+33 (0)1 87 66 00 65 · du lundi au vendredi, 9h–18h Audit gratuit (15 min)
● Offre B2B — Cybersécurité & supervision

Cybersécurité : les alertes qualifiées, les événements corrélés

Une équipe sécurité reçoit plus d'alertes qu'elle ne peut en instruire en détail. Votre agent, raccordé à votre SIEM, corrèle les événements, qualifie chaque alerte selon vos règles de détection et documente le signal avec la chaîne d'événements qui le fonde. Hébergé en France : vos journaux techniques et votre cartographie restent chez vous. Toute action de remédiation appartient à votre équipe sécurité.

Hébergé en France Journaux techniques protégés RGPD & AI Act : déploiement encadré Supervision humaine

Mis à jour le

Déployé en quelques semaines
Cybersécurité · hébergé en France
Quelles alertes méritent notre attention ce matin ?
Alertes qualifiées selon vos règles de détection, avec la chaîne d'événements corrélés pour chacune.
Trois signaux réunissent plusieurs événements liés sur un même compte et une même plage horaire.
Les événements sources et leurs horodatages sont fournis.
🔗 Sourcé · journaux du SIEM, événements corrélés
Peut-on isoler le compte concerné ?
Les éléments nécessaires à la décision sont réunis : chaîne d'événements, portée apparente, systèmes concernés.
Isoler un compte ou couper un accès porte à conséquence sur l'activité : cette décision appartient à votre équipe sécurité.
✎ Appui · éléments réunis, remédiation humaine
Inférence locale · traitements dans l'UE visés
Journaux hébergés en France
Souverain par constructionInférence locale ou hébergement France
RGPD & AI Act : déploiement encadréTraçabilité & supervision humaine
Clé en mainConçu, installé et exploité pour vous
Votre équipe sécurité décideL'agent prépare, jamais ne tranche
✦ En bref

Un agent Blue Lemon Agent de cybersécurité, raccordé à votre SIEM, corrèle les événements, qualifie les alertes selon vos règles de détection et documente chaque signal avec la chaîne d'événements et les horodatages qui le fondent. Aucune remédiation n'est appliquée automatiquement. Il fonctionne en inférence locale ou est hébergé en France : vos journaux restent chez vous, architecture conçue pour réduire l'exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l'immunité.

100 %
hébergé en France dans l'architecture cible
0
transfert hors UE dans l'architecture cible
6
usages de supervision sécurité prêts à déployer
0
décision prise sans validation humaine

Repères décrivant notre offre, et non des résultats mesurés chez un client. L'ampleur du gain sur le volume de journaux et le nombre de sources se confirme par un pilote.

Le contexte

Qu'apporte un agent IA à votre supervision de sécurité ?

Un signal corrélé et documenté s'instruit en quelques minutes ; une alerte isolée demande de tout reconstituer.

! L'enjeu

Instruire une alerte suppose de rassembler les événements liés et de situer leur portée. Ce travail de corrélation est systématique et se prête à l'automatisation ; la décision de remédiation, elle, engage l'activité. L'agent corrèle, qualifie selon vos règles et fournit la chaîne complète avec ses horodatages.

Notre réponse

Votre équipe sécurité instruit des signaux déjà corrélés et documentés, sur l'ensemble des journaux plutôt que sur les sources les plus surveillées. Isoler un compte, couper un accès ou déclencher une procédure d'incident porte à conséquence sur l'activité : ces décisions restent les siennes. Inférence locale ou ressource isolée hébergée en France : vos journaux techniques, qui décrivent votre système d'information, ne sortent pas de l'entreprise.

Le point décisif

Vos journaux techniques et votre cartographie de sécurité : souveraineté & conformité

Vos journaux techniques dessinent la carte de votre système d'information : leur confidentialité est un enjeu de sécurité en soi. Voici comment elle est assurée.

Inférence locale

L'agent peut tourner sur une machine de votre organisation : aucun journal technique ni élément de cartographie ne sort du réseau.

Hébergement en France

Sinon, une ressource dédiée et isolée hébergée en France, sous droit français — vos journaux d'événements et vos alertes : traitements et accès opérés dans l'Union européenne visés par l'architecture.

Exposition extraterritoriale réduite

Pour vos journaux techniques et votre cartographie de sécurité, l'architecture vise à réduire l'exposition au Cloud Act et au FISA 702 ; la seule localisation en France ou dans l'Union européenne ne garantit pas l'immunité.

Ressource isolée

Aucune mutualisation : un environnement strictement dédié à votre organisation et à ses règles de détection.

Chaîne d'événements conservée

Chaque signal conserve les événements corrélés et leurs horodatages ; chiffrement, accès par rôle (RBAC) et journalisation exploitable en investigation.

AI Act : déploiement encadré

Agent strictement en appui ; aucun compte isolé, aucun accès coupé ni procédure déclenchée automatiquement ; traçabilité et supervision humaine de bout en bout.

Ce qui dépend de l'architecture retenue Ces points ne sont pas des garanties générales : ils sont arrêtés déploiement par déploiement, au devis.

  • La localisation applicable est celle de l'architecture décrite au devis et vérifiée avant mise en service.
  • L'exécution locale n'est annoncée que pour la configuration explicitement décrite et recettée au devis.
  • L'isolation applicable dépend du mode de déploiement décrit au devis ; aucune isolation dédiée n'est présumée.
  • Les rôles et permissions sont configurés et recettés pour les identités et systèmes effectivement raccordés.
  • Les événements journalisés, leur contenu, leur durée de conservation et leurs accès sont définis pour le déploiement retenu.
Pour les investigations en cours et les incidents de sécurité qualifiés, options SecNumCloud et hébergement renforcé selon votre niveau d'exigence. Une seule architecture est conçue pour répondre à la fois au RGPD et à l'exposition extraterritoriale. Conçu pour être déployé dans le respect du RGPD et de l'AI Act, après qualification du traitement, des rôles et des risques propres à votre contexte.
Démonstration

Voyez l'agent au travail

5 situations réelles, prises parmi celles qui reviennent le plus. Choisissez-en une : l'échange se déroule comme il se déroulerait chez vous.

Démonstration écrite à l'avance. Ces échanges illustrent le comportement de l'agent — ses sources, ses refus, ce qu'il laisse à vos équipes. Rien n'est envoyé depuis cette page, aucun modèle n'y est interrogé, et les dossiers cités sont fictifs. C'est précisément ce que nous promettons à vos données.
Les comportements montrés ici — surveillance, règles d'automatisation, routage et relances — sont paramétrés avec vous lors du déploiement, à partir de vos outils, de vos règles et de vos seuils.
Les points d'architecture cités dans ces échanges — localisation, exécution locale, isolation, chiffrement, accès par rôle, journalisation — ne sont pas une garantie attachée à la démonstration : ils sont ceux de l'architecture décrite à votre devis, et vérifiés avant mise en service.

L'entreprise de cette démonstration

Entreprise fictive

Maldeau Groupe — distribution spécialisée, 84 magasins et un site marchand

Secteur
Distribution spécialisée — 84 magasins, un site marchand, deux entrepôts
Effectif
1 900 salariés, dont 4 à la sécurité : 1 RSSI et 3 analystes, en horaires de bureau
Public servi
2,1 millions de porteurs de carte de fidélité, paiement en magasin et en ligne
Volume supervisé
2,4 milliards d'événements par mois, 11 sources de journaux, 1 400 alertes par semaine
Outils en place
SIEM en service depuis 4 ans, annuaire, pare-feu, postes supervisés, outil de tickets — l'agent s'y branche en lecture, rien n'est remplacé
Qui décide
Le RSSI arbitre les gestes de remédiation ; la direction de la production valide toute coupure d'accès ; les trois analystes instruisent
Les points d'amélioration
41 alertes instruites en détail par semaine sur 1 400 reçues ; la corrélation occupe 65 % du temps d'instruction d'une alerte

Maldeau Groupe reçoit chaque semaine vingt fois plus d'alertes que ses trois analystes ne peuvent en instruire, et personne n'a jamais pu dire ce que contenaient les 1 359 autres. L'agent tourne en inférence locale sur une machine du groupe et lit le SIEM, l'annuaire, l'outil de tickets et le calendrier de changement : il corrèle, qualifie, chiffre le bruit écarté et prépare chaque geste avec son effet sur la production. Le RSSI décide, et ce qu'il décide s'exécute en minutes. Les échanges qui suivent couvrent un trimestre, du premier tri au bilan.

Cette entreprise, ses chiffres et les échanges qui suivent ont été inventés pour la démonstration. Ils illustrent une situation courante ; ils ne décrivent aucun client réel.

Cybersécurité · hébergé en France
Les 1 400 alertes de la semaine sont triées. Trois méritent votre matinée, et je vous dis exactement pourquoi les 1 397 autres n'en sont pas là.
La corrélation, c'est le fait de réunir les événements liés d'un même compte, d'une même machine ou d'une même plage horaire, pour qu'une alerte cesse d'être un point isolé.
Les trois signaux, par ordre de portée :
· Signal 1 — 214 tentatives d'authentification en échec sur 38 comptes, depuis 3 adresses, en 11 minutes, puis une réussite sur un compte de recette. 34 événements corrélés sur 4 sources.
· Signal 2 — un compte de service qui s'authentifie depuis un poste bureautique. Un compte de service est un compte technique utilisé par un programme, jamais par une personne. Zéro occurrence de ce comportement sur les 90 jours précédents.
· Signal 3 — un volume d'export multiplié par 22 sur un compte de l'entrepôt nord, entre 22 h 40 et 23 h 05, hors de toute fenêtre de maintenance déclarée.
Ce que deviennent les 1 397 autres, et rien ne disparaît :
· 1 240 sont écartées avec leur motif écrit, consultable et réversible d'un clic. 620 d'entre elles — la moitié — viennent de trois règles de détection dont le seuil n'a jamais été revu depuis leur écriture.
· 157 sont regroupées en 9 familles et attendent une décision de réglage, pas une instruction.
Le temps que ça déplace : la corrélation occupait 65 % du temps d'instruction d'une alerte ; elle en prend 7 %. Vos analystes instruisaient 41 alertes par semaine sur 1 400 ; les 1 400 sont désormais passées au crible, et ils instruisent celles qui le méritent.
Ce que je vous propose : je vous montre comment j'ai vérifié que ce tri ne laisse rien passer — en le rejouant sur douze mois de vos propres journaux. tri-hebdomadaire_1400-alertes.pdf3 signaux, 1 240 motifs écrits, 620 dues à 3 règles
⛓ Sourcé · SIEM (2,4 milliards d'événements/mois, 11 sources), annuaire, calendrier de changement
Écarter 1 240 alertes, c'est précisément ce qui nous inquiète.
Je l'ai vérifié avant de vous le proposer : j'ai rejoué le tri sur douze mois de vos journaux, et les trois incidents réels de l'année ressortent tous les trois, en tête de liste.
Ce que le rejeu a mesuré, règle par règle : pour chacune de vos 47 règles de détectionla condition écrite qui fait naître une alerte —, j'ai compté sur douze mois le nombre d'alertes produites, la part confirmée après instruction, et ce qu'elle aurait laissé passer.
· 3 règles produisent 44 % de vos alertes et 0 confirmation en douze mois.
· 9 règles produisent moins de 5 alertes par mois et 61 % des confirmations. Ce sont vos meilleures, et elles sont noyées.
· Les 3 incidents réels de l'année ont été remontés par 2 règles, et le tri les place dans les trois premiers signaux de leur semaine respective.
Ce que je vous propose, écrit et déjà éprouvé : quatre règles resserrées, rédigées dans la forme de vos règles actuelles. Pour chacune, voici ce que douze mois de journaux donnent :
· Règle sur les échecs d'authentification : 84 alertes deviennent 19, les 3 confirmées sont conservées, et 65 instructions inutiles disparaissent.
· Règle sur les connexions hors horaires : 310 deviennent 41, les 2 confirmées conservées.
· Règle sur les accès aux partages : 240 deviennent 58, la confirmation unique conservée.
· Règle sur les erreurs applicatives : 186 deviennent 12, aucune confirmation perdue.
Vous les signez et elles sont en vigueur ce soiret chacune se retire d'un mot, seule, sans toucher aux quarante-six autres. Le décompte des alertes écartées reste consultable en permanence : une alerte écartée n'est pas une alerte effacée. regles-rejouees_sur-12-mois.pdf4 règles resserrées, 84 → 19, 3 confirmations gardées
⛓ Sourcé · 12 mois de journaux archivés, 47 règles de détection, historique des instructions et confirmations
Et ce qu'aucune règle ne décrit ? Une attaque qu'on n'a jamais vue passe entre les mailles.
C'est pour cela que je ne travaille pas qu'avec vos règles : je mesure aussi l'écart au comportement habituel, et c'est comme cela que j'ai trouvé deux des trois signaux de ce matin.
La ligne de base, c'est le comportement habituel d'un compte, d'une machine ou d'un horaire, mesuré sur une période assez longue pour que l'exception se voie. La mienne porte sur 90 jours glissants, et elle est calculée par compte, par machine et par tranche horaire — une moyenne d'entreprise n'aurait rien montré.
Les deux comportements qu'aucune de vos 47 règles ne décrivait :
· Le compte de service qui s'authentifie depuis un poste bureautique. Sur 90 jours, ce compte s'est authentifié 4 100 fois, toujours depuis les deux mêmes serveurs. Ce matin, une fois, depuis un poste. Aucune règle ne le voyait, parce qu'aucune règle ne dit d'où un compte de service a le droit de venir.
· Le volume d'export multiplié par 22. La ligne de base de ce compte est de 4 à 11 Mo par soirée ; hier, 214 Mo en 25 minutes.
Ce que j'en tire, et que je vous propose d'inscrire dans vos règles : trois règles de détection nouvelles, écrites, avec pour chacune ce que douze mois d'historique lui font produire :
· « Un compte de service s'authentifie depuis une machine absente de sa liste » — 6 déclenchements sur 12 mois, dont 4 confirmés après instruction.
· « Un compte dépasse de 10 fois son volume d'export habituel » — 11 déclenchements, dont 3 confirmés.
· « Une authentification réussit après plus de 50 échecs sur la même plage » — 4 déclenchements, dont 2 confirmés.
Ces trois règles auraient produit 21 alertes en un anmoins d'une par quinzaine pour vos analysteset neuf d'entre elles auraient été confirmées. Vous les relisez, vous les signez, et le comportement de ce matin devient une règle de la maison. detection-comportementale_3-regles-proposees.pdf21 alertes par an, 9 confirmées sur l'historique
⛓ Sourcé · 90 jours de lignes de base par compte et par machine, 12 mois de journaux archivés
Inférence locale · traitements dans l'UE visés

Votre cas n'est pas ici ? C'est exactement ce dont on parle en 15 minutes. Réserver l'audit gratuit

Cas d'usage

Que fait l'agent concrètement ?

Un agent, plusieurs étapes de la supervision. Tous ces usages fonctionnent en appui, sous votre validation.

Inclus dans votre agent Les 4 capacités essentielles à cette promesse sont comprises, sans surcoût.
À partir de 601 € HT / mois

Corrélation d'événements

Réunit les événements liés d'un même compte ou d'une même plage horaire.

Qualification des alertes

Applique vos règles de détection et présente le résultat obtenu.

Documentation d'investigation

Conserve la chaîne d'événements et les horodatages de chaque signal.

IA souveraine

Le socle d'hébergement et de confidentialité sur lequel repose l'agent.

Contrôles et garanties Ces 5 contrôles sont intégrés à l'agent : ils encadrent ce qu'il fait, quelle que soit la formule retenue. Ils ne se choisissent pas et ne s'ajoutent pas à votre commande.
Validation humaine, exceptions et escalade Statut, clôture sûre et traçabilité Accéder au contexte technique avec permissions minimales Exécuter tests, analyse de sécurité et revue humaine avant changement Versionner, journaliser, revenir en arrière et mesurer la qualité

Besoin d'aller plus loin ?

Ces agents traitent un autre processus métier, avec leur propre responsable et leur propre tarif. Ils s'ajoutent à celui-ci.

Votre besoin sort du cadre ?

En 15 minutes, nous identifions l'agent le plus pertinent — sans surdimensionner le projet.

Réserver l'audit gratuit Composer votre agent
Le gain

Combien d'alertes une équipe peut-elle instruire ?

En prenant en charge la corrélation, on déplace l'effort vers l'investigation et la remédiation. L'ampleur du gain dépend de votre volume et reste à confirmer par un pilote.

Corrélation des événements
Aujourd'hui · réalisé à la main
Événements corrélés
Qualification d'une alerte
Aujourd'hui · réalisé à la main
Alerte qualifiée
Constitution du dossier d'investigation
Aujourd'hui · réalisé à la main
Chaîne documentée
Repères illustratifs, non contractuels, à confirmer par un pilote sur le volume de journaux et le nombre de sources. Isoler un compte, couper un accès ou déclencher une procédure d'incident porte à conséquence sur l'activité : ces décisions appartiennent à votre équipe sécurité.
Comment ça se passe

Les étapes de votre projet d'agent IA

1

Audit & cadrage

15 min pour cibler le cas d'usage le plus rentable.

2

Devis ou souscription directe

Une offre du catalogue se souscrit en ligne ; un besoin particulier reçoit un devis chiffré.

3

Conception

Nous concevons l'agent et ses garde-fous.

4

Intégration & tests

Nous raccordons vos outils à l'agent, lui-même hébergé en France.

5

Déploiement

Mise en service et formation de votre équipe.

6

Exploitation

Supervision continue et amélioration.

Tarifs

Une formule, un seul agent

Un agent de supervision de sécurité (corrélation, qualification, documentation), installé et exploité pour vous. Tarifs HT — abonnement annuel, le temps que les gains s'installent durablement.

Agilité

Installation + abonnement maîtrisé

6 545 € HT de mise en service
puis 601 € HT/mois — vous investissez à l'installation et payez un abonnement réduit. Idéal pour maîtriser le coût dans la durée.
  • Installation, paramétrage et formation de vos équipes
  • Exploitation, supervision humaine, mises à jour et support
  • Hébergement souverain en France, ressource dédiée et isolée
Commander →
Le plus simple Sérénité

Tout inclus, sans frais d'installation

961 € HT /mois
tout compris, démarrage immédiat. Aucun investissement de départ : un abonnement unique. Idéal pour démarrer vite, en toute simplicité.
  • Mise en service incluse (installation, paramétrage, formation)
  • Exploitation, supervision humaine, mises à jour et support
  • Hébergement souverain en France, géré de bout en bout
Commander →
100 % Souverain

Sur site, vous êtes propriétaire

10 370 € HT de mise en service
puis 816 € HT/mois · + matériel dès 1 058 € (achat unique, en sus) — ordinateur souverain installé chez vous, maintenu à distance. Modèles en local, vos données restituées à la fin du contrat. Engagement 36 mois.
  • Matériel installé dans vos locaux (vous en êtes propriétaire)
  • Modèles IA français / européens exécutés en local
  • Maintenance à distance sécurisée (Suivi Pro inclus)
Commander →
Non inclus dans les formules : la consommation d'IA (jetons « tokens » des modèles), refacturée au coût réel, sans marge, et suivie en temps réel dans votre espace client. Abonnement de maintenance et de supervision sur une durée initiale de 12 mois pour la formule Agilité, de 24 mois pour la formule Sérénité et de 36 mois pour la formule 100 % Souverain, renouvelable ; niveaux de Suivi (SLA 72 h / 24 h / 4 h) en option. Les développements sur-mesure, intégrations supplémentaires ou volumétries exceptionnelles font l'objet d'un devis. Support du lundi au vendredi, de 9h à 18h. Tarifs hors taxes (HT).
Modèle d'IA : aucun des modèles d'IA proposés n'entraîne aujourd'hui de supplément fixe. Lorsque le modèle retenu entraîne un coût, ce coût est indiqué au moment du choix, avant la commande, et refacturé au coût constaté, sans marge ; la consommation est facturée au prix de l'éditeur. Les prix des éditeurs sont publiés en dollars américains : le montant refacturé est le montant en euros effectivement supporté par Blue Lemon Agent sur la facture de l'éditeur, au taux de cette facture, sans commission ni majoration.
Composants inclus et composants complémentaires Composants inclus dans l'offre de base : le socle logiciel Blue Lemon Agent, les modèles d'IA de la liste du tunnel de commande, les canaux standards (Microsoft Teams, Slack, WhatsApp Business, courriel, chat du site, agendas, Microsoft 365 / Google Workspace, stockage de fichiers, téléphonie sur IP du marché, pages et comptes professionnels des réseaux sociaux, fiche d'établissement Google), l'hébergement en France de la formule choisie, les sauvegardes, la supervision, les mises à jour et le support. Si l'adaptation de l'agent IA à vos contraintes, à vos besoins ou à vos demandes exige la mise en place d'autres composants payants — licence logicielle d'un éditeur tiers, accès API payant à l'un de vos logiciels, hébergement de données de santé, qui impose en France un hébergeur certifié HDS (art. L. 1111-8 du Code de la santé publique), hébergement qualifié SecNumCloud, service de synthèse vocale, matériel particulier —, ils vous sont proposés en option ou sur devis et refacturés au coût constaté ; rien n'est engagé sans votre accord écrit. Lorsque le modèle d'intelligence artificielle que vous retenez entraîne un coût supplémentaire, ce coût vous est indiqué avant votre commande et vous est refacturé au coût constaté, sans marge.
Ce que vous pouvez attendre
Mise en service 2 à 3 semaines
Agent conçu, canaux raccordés, équipe formée.
Régime nominal 4 à 7 semaines
Après quelques semaines d'usage réel, le temps que le comportement de l'agent soit ajusté à ce que vous attendez. Estimation indicative, ajustée selon les options que vous retenez. Elle n'est pas un engagement de délai.
Notre engagement

Quatre garanties qui comptent pour votre sécurité

Vos journaux techniques restent chez vousInférence locale ou ressource isolée hébergée en France ; aucun journal confié à un tiers, aucune donnée utilisée pour entraîner un modèle.
Données en France, sous droit françaisVos journaux techniques et votre cartographie de sécurité : minimisation et localisation en France, architecture conçue pour réduire l'exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l'immunité.
Votre équipe sécurité garde la décisionL'agent produit des alertes qualifiées et documentées, vérifiable et modifiable ; aucune validation n'est automatisée.
Supervision humaine & traçabilitéSur le volume de journaux et le nombre de sources : journalisation et suivi systématiques, conformes à l'AI Act.
Questions fréquentes

Vos questions, nos réponses

L'agent applique-t-il des mesures de remédiation ?
Non. Il corrèle, qualifie et documente. Isoler un compte ou couper un accès porte à conséquence sur l'activité : ces gestes appartiennent à votre équipe sécurité.
Sur quoi repose la qualification ?
Sur vos règles de détection, appliquées telles quelles. Le résultat est présenté avec la chaîne d'événements qui l'a produit.
À quelles sources se raccorde-t-il ?
À votre SIEM et aux sources de journaux que vous lui ouvrez, en lecture. Le périmètre est arrêté lors de la conception.
Les signaux sont-ils exploitables en investigation ?
Oui : événements corrélés et horodatages sont conservés pour chaque signal, ce qui permet de reconstituer la séquence a posteriori.
Nos journaux sont-ils protégés ?
Oui. L'agent est hébergé en France, en inférence locale ou en ressource isolée, avec pour objectif de déploiement des traitements et des accès opérés dans l'Union européenne et une architecture conçue pour réduire l'exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l'immunité. Vos journaux ne servent pas à entraîner un modèle tiers.
Combien de temps pour déployer cet agent ?
Quelques mois en général, selon le volume de journaux, le nombre de sources et vos règles de détection, après un audit gratuit puis des phases de conception, d'intégration et de tests.
Parlons-en

Estimons le potentiel sur votre supervision de sécurité

15 minutes pour cadrer vos sources et vos règles de détection — hébergé en France, supervisé, sans engagement.