCCA relie d'abord les événements en une chaîne et tient compte du fonctionnement normal de l'organisation, puis décide seulement ensuite s'il y a un incident.

  1. 01

    Collecte

    Des agents pour Windows (journaux Security, Sysmon et PowerShell) et Linux (lancements de programmes via auditd), et du syslog des serveurs et pare-feu : iptables, CEF, LEEF, FortiGate, Cisco ASA. Chaque agent a sa propre identité.

  2. 02

    Cœur HCCA

    La chaîne causale de l'attaque, la prise en compte du travail normal de l'organisation, une estimation bayésienne de la confiance. Sous le seuil, pas d'incident.

  3. 03

    Décision

    Quatre explications d'un même dossier et des actions proposées avec leur coût pour l'activité. Une personne approuve.

  4. 04

    Journal

    Chaque entrée est chaînée à la précédente par SHA-256 et signée par Ed25519. Le journal se vérifie hors de la plateforme.

Modules

Ce qu'il y a dedans

Développement maison

Le cœur HCCA

Hybrid Causal-Contextual Analysis. Arbres de processus, comptes, machines et flux réseau sont assemblés en une seule chaîne d'attaque. Les indices s'accumulent en log-odds et la contribution de chacun apparaît dans l'explication. Chaque incident porte l'empreinte des données d'entrée et la version des règles : la même entrée donne le même résultat.

Couche de langage

Assistant SENTINEL

Il analyse un incident et prévoit les prochaines étapes de l'attaquant, rédige un plan de correction pour les développeurs et la synthèse de l'équipe, et répond aux questions. Il fonctionne avec un modèle de langage interchangeable, dans le cloud ou en local dans le réseau. Les noms de machines et de comptes sont masqués avant l'envoi et les mots de passe ne sont jamais envoyés.

AppSec

Contrôle du code et des sites

Huit écosystèmes : Python, JavaScript, Java, Go, PHP, Ruby, Rust et .NET. Une base OSV locale avec plus de 200 000 paquets malveillants connus, calcul CVSS 3.x. Secrets, code dangereux, configuration des conteneurs. Le bruit est filtré par la même méthode que dans le cœur.

Sécurité de la plateforme

Confiance zéro

Selon NIST SP 800-207 : jetons à courte durée liés à la session et à l'appareil, score de confiance de la session, quatre rôles à moindre privilège, connexion à deux facteurs et réauthentification pour les actions critiques.

Collecte

Identités de machine

Chaque agent a son propre jeton et le serveur n'en garde que l'empreinte. Un agent ne peut que livrer des événements. Tampon sur disque et marque-pages par journal : un redémarrage ne perd ni ne duplique rien.

Explicabilité

Une décision, quatre explications

Pour l'analyste, la direction, l'auditeur et en termes simples. Les quatre viennent du même arbre de décision et ne se contredisent donc jamais. Conforme à NIST CSF 2.0, ISO/IEC 27001:2022 et MITRE ATT&CK.

Choix d'ingénierie

Pourquoi ainsi

01

Pas de réseau de neurones dans la décision

Une conclusion que l'on ne peut pas décomposer en indices ne peut pas être présentée à un auditeur. La plateforme a un modèle de langage, mais c'est le cœur qui décide, et tous les chiffres de précision ont été obtenus sans lui.

02

Pas de lourdes bibliothèques de ML

Le cœur, c'est Python et des probabilités. Moins de dépendances, une image plus petite et une surface d'attaque réduite pour l'outil de sécurité lui-même.

03

Dans le réseau du client

La plateforme fonctionne en réseau fermé. Internet ne sert qu'à mettre à jour la base de vulnérabilités, et ce fichier peut être apporté depuis une autre machine.

Stack

Sur quoi elle fonctionne

Des technologies ouvertes et éprouvées. La liste complète des dépendances et de leurs licences est livrée au format CycloneDX.

CoucheTechnologies
Cœur et APIPython, FastAPI, PydanticChaque requête est validée par un schéma.
DonnéesSQLAlchemy, Alembic, SQLite ou PostgreSQLSQLite pour un serveur, PostgreSQL pour plusieurs nœuds d'écriture. Le schéma évolue par migrations.
Cryptographie et accèsEd25519, SHA-256, JWT, TOTP
ConsoleReact, TypeScript, Vite, TanStack Query, Tailwind CSSSix langues, interface de droite à gauche pour l'arabe.
Couche de langageModèles interchangeables : dans le cloud par API ou en localRéponses selon un schéma strict, données masquées avant l'envoi, chaque requête au journal d'audit.
CollecteAgents Windows et Linux, syslog des serveurs et pare-feu, API d'ingestion
Règles communautairesSigma (SigmaHQ) : plus de 900 règles en mode fantômeUne règle n'est activée qu'après une semaine de calme sur le réseau du client, et ne fait alors que corroborer d'autres indices.
LivraisonDocker, service Windows, installation en un clicFonctionne sans Internet.
QualitéTests automatisés et intégration continue à chaque changement, SBOMLe Laboratoire de précision fait partie du produit.
Ensuite

Le plan technique à court terme

  • Le modèle de langage propre à SENTINEL

    Un modèle entraîné sur des tâches de sécurité, pour que l'assistant fonctionne entièrement dans un réseau fermé.

  • Passage à l'échelle

    Essais sur PostgreSQL avec des centaines d'agents réels.

  • Logiciels et mises à jour

    Inventaire des logiciels installés et des mises à jour manquantes sur chaque machine.

  • Secteur public

    Registres nationaux de logiciels et certification.

Pilote

Testez-la sur vos propres données

Le pilote s’installe sur un seul serveur, au sein de votre réseau. Vous verrez ce que la plateforme y détecte et combien d’alertes n’atteignent plus vos analystes.

Demander un pilote →