Cybersécurité : les alertes qualifiées, les événements corrélés
Une équipe sécurité reçoit plus d'alertes qu'elle ne peut en instruire en détail. Votre agent, raccordé à votre SIEM, corrèle les événements, qualifie chaque alerte selon vos règles de détection et documente le signal avec la chaîne d'événements qui le fonde. Hébergé en France : vos journaux techniques et votre cartographie restent chez vous. Toute action de remédiation appartient à votre équipe sécurité.
Mis à jour le
Trois signaux réunissent plusieurs événements liés sur un même compte et une même plage horaire.
Les événements sources et leurs horodatages sont fournis.
🔗 Sourcé · journaux du SIEM, événements corrélés
Isoler un compte ou couper un accès porte à conséquence sur l'activité : cette décision appartient à votre équipe sécurité.
✎ Appui · éléments réunis, remédiation humaine
Un agent Blue Lemon Agent de cybersécurité, raccordé à votre SIEM, corrèle les événements, qualifie les alertes selon vos règles de détection et documente chaque signal avec la chaîne d'événements et les horodatages qui le fondent. Aucune remédiation n'est appliquée automatiquement. Il fonctionne en inférence locale ou est hébergé en France : vos journaux restent chez vous, architecture conçue pour réduire l'exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l'immunité.
Repères décrivant notre offre, et non des résultats mesurés chez un client. L'ampleur du gain sur le volume de journaux et le nombre de sources se confirme par un pilote.
Qu'apporte un agent IA à votre supervision de sécurité ?
Un signal corrélé et documenté s'instruit en quelques minutes ; une alerte isolée demande de tout reconstituer.
! L'enjeu
Instruire une alerte suppose de rassembler les événements liés et de situer leur portée. Ce travail de corrélation est systématique et se prête à l'automatisation ; la décision de remédiation, elle, engage l'activité. L'agent corrèle, qualifie selon vos règles et fournit la chaîne complète avec ses horodatages.
✓ Notre réponse
Votre équipe sécurité instruit des signaux déjà corrélés et documentés, sur l'ensemble des journaux plutôt que sur les sources les plus surveillées. Isoler un compte, couper un accès ou déclencher une procédure d'incident porte à conséquence sur l'activité : ces décisions restent les siennes. Inférence locale ou ressource isolée hébergée en France : vos journaux techniques, qui décrivent votre système d'information, ne sortent pas de l'entreprise.
Vos journaux techniques et votre cartographie de sécurité : souveraineté & conformité
Vos journaux techniques dessinent la carte de votre système d'information : leur confidentialité est un enjeu de sécurité en soi. Voici comment elle est assurée.
Inférence locale
L'agent peut tourner sur une machine de votre organisation : aucun journal technique ni élément de cartographie ne sort du réseau.
Hébergement en France
Sinon, une ressource dédiée et isolée hébergée en France, sous droit français — vos journaux d'événements et vos alertes : traitements et accès opérés dans l'Union européenne visés par l'architecture.
Exposition extraterritoriale réduite
Pour vos journaux techniques et votre cartographie de sécurité, l'architecture vise à réduire l'exposition au Cloud Act et au FISA 702 ; la seule localisation en France ou dans l'Union européenne ne garantit pas l'immunité.
Ressource isolée
Aucune mutualisation : un environnement strictement dédié à votre organisation et à ses règles de détection.
Chaîne d'événements conservée
Chaque signal conserve les événements corrélés et leurs horodatages ; chiffrement, accès par rôle (RBAC) et journalisation exploitable en investigation.
AI Act : déploiement encadré
Agent strictement en appui ; aucun compte isolé, aucun accès coupé ni procédure déclenchée automatiquement ; traçabilité et supervision humaine de bout en bout.
Ce qui dépend de l'architecture retenue Ces points ne sont pas des garanties générales : ils sont arrêtés déploiement par déploiement, au devis.
- La localisation applicable est celle de l'architecture décrite au devis et vérifiée avant mise en service.
- L'exécution locale n'est annoncée que pour la configuration explicitement décrite et recettée au devis.
- L'isolation applicable dépend du mode de déploiement décrit au devis ; aucune isolation dédiée n'est présumée.
- Les rôles et permissions sont configurés et recettés pour les identités et systèmes effectivement raccordés.
- Les événements journalisés, leur contenu, leur durée de conservation et leurs accès sont définis pour le déploiement retenu.
Voyez l'agent au travail
5 situations réelles, prises parmi celles qui reviennent le plus. Choisissez-en une : l'échange se déroule comme il se déroulerait chez vous.
Démonstration écrite à l'avance. Ces échanges illustrent le comportement de l'agent — ses sources, ses refus, ce qu'il laisse à vos équipes. Rien n'est envoyé depuis cette page, aucun modèle n'y est interrogé, et les dossiers cités sont fictifs. C'est précisément ce que nous promettons à vos données.
Les comportements montrés ici — surveillance, règles d'automatisation, routage et relances — sont paramétrés avec vous lors du déploiement, à partir de vos outils, de vos règles et de vos seuils.
Les points d'architecture cités dans ces échanges — localisation, exécution locale, isolation, chiffrement, accès par rôle, journalisation — ne sont pas une garantie attachée à la démonstration : ils sont ceux de l'architecture décrite à votre devis, et vérifiés avant mise en service.
L'entreprise de cette démonstration
Entreprise fictiveMaldeau Groupe — distribution spécialisée, 84 magasins et un site marchand
- Secteur
- Distribution spécialisée — 84 magasins, un site marchand, deux entrepôts
- Effectif
- 1 900 salariés, dont 4 à la sécurité : 1 RSSI et 3 analystes, en horaires de bureau
- Public servi
- 2,1 millions de porteurs de carte de fidélité, paiement en magasin et en ligne
- Volume supervisé
- 2,4 milliards d'événements par mois, 11 sources de journaux, 1 400 alertes par semaine
- Outils en place
- SIEM en service depuis 4 ans, annuaire, pare-feu, postes supervisés, outil de tickets — l'agent s'y branche en lecture, rien n'est remplacé
- Qui décide
- Le RSSI arbitre les gestes de remédiation ; la direction de la production valide toute coupure d'accès ; les trois analystes instruisent
- Les points d'amélioration
- 41 alertes instruites en détail par semaine sur 1 400 reçues ; la corrélation occupe 65 % du temps d'instruction d'une alerte
Maldeau Groupe reçoit chaque semaine vingt fois plus d'alertes que ses trois analystes ne peuvent en instruire, et personne n'a jamais pu dire ce que contenaient les 1 359 autres. L'agent tourne en inférence locale sur une machine du groupe et lit le SIEM, l'annuaire, l'outil de tickets et le calendrier de changement : il corrèle, qualifie, chiffre le bruit écarté et prépare chaque geste avec son effet sur la production. Le RSSI décide, et ce qu'il décide s'exécute en minutes. Les échanges qui suivent couvrent un trimestre, du premier tri au bilan.
Cette entreprise, ses chiffres et les échanges qui suivent ont été inventés pour la démonstration. Ils illustrent une situation courante ; ils ne décrivent aucun client réel.
La corrélation, c'est le fait de réunir les événements liés d'un même compte, d'une même machine ou d'une même plage horaire, pour qu'une alerte cesse d'être un point isolé.
Les trois signaux, par ordre de portée :
· Signal 1 — 214 tentatives d'authentification en échec sur 38 comptes, depuis 3 adresses, en 11 minutes, puis une réussite sur un compte de recette. 34 événements corrélés sur 4 sources.
· Signal 2 — un compte de service qui s'authentifie depuis un poste bureautique. Un compte de service est un compte technique utilisé par un programme, jamais par une personne. Zéro occurrence de ce comportement sur les 90 jours précédents.
· Signal 3 — un volume d'export multiplié par 22 sur un compte de l'entrepôt nord, entre 22 h 40 et 23 h 05, hors de toute fenêtre de maintenance déclarée.
Ce que deviennent les 1 397 autres, et rien ne disparaît :
· 1 240 sont écartées avec leur motif écrit, consultable et réversible d'un clic. 620 d'entre elles — la moitié — viennent de trois règles de détection dont le seuil n'a jamais été revu depuis leur écriture.
· 157 sont regroupées en 9 familles et attendent une décision de réglage, pas une instruction.
Le temps que ça déplace : la corrélation occupait 65 % du temps d'instruction d'une alerte ; elle en prend 7 %. Vos analystes instruisaient 41 alertes par semaine sur 1 400 ; les 1 400 sont désormais passées au crible, et ils instruisent celles qui le méritent.
Ce que je vous propose : je vous montre comment j'ai vérifié que ce tri ne laisse rien passer — en le rejouant sur douze mois de vos propres journaux. tri-hebdomadaire_1400-alertes.pdf3 signaux, 1 240 motifs écrits, 620 dues à 3 règles
⛓ Sourcé · SIEM (2,4 milliards d'événements/mois, 11 sources), annuaire, calendrier de changement
Ce que le rejeu a mesuré, règle par règle : pour chacune de vos 47 règles de détection — la condition écrite qui fait naître une alerte —, j'ai compté sur douze mois le nombre d'alertes produites, la part confirmée après instruction, et ce qu'elle aurait laissé passer.
· 3 règles produisent 44 % de vos alertes et 0 confirmation en douze mois.
· 9 règles produisent moins de 5 alertes par mois et 61 % des confirmations. Ce sont vos meilleures, et elles sont noyées.
· Les 3 incidents réels de l'année ont été remontés par 2 règles, et le tri les place dans les trois premiers signaux de leur semaine respective.
Ce que je vous propose, écrit et déjà éprouvé : quatre règles resserrées, rédigées dans la forme de vos règles actuelles. Pour chacune, voici ce que douze mois de journaux donnent :
· Règle sur les échecs d'authentification : 84 alertes deviennent 19, les 3 confirmées sont conservées, et 65 instructions inutiles disparaissent.
· Règle sur les connexions hors horaires : 310 deviennent 41, les 2 confirmées conservées.
· Règle sur les accès aux partages : 240 deviennent 58, la confirmation unique conservée.
· Règle sur les erreurs applicatives : 186 deviennent 12, aucune confirmation perdue.
Vous les signez et elles sont en vigueur ce soir — et chacune se retire d'un mot, seule, sans toucher aux quarante-six autres. Le décompte des alertes écartées reste consultable en permanence : une alerte écartée n'est pas une alerte effacée. regles-rejouees_sur-12-mois.pdf4 règles resserrées, 84 → 19, 3 confirmations gardées
⛓ Sourcé · 12 mois de journaux archivés, 47 règles de détection, historique des instructions et confirmations
La ligne de base, c'est le comportement habituel d'un compte, d'une machine ou d'un horaire, mesuré sur une période assez longue pour que l'exception se voie. La mienne porte sur 90 jours glissants, et elle est calculée par compte, par machine et par tranche horaire — une moyenne d'entreprise n'aurait rien montré.
Les deux comportements qu'aucune de vos 47 règles ne décrivait :
· Le compte de service qui s'authentifie depuis un poste bureautique. Sur 90 jours, ce compte s'est authentifié 4 100 fois, toujours depuis les deux mêmes serveurs. Ce matin, une fois, depuis un poste. Aucune règle ne le voyait, parce qu'aucune règle ne dit d'où un compte de service a le droit de venir.
· Le volume d'export multiplié par 22. La ligne de base de ce compte est de 4 à 11 Mo par soirée ; hier, 214 Mo en 25 minutes.
Ce que j'en tire, et que je vous propose d'inscrire dans vos règles : trois règles de détection nouvelles, écrites, avec pour chacune ce que douze mois d'historique lui font produire :
· « Un compte de service s'authentifie depuis une machine absente de sa liste » — 6 déclenchements sur 12 mois, dont 4 confirmés après instruction.
· « Un compte dépasse de 10 fois son volume d'export habituel » — 11 déclenchements, dont 3 confirmés.
· « Une authentification réussit après plus de 50 échecs sur la même plage » — 4 déclenchements, dont 2 confirmés.
Ces trois règles auraient produit 21 alertes en un an — moins d'une par quinzaine pour vos analystes — et neuf d'entre elles auraient été confirmées. Vous les relisez, vous les signez, et le comportement de ce matin devient une règle de la maison. detection-comportementale_3-regles-proposees.pdf21 alertes par an, 9 confirmées sur l'historique
⛓ Sourcé · 90 jours de lignes de base par compte et par machine, 12 mois de journaux archivés
D'abord une correction que personne ne fait à la main : une de vos six sources retarde de 3,2 secondes sur les autres. Sans ce recalage, deux événements apparaissaient dans le mauvais ordre — et l'ordre est tout, dans une chaîne.
La séquence, telle qu'elle s'est produite :
· 04 h 12 min 06 s — le compte de service s'authentifie depuis le poste P-1147, machine absente de sa liste de 2 serveurs. Source : annuaire.
· 04 h 12 min 09 s — le même compte ouvre une session sur le serveur de fichiers de la comptabilité. Source : journal du serveur.
· 04 h 12 min 44 s à 04 h 19 min 31 s — 1 842 lectures de fichiers dans trois répertoires, dont 1 615 dans un répertoire auquel ce compte n'avait jamais accédé en 90 jours.
· 04 h 21 min 02 s — tentative de connexion sortante vers une adresse extérieure, bloquée par votre pare-feu. Le blocage a fonctionné, et c'est un fait établi, pas une supposition.
· 04 h 21 min 05 s à 04 h 26 min 18 s — 7 nouvelles tentatives, toutes bloquées.
Le périmètre, arrêté sur les journaux : 1 compte, 2 machines, 3 répertoires, et aucune sortie de données constatée — les huit tentatives figurent au journal du pare-feu avec leur horodatage et leur verdict.
Ce qui reste à établir, et comment je l'établis : l'origine de l'accès au poste P-1147. Je l'obtiens avec le journal local du poste, que je n'ai pas encore en collecte — et j'ai préparé la demande de collecte, en lecture seule, périmètre limité à ce poste.
Le temps : la constitution du dossier d'investigation prenait 30 % du temps ; elle en prend 4 %. Ce dossier a été constitué en quatre minutes, et il est daté, signé et conservé. chaine-evenements_signal-2.pdf34 événements, 6 sources, 8 sorties bloquées
⛓ Sourcé · annuaire, journaux serveurs, pare-feu, postes supervisés, SIEM — horloges recalées
Les cinq vérifications, toutes faites :
· Calendrier de changement : aucune opération planifiée cette nuit-là sur ce serveur ni sur ce compte. Les 14 opérations du mois y figurent toutes ; celle-ci n'y est pas.
· Outil de tickets : aucun ticket ouvert sur ce périmètre entre le 3 et le 9.
· Poste P-1147 : il est attribué à un collaborateur de la comptabilité, pas à un administrateur, et il n'a jamais servi à une authentification de compte de service en 90 jours.
· Comportement du compte : 4 100 authentifications en 90 jours, toutes depuis les deux mêmes serveurs. Zéro depuis un poste.
· Le point qui reste : deux administrateurs ont un accès légitime à ce compte. Le message est écrit, nominatif, et il tient en trois lignes : « avez-vous utilisé le compte SVC-COMPTA le 7 à 4 h 12 depuis le poste P-1147 ? » Une réponse suffit à clore ou à confirmer.
Pendant que vous appelez, ce que j'ai déjà préparé : trois gestes de confinement possibles, chacun avec son effet chiffré sur la production — le confinement, c'est l'isolement d'un compte ou d'une machine pour interrompre une action en cours — et leur plan de retour arrière. Vous n'aurez rien à construire au moment de décider ; vous n'aurez qu'à décider.
Ce que la coupure touche, parce que vous devez le savoir avant et non après : ce compte porte trois flux de production.
· La synchronisation des stocks des 84 magasins, à 4 h du matin. Contournement prêt : bascule sur le compte de secours déjà provisionné, 2 minutes.
· Le connecteur de paiement du site marchand. Vérifié : il utilise un autre compte. Aucun effet.
· L'export comptable de fin de mois, prochaine exécution dans 6 jours. Aucun effet aujourd'hui.
Le mandat que je vous propose, écrit, plafonné, daté :
· Périmètre : le compte SVC-COMPTA et le poste P-1147, nommément — aucune autre machine, aucun autre compte.
· Gestes couverts : désactivation du compte, isolement réseau du poste, et rien d'autre.
· Durée : jusqu'à 6 h ce matin, prolongée d'un mot ou retirée d'un mot.
· Notification : le RSSI et l'astreinte production sont prévenus à la seconde de l'exécution, avec le motif et la chaîne d'événements.
· Retour arrière : préparé, testé, 90 secondes, et exécutable par vous sans moi.
· Trace : qui a signé, à quelle seconde, sur quel signal, avec quelle chaîne de preuve.
Et pendant les quatre minutes, je fige la preuve : copie des journaux des six sources sur la fenêtre 03 h 00 – 05 h 00, scellée par une empreinte — la signature numérique qui prouve qu'un fichier n'a pas été modifié depuis sa copie. Un confinement efface souvent les traces qu'il fallait garder ; celles-ci sont figées avant.
Vous signez, j'exécute, et vous avez le compte rendu horodaté à 04 h 34. mandat-de-confinement_perimetre-et-retour-arriere.pdf2 objets nommés, 4 minutes d'exécution, retour en 90 s
✎ Cadre · dépendances de production cartographiées, plan de retour arrière testé, paramètres de mandat
· 1. Renouveler le secret du compte de service et le repositionner sur ses deux serveurs. 12 minutes, aucun effet en journée, la synchronisation des stocks repasse dessus à 4 h demain.
· 2. Retirer du poste P-1147 les droits qui n'ont aucune raison d'y être. 4 minutes, et j'ai vérifié : 3 autres postes de la comptabilité portent exactement les mêmes droits.
· 3. Rechercher la même séquence sur les 90 jours précédents et sur les 10 autres sources. Fait : 0 occurrence. C'est un fait établi, et il vaut mieux qu'une intuition rassurante.
· 4. Vérifier les 6 autres comptes de service de même nature. Fait : 2 d'entre eux s'authentifient depuis des machines hors de leur liste, de façon régulière et documentée par des tickets — ce sont des usages légitimes non déclarés. Les listes sont à jour depuis ce matin.
· 5. Restreindre les comptes de service à leur liste de machines, sur les 7 comptes. Demande l'accord de la production : 30 minutes de fenêtre, un redémarrage de service. Le dossier de demande est écrit.
· 6. Étendre la collecte aux journaux locaux des postes de la comptabilité — 14 postes, lecture seule. Demande l'accord de la production ; volume estimé chiffré dans le dossier.
La preuve, pendant ce temps : la copie scellée des six sources est conservée avec son empreinte et son horodatage, et chaque action ci-dessus s'inscrit au même dossier avec la seconde à laquelle elle a été exécutée et par qui.
Ce que je vous propose : vous validez les quatre premières d'un mot, je porte les deux dernières à la production ce matin, et je vous rends le dossier complet avant midi. plan-de-remediation_6-actions.pdf4 sous mandat, 2 portées à la production, 0 occurrence antérieure
⛓ Sourcé · chaîne d'événements du signal 2, annuaire, tickets, inventaire des comptes de service
Ce que le dossier contient, et il est déjà écrit :
· La chronologie horodatée des 34 événements, source par source, avec le recalage d'horloge documenté.
· Le périmètre établi : 1 compte, 2 machines, 3 répertoires, et les 8 tentatives de sortie bloquées, avec le verdict du pare-feu pour chacune.
· Ce qui est établi et par quelle source, distinctement de ce qui est en cours d'établissement, avec le moyen de l'établir — ici, le journal local du poste, dont la collecte est demandée.
· Les données potentiellement concernées : les 1 615 fichiers lus sont identifiés nommément, et j'ai qualifié leur contenu : 1 402 pièces comptables, 213 fichiers de paie. Cette liste est la première chose qu'un tiers demandera.
· Les actions et leurs horodatages, avec le nom du signataire de chaque mandat.
· Les empreintes des copies de journaux, qui permettent de montrer que rien n'a été retouché.
Les trois versions, prêtes en même temps : une note d'une page pour la direction, un dossier technique complet pour vos analystes et pour un expert, et une version destinée à un tiers d'où sont retirés les éléments d'architecture qui n'ont pas à sortir — et je vous dis lesquels j'ai retirés et pourquoi.
Le temps que ça change : une notification réglementaire se prépare en heures, pas en jours. Ce dossier est complet et daté avant que la question ne se pose ; votre conseil décide de ce qui doit être notifié, et il décide sur un dossier fini. La constitution du dossier passe de 30 % à 4 % du temps d'investigation, et elle ne dépend plus de la mémoire de celui qui était de garde. dossier-investigation_trois-versions.pdf1 615 fichiers identifiés, empreintes conservées
⛓ Sourcé · copies de journaux scellées, journal des mandats, inventaire des fichiers lus, empreintes
· Les comptes de service ne sont pas restreints à leurs machines. Correctif : la liste par compte, 7 comptes, 30 minutes de fenêtre. Effet mesuré sur 12 mois : la séquence de ce matin devient impossible, et 6 déclenchements historiques sur 6 auraient été bloqués à l'authentification.
· Trois postes de la comptabilité portent des droits qui datent d'un projet clos en 2023. Correctif : retrait, 12 minutes, aucun effet sur l'usage constaté depuis 90 jours.
· Les journaux locaux des postes ne sont pas collectés. Correctif : collecte en lecture seule sur 14 postes. Effet : les 4 investigations de l'année qui sont restées incomplètes auraient toutes été closes.
· Trois règles de détection produisent 44 % du bruit et aucune confirmation. Correctif : les quatre règles resserrées que vous avez signées. Effet déjà constaté : 620 alertes de moins par semaine.
· Le calendrier de changement n'est pas rapproché des alertes. Correctif : je le lis désormais avant de qualifier. Effet : 2 signaux de haut niveau évités en trois mois.
Le plan de durcissement que je vous propose, en trois vagues :
· Vague 1, cette semaine — les deux correctifs sans effet sur la production. 16 minutes cumulées.
· Vague 2, à la prochaine fenêtre — les listes de comptes de service. 30 minutes, dossier de demande écrit.
· Vague 3, sur le mois — la collecte des postes, par lots de 5.
Et je mesure l'effet de chaque vague sur les alertes réelles, semaine par semaine, pour que le durcissement se juge sur des chiffres et non sur une impression. plan-de-durcissement_5-causes.pdf3 correctifs = 61 % d'alertes en moins sur la famille
⛓ Sourcé · 12 mois de journaux archivés, inventaire des droits, historique des investigations
Ce qui était en panne silencieuse, et que rien ne signalait :
· Le journal du pare-feu du site marchand n'envoyait plus depuis 23 jours, après une mise à jour. Vingt-trois jours sans visibilité sur le flux le plus exposé du groupe. Signalé, réparé, et je surveille désormais la fraîcheur de chaque source : une source qui se tait plus de 30 minutes déclenche une alerte, comme n'importe quel autre événement.
· Le journal d'un des deux entrepôts n'envoyait plus depuis 9 jours. Même traitement.
Les trois angles morts qui restent — une partie du système d'information dont aucun journal n'arrive — et ce que chacun coûte et rapporte :
· Les 84 caisses des magasins n'envoient rien depuis 14 mois, soit 22 % de votre parc. Elles portent le paiement en magasin. Ouvrir la collecte : +180 millions d'événements par mois, +310 € de stockage mensuel. Ce que ça apporte : sur les 3 incidents de l'année, 1 a mis 6 jours à être cerné faute de ces journaux.
· Le portail fournisseurs ne journalise pas ses authentifications. Ouvrir : +2 millions d'événements par mois, coût de stockage négligeable, une demi-journée de raccordement. Il donne accès à vos conditions d'achat : c'est le meilleur rapport entre l'effort et la portée.
· Le stockage bureautique ne journalise pas les accès en lecture. C'est précisément ce qui a manqué ce matin sur les 1 615 fichiers — je les ai identifiés par le journal du serveur, et ce chemin ne fonctionne pas partout. Ouvrir : +40 millions d'événements par mois, 90 € de stockage.
Ce que je vous propose : je vous chiffre l'effet de chaque ouverture sur le volume d'alertes avant que vous ne décidiez — pour que personne ne découvre le bruit après l'avoir branché. couverture-des-sources_3-angles-morts.pdf2 sources réparées, 22 % du parc à ouvrir
⛓ Sourcé · inventaire des 11 sources, fraîcheur des flux, historique des 3 incidents de l'année
La simulation, telle que je l'ai menée : j'ai récupéré 30 jours de journaux de caisses conservés localement dans deux magasins pilotes, je les ai passés dans le tri, et j'ai extrapolé aux 84.
· Sans règle adaptée : +40 alertes brutes par semaine. C'est le chiffre qui vous a fait renoncer, et il est exact.
· Avec les 3 règles que j'ai écrites pour cette source : 6 alertes par semaine, dont 4 correspondent à des situations que vos analystes auraient voulu connaître — deux ouvertures de session administrateur en caisse hors intervention planifiée, et deux lecteurs de carte remplacés hors procédure.
· Les 34 autres sont absorbées par le tri, chacune avec son motif consultable.
Le rapport, en clair : +180 millions d'événements par mois pour 6 alertes hebdomadaires. Le volume n'atteint jamais vos analystes ; il atteint la corrélation, et la corrélation est ce que je fais.
Et le bénéfice se mesure ailleurs que dans les alertes : ces journaux sont ce qui établit un périmètre en heures plutôt qu'en jours. L'incident qui a mis 6 jours à être cerné cette année en aurait mis moins d'un.
Ce que je vous propose : ouvrir deux magasins pendant trois semaines, mesurer les alertes réelles, et décider les 82 autres sur ce que vous aurez constaté chez vous. Le coût de cet essai est de 8 € de stockage.
L'ordre proposé, et le calcul qui le justifie :
· 1. Portail fournisseurs — une demi-journée de raccordement, coût de stockage négligeable, et il couvre l'accès à vos conditions d'achat. Meilleur rapport portée sur effort des trois.
· 2. Deux magasins pilotes — 8 € sur trois semaines, décision sur les 82 autres prise sur vos propres chiffres.
· 3. Stockage bureautique — 90 € par mois, et il ferme l'angle qui a manqué ce matin.
Le mandat de collecte que je vous propose, écrit, plafonné, daté :
· Objet : lire les journaux des sources listées, et rien d'autre. Aucun accès au contenu métier, aucune écriture sur les systèmes.
· Périmètre : les sources nommément désignées, ajoutées une par une et jamais par famille.
· Durée : trois semaines pour les pilotes, reconduites d'un mot au vu des chiffres.
· Retrait : d'un mot, à tout instant — la collecte s'arrête, les archives restent à vous.
· Trace : chaque source activée est journalisée avec la signature qui l'a couverte.
Ce que ça vous rend au bout de trois semaines : un chiffre à vous, mesuré chez vous, sur lequel arbitrer les 82 magasins restants. Vous signez, la première source est en collecte cet après-midi. plan-de-couverture_ordre-et-mandat.pdf3 ouvertures chiffrées, essai à 8 €
✎ Cadre · simulation sur 30 jours d'archives, coûts de stockage, paramètres de mandat de collecte
Ce qui a bougé, poste par poste :
· Corrélation des événements : 65 % → 7 % du temps d'instruction.
· Qualification d'une alerte : 40 % → 6 %.
· Constitution du dossier d'investigation : 30 % → 4 %.
· Délai moyen entre l'arrivée d'une alerte et sa qualification : 4 h 10 → 6 minutes.
· Alertes reçues : 1 400 → 640 par semaine, après les quatre règles resserrées — et les 640 restantes sont toutes qualifiées.
Ce que ça a donné en sécurité, et c'est le seul chiffre qui compte vraiment : 2 incidents réels détectés sur le trimestre, dont un qualifié en 11 minutes et confiné dans les vingt suivantes. Le précédent incident de même nature, l'an dernier, avait été découvert au bout de 6 jours.
Où est parti le temps rendu : +62 % d'heures d'analyste sur le durcissement et la revue de règles, d'après vos propres relevés d'activité. C'est le travail qui fait baisser le nombre d'incidents, et personne n'avait le temps de le faire.
Le chiffre qui ne me flatte pas : sur 47 signaux qualifiés « à instruire » en trois mois, 2 se sont révélés sans objet — 6 heures d'analyste employées à examiner ce qui n'était pas un incident.
La cause est nette : les deux venaient de ma règle sur les volumes d'export, déclenchée par une migration de données planifiée mais non déclarée dans le calendrier de changement. Ce n'est pas la règle qui était mauvaise, c'est l'information qui lui manquait.
La correction est faite et mesurée : je lis désormais le calendrier de changement et les fenêtres de migration déclarées par la production avant de qualifier, et j'ai obtenu que les migrations y soient inscrites — 11 l'ont été depuis. Sur les six dernières semaines : 0 signal de ce type. Une règle se juge à sa précision et au recul dont on dispose : celle-ci a six semaines de recul, et je vous en redonne la mesure au trimestre. bilan-trimestre_1400-alertes-triees.pdfQualification en 6 min, 1 incident cerné en 11 min
⛓ Sourcé · SIEM, journal des qualifications, relevés d'activité des analystes, calendrier de changement
· Trier et qualifier les alertes, avec le motif écrit pour chacune, consultable et réversible. 8 320 alertes traitées ce trimestre.
· Enrichir un signal avant de vous le présenter : annuaire, tickets, calendrier de changement, comportement des 90 jours. C'est ce qui fait passer une qualification de 4 h 10 à 6 minutes.
· Figer une copie des journaux dès qu'un signal dépasse le seuil que vous avez fixé. Aucun effet sur la production, et cela conserve exactement ce qu'un confinement effacerait. 14 copies scellées ce trimestre, dont 2 ont servi.
Ce que les mandats ont couvert, et ce qu'ils ont coûté en temps :
· 11 mandats signés en trois mois : 3 confinements, 5 activations de collecte, 3 remédiations touchant un service.
· Délai médian entre la signature et l'exécution : 4 minutes.
· 1 retour arrière exécuté, sur un confinement levé après vérification, en 80 secondes — c'est la preuve que la réversibilité fonctionne, et elle a été employée.
· 0 geste exécuté hors du périmètre d'un mandat, et le journal le montre ligne à ligne.
Ce que je vous propose d'ajouter, chiffré : un mandat permanent de confinement, plafonné à trois situations que vous décrivez vous-même — par exemple « un compte de service s'authentifie hors de sa liste de machines entre 22 h et 6 h ». Sur le trimestre, cela aurait fait gagner 34 minutes sur le seul incident nocturne, entre la détection et la signature du RSSI. Vous écrivez les trois situations, vous fixez la durée, et vous retirez le mandat d'un mot le jour où il ne vous convient plus. cadre-des-mandats_11-signes.pdf4 min de la signature à l'exécution, retour arrière en 80 s
✎ Cadre · journal des mandats, journal des qualifications, registre des copies scellées
L'inférence locale, c'est le modèle qui calcule sur votre machine : une ligne de journal ne sort pas de votre réseau pour être lue. Si vous préférez ne pas héberger de machine, l'autre voie est une ressource isolée hébergée en France, sous droit français, dédiée à votre groupe — aucune mutualisation avec une autre entreprise.
Pourquoi c'est un sujet de sécurité et pas seulement de conformité : vos journaux dessinent la carte exacte de votre système d'information — noms de serveurs, comptes de service, plages d'adresses, horaires de sauvegarde, dépendances de production. C'est le document qu'un attaquant mettrait des mois à reconstituer, et vous l'avez déjà écrit. Il reste en France, architecture conçue pour réduire l'exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l'immunité, et il n'entraîne aucun modèle.
Ce que ça donne au quotidien : accès par rôle — les droits suivent la fonction : un analyste ouvre les journaux de son périmètre, pas la cartographie complète —, chiffrement en transit et au repos, copies scellées par empreinte, et un journal d'accès complet : qui a consulté quel journal, quand, et sur quelle fenêtre.
Et ce que ça vous rend commercialement, parce que ce n'est pas qu'un sujet interne : votre assureur cyber, vos deux plus gros donneurs d'ordre et votre prestataire de paiement posent la même question au renouvellement : où sont vos journaux et qui les lit. La réponse tient en une page, produite en quelques secondes, et elle porte le nom de chaque personne habilitée.
Et vous gardez la main d'où que vous soyez : tableau de bord web, et supervision depuis votre téléphone — vous signez un mandat de confinement ou vous le retirez en un message, à 4 h du matin comme à midi.
Le pas suivant que je vous propose : vos 11 sources sont couvertes et 3 ouvertures sont en cours. Vos deux entrepôts, eux, tournent sur des automates qui produisent des journaux que personne ne lit — 40 millions d'événements par mois déjà écrits sur disque. J'en ai lu 30 jours : 4 comportements y ressortent, dont 2 mériteraient une règle. Donnez-moi le mot et je vous rends l'analyse complète vendredi. cadre-technique_ou-vivent-vos-journaux.pdfInférence locale, accès par rôle, traitements dans l'UE visés
✎ Cadre · architecture de déploiement, matrice des accès par rôle, journal des consultations
· Où le calcul se fait : inférence locale sur une machine du groupe, hébergée en France et exploitée sous droit français. Vos 2,4 milliards d'événements mensuels ne traversent aucun réseau extérieur pour être analysés.
· Quel modèle : un modèle à poids ouverts, exécuté chez vous, dont la version est figée et datée. Une mise à jour de modèle est un changement documenté, pas une bascule silencieuse un mardi matin — pour une équipe sécurité, un comportement de détection qui change sans avis est un incident à lui seul.
· Ce qui remonte vers l'éditeur : rien de vos journaux. Ni échantillon, ni signature, ni statistique tirée de vos événements.
· Qui lit quoi : accès par rôle, tracé ligne à ligne, retirable d'un mot avec effet au traitement suivant. Vos trois analystes et votre RSSI ne voient pas la même chose, et le journal dit qui a vu quoi et quand.
· Ce que vous emportez si vous partez : vos règles de détection, vos corrélations, l'historique des qualifications et les dossiers de preuve, dans des formats ouverts. Une dépendance qu'on ne peut pas quitter n'est pas de la souveraineté, c'est une captivité polie.
· La limite, et je la dis parce qu'elle est le pendant honnête du reste : l'architecture est conçue pour réduire l'exposition aux législations extraterritoriales — la localisation ne garantit pas à elle seule l'immunité, et une machine hébergée en France exploitée par un tiers sous droit étranger ne vous protégerait pas davantage. Ce qui protège, c'est le cumul : lieu, droit applicable, exploitant, et le fait que rien ne sorte.
Ce que ça vous coûte en performance, mesuré chez vous : la qualification d'une alerte prend 6 minutes en local contre 4 minutes sur une ressource distante mutualisée. Deux minutes par alerte, pour des journaux qui ne quittent jamais vos murs — c'est l'arbitrage, et il vous appartient.
✎ Cadre · le socle souverain, poste par poste
Votre cas n'est pas ici ? C'est exactement ce dont on parle en 15 minutes. Réserver l'audit gratuit →
Que fait l'agent concrètement ?
Un agent, plusieurs étapes de la supervision. Tous ces usages fonctionnent en appui, sous votre validation.
Corrélation d'événements
Réunit les événements liés d'un même compte ou d'une même plage horaire.
Qualification des alertes
Applique vos règles de détection et présente le résultat obtenu.
Documentation d'investigation
Conserve la chaîne d'événements et les horodatages de chaque signal.
IA souveraine
Le socle d'hébergement et de confidentialité sur lequel repose l'agent.
Besoin d'aller plus loin ?
Ces agents traitent un autre processus métier, avec leur propre responsable et leur propre tarif. Ils s'ajoutent à celui-ci.
En 15 minutes, nous identifions l'agent le plus pertinent — sans surdimensionner le projet.
Combien d'alertes une équipe peut-elle instruire ?
En prenant en charge la corrélation, on déplace l'effort vers l'investigation et la remédiation. L'ampleur du gain dépend de votre volume et reste à confirmer par un pilote.
Les étapes de votre projet d'agent IA
Audit & cadrage
15 min pour cibler le cas d'usage le plus rentable.
Devis ou souscription directe
Une offre du catalogue se souscrit en ligne ; un besoin particulier reçoit un devis chiffré.
Conception
Nous concevons l'agent et ses garde-fous.
Intégration & tests
Nous raccordons vos outils à l'agent, lui-même hébergé en France.
Déploiement
Mise en service et formation de votre équipe.
Exploitation
Supervision continue et amélioration.
Une formule, un seul agent
Un agent de supervision de sécurité (corrélation, qualification, documentation), installé et exploité pour vous. Tarifs HT — abonnement annuel, le temps que les gains s'installent durablement.
Installation + abonnement maîtrisé
- Installation, paramétrage et formation de vos équipes
- Exploitation, supervision humaine, mises à jour et support
- Hébergement souverain en France, ressource dédiée et isolée
Tout inclus, sans frais d'installation
- Mise en service incluse (installation, paramétrage, formation)
- Exploitation, supervision humaine, mises à jour et support
- Hébergement souverain en France, géré de bout en bout
Sur site, vous êtes propriétaire
- Matériel installé dans vos locaux (vous en êtes propriétaire)
- Modèles IA français / européens exécutés en local
- Maintenance à distance sécurisée (Suivi Pro inclus)
Quatre garanties qui comptent pour votre sécurité
Ressources liées
Vos questions, nos réponses
L'agent applique-t-il des mesures de remédiation ?
Sur quoi repose la qualification ?
À quelles sources se raccorde-t-il ?
Les signaux sont-ils exploitables en investigation ?
Nos journaux sont-ils protégés ?
Combien de temps pour déployer cet agent ?
D'autres agents pour l'informatique
Estimons le potentiel sur votre supervision de sécurité
15 minutes pour cadrer vos sources et vos règles de détection — hébergé en France, supervisé, sans engagement.