Il croit voler un secret. Il emporte votre balise.
Un service factice, un chemin-piège, un document qui signale son ouverture. RookGuard place des points de contact sans usage métier légitime pour révéler une activité hostile et déclencher une réponse documentée.
Une bannière semblable. Un contact qui n’a pas de raison métier.
Schéma de principe · noms de machines illustratifs.
01 / CE QUE VOIT L’ATTAQUANT
Dans le parc, le piège se fond dans le décor.
Basculez entre les deux points de vue, puis sélectionnez un service. Côté attaquant, les surfaces ont une apparence ordinaire. Côté défenseur, vous savez précisément où les leurres ont été placés.
PARC ILLUSTRATIF · 12 SURFACES
02 / PLUSIEURS FAÇONS DE CAPTURER LE CONTACT
Le bon piège. Au bon endroit.
Les services factices
Serveur web, FTP, bureau à distance ou partage de fichiers : le leurre imite une surface crédible, isolée de l’infrastructure métier réelle.
Son apparence reprend des bannières et des services connus. Votre cartographie distingue les actifs réels et les surfaces factices, dans les segments où elles sont déployées.
EXPLORATION DU PARC
Les chemins-canaris
Des chemins réservés aux pièges sont placés là où une exploration hostile peut les rencontrer. Ils servent de points de contact sans parcours métier légitime.
Ces chemins sont propres à l’organisation. Leur exposition et leur renouvellement comptent : un piège connu perd une partie de sa valeur.
EXPLORATION WEB
Le butin factice
Faux dumps, faux identifiants, faux RIB ou faux rapports : le leurre peut contenir des documents crédibles, sans livrer vos données réelles.
Certains fichiers embarquent une balise passive. Leur ouverture peut produire une nouvelle capture, même après leur sortie du réseau.
APRÈS L’EXFILTRATION
Et face au chiffrement ? Le Gardien des fichiers prend sa place.
Les fichiers-appâts, associés à l’analyse du comportement d’écriture, permettent de déclencher le gel du processus fautif et l’isolation réversible. Les appâts sont à configurer avec les exclusions des outils légitimes.
Le leurre sert un faux butin. Le fichier balisé peut signaler son ouverture, même après sa sortie du réseau. RookGuard relie ce retour à une capture, à une preuve et, lorsque les conditions sont réunies, à la défense collective.
UN FAUX CONTENU. UN VRAI SIGNAL À QUALIFIER.Schéma de principe · aucun traçage dans cette démonstration
DANS VOTRE LEURRE
EXPORT_CLIENTSFACTICE
Un export qui semble précieux.
Des entrées cohérentes, fabriquées pour le piège. Aucune donnée client réelle.
Un contenu crédible. Votre information réelle reste à l’écart.
EXFILTRATIONLe fichier sort du réseau.
DANS L’ENVIRONNEMENT D’OUVERTURE
Le document s’ouvre.Le retour dépend du lecteur et des communications autorisées.
La balise appelle à la maison.Un signal entrant vers RookGuard
01 / ORIGINEAdresse IP observéeProvenance contrôlée au frontal
02 / CONTEXTEOutil déduitSelon les éléments reçus
03 / TEMPSHeure de réceptionL’événement rejoint le journal
Capture scelléeChaînage · horodatage selon configuration
01 / LE PIÈGE CONTIENT UNE HISTOIRE CRÉDIBLE
Le butin donne envie d’être emporté.
Dumps, identifiants, rapports ou RIB sont factices. Les documents balisés prolongent le mécanisme du leurre au-delà du réseau où ils ont été servis.
Une balise passive : aucun logiciel de contrôle déposé chez le lecteur.
LA CAPTURE NE SUFFIT PAS À DÉSIGNER UN ATTAQUANT.
Qualifier avant de propager.
Une adresse de sortie, un proxy ou une ouverture légitime peuvent apparaître dans le retour. L’origine et les exclusions déterminent la suite.
ÉLIGIBILITÉ À VÉRIFIER
Capturer, puis appliquer les garde-fous.
Une origine attestée et une menace confirmée peuvent conduire au blocage et à la diffusion d’un indicateur éligible. Les ordres sont signés ; les listes blanches et la réversibilité restent applicables.
Le mécanisme observe un retour de fichier ; il n’identifie pas nécessairement une personne et ne garantit pas un retour à chaque ouverture. L’outil est déduit des éléments reçus. Le blocage concerne le périmètre géré et les agents éligibles, selon le mandat.
04 / DU CONTACT À LA DÉFENSE COLLECTIVE
Une trace exploitable. Une réponse encadrée.
Le leurre apporte un signal. Arthur replace ce signal dans son mandat ; les mesures sont documentées et les indicateurs éligibles peuvent enrichir le Bouclier collectif.
01
Capturer
Le contact, sa surface, son origine attestée et son contexte sont enregistrés.
02
Contenir
Le blocage ou la quarantaine s’appliquent selon le mandat et les règles de sécurité. La mesure reste réversible.
03
Sceller
L’événement et la décision rejoignent le journal chaîné ; l’horodatage tiers documente la trace.
04
Renforcer
Un indicateur confirmé et éligible peut être propagé au parc, sans partager les données métier de l’organisation.
05 / PRÉSERVER VOTRE ACTIVITÉ LÉGITIME
Le piège a une frontière.
Une surface isolée du réel
Les services factices sont séparés des applications et données de production. Ils présentent une apparence crédible sans ouvrir un accès à vos informations métier.
Des exclusions explicites
Vos équipes, scanners autorisés, sauvegardes et indexations doivent être pris en compte. Le principe de détection repose sur l’absence d’usage légitime du point de contact.
Une origine contrôlée
Une adresse annoncée dans un en-tête n’est pas une preuve suffisante. La liste blanche et la provenance de l’adresse observée sont vérifiées ; un relais inconnu n’est pas propagé au collectif.
Une action qui se défait
Les mesures de contention sont tracées et réversibles. Les décisions sensibles passent par Arthur et par votre arbitrage, selon le mandat défini.
DANS L’OFFRE SOVEREIGN
Leurres actifs, canaris, butin factice, balises d’exfiltration et Gardien des fichiers.