Comment est construite la plateforme
Un cœur maison de détection des attaques, le contrôle du code et des sites, et un assistant IA au-dessus. Tout fonctionne sur le serveur du client, dans son réseau, et chaque décision peut être vérifiée.
Des chiffres que l'on peut recalculer
La méthode et le code de mesure sont livrés avec le produit : le Laboratoire de précision recalcule ces chiffres sur la machine du client.
D'un événement du journal à la décision d'une personne
Les outils classiques envoient à l'analyste chaque événement suspect. HCCA relie d'abord les événements en une chaîne et tient compte du fonctionnement normal de l'organisation, puis décide seulement ensuite s'il y a un incident.
- 01
Collecte
Des agents pour Windows (journaux Security, Sysmon et PowerShell) et Linux (lancements de programmes via auditd), et du syslog des serveurs et pare-feu : iptables, CEF, LEEF, FortiGate, Cisco ASA. Chaque agent a sa propre identité.
- 02
Cœur HCCA
La chaîne causale de l'attaque, la prise en compte du travail normal de l'organisation, une estimation bayésienne de la confiance. Sous le seuil, pas d'incident.
- 03
Décision
Quatre explications d'un même dossier et des actions proposées avec leur coût pour l'activité. Une personne approuve.
- 04
Journal
Chaque entrée est chaînée à la précédente par SHA-256 et signée par Ed25519. Le journal se vérifie hors de la plateforme.
Ce qu'il y a dedans
Le cœur HCCA
Hybrid Causal-Contextual Analysis. Arbres de processus, comptes, machines et flux réseau sont assemblés en une seule chaîne d'attaque. Les indices s'accumulent en log-odds et la contribution de chacun apparaît dans l'explication. Chaque incident porte l'empreinte des données d'entrée et la version des règles : la même entrée donne le même résultat.
Assistant SENTINEL
Il analyse un incident et prévoit les prochaines étapes de l'attaquant, rédige un plan de correction pour les développeurs et la synthèse de l'équipe, et répond aux questions. Il fonctionne avec un modèle de langage interchangeable, dans le cloud ou en local dans le réseau. Les noms de machines et de comptes sont masqués avant l'envoi et les mots de passe ne sont jamais envoyés.
Contrôle du code et des sites
Huit écosystèmes : Python, JavaScript, Java, Go, PHP, Ruby, Rust et .NET. Une base OSV locale avec plus de 200 000 paquets malveillants connus, calcul CVSS 3.x. Secrets, code dangereux, configuration des conteneurs. Le bruit est filtré par la même méthode que dans le cœur.
Confiance zéro
Selon NIST SP 800-207 : jetons à courte durée liés à la session et à l'appareil, score de confiance de la session, quatre rôles à moindre privilège, connexion à deux facteurs et réauthentification pour les actions critiques.
Identités de machine
Chaque agent a son propre jeton et le serveur n'en garde que l'empreinte. Un agent ne peut que livrer des événements. Tampon sur disque et marque-pages par journal : un redémarrage ne perd ni ne duplique rien.
Une décision, quatre explications
Pour l'analyste, la direction, l'auditeur et en termes simples. Les quatre viennent du même arbre de décision et ne se contredisent donc jamais. Conforme à NIST CSF 2.0, ISO/IEC 27001:2022 et MITRE ATT&CK.
Pourquoi ainsi
Pas de réseau de neurones dans la décision
Une conclusion que l'on ne peut pas décomposer en indices ne peut pas être présentée à un auditeur. La plateforme a un modèle de langage, mais c'est le cœur qui décide, et tous les chiffres de précision ont été obtenus sans lui.
Pas de lourdes bibliothèques de ML
Le cœur, c'est Python et des probabilités. Moins de dépendances, une image plus petite et une surface d'attaque réduite pour l'outil de sécurité lui-même.
Dans le réseau du client
La plateforme fonctionne en réseau fermé. Internet ne sert qu'à mettre à jour la base de vulnérabilités, et ce fichier peut être apporté depuis une autre machine.
Sur quoi elle fonctionne
Des technologies ouvertes et éprouvées. La liste complète des dépendances et de leurs licences est livrée au format CycloneDX.
| Couche | Technologies |
|---|---|
| Cœur et API | Python, FastAPI, PydanticChaque requête est validée par un schéma. |
| Données | SQLAlchemy, Alembic, SQLite ou PostgreSQLSQLite pour un serveur, PostgreSQL pour plusieurs nœuds d'écriture. Le schéma évolue par migrations. |
| Cryptographie et accès | Ed25519, SHA-256, JWT, TOTP |
| Console | React, TypeScript, Vite, TanStack Query, Tailwind CSSSix langues, interface de droite à gauche pour l'arabe. |
| Couche de langage | Modèles interchangeables : dans le cloud par API ou en localRéponses selon un schéma strict, données masquées avant l'envoi, chaque requête au journal d'audit. |
| Collecte | Agents Windows et Linux, syslog des serveurs et pare-feu, API d'ingestion |
| Règles communautaires | Sigma (SigmaHQ) : plus de 900 règles en mode fantômeUne règle n'est activée qu'après une semaine de calme sur le réseau du client, et ne fait alors que corroborer d'autres indices. |
| Livraison | Docker, service Windows, installation en un clicFonctionne sans Internet. |
| Qualité | Tests automatisés et intégration continue à chaque changement, SBOMLe Laboratoire de précision fait partie du produit. |
Le plan technique à court terme
Le modèle de langage propre à SENTINEL
Un modèle entraîné sur des tâches de sécurité, pour que l'assistant fonctionne entièrement dans un réseau fermé.
Passage à l'échelle
Essais sur PostgreSQL avec des centaines d'agents réels.
Logiciels et mises à jour
Inventaire des logiciels installés et des mises à jour manquantes sur chaque machine.
Secteur public
Registres nationaux de logiciels et certification.
Testez-la sur vos propres données
Le pilote s’installe sur un seul serveur, au sein de votre réseau. Vous verrez ce que la plateforme y détecte et combien d’alertes n’atteignent plus vos analystes.
Demander un pilote →