Aller au contenu
La plateforme / Protection continue
13 / PROTECTION CONTINUE

La protection.
En continu.

Un compte valide ne suffit pas. Le contexte compte. Le comportement compte. Et votre défense doit pouvoir agir.

Relier le WAF, les identités, les endpoints et les données dans une réponse sous mandat. Du premier signal jusqu’à la vérification de son effet.

Prévenir · détecter · contenir · vérifier
WAF souverain4 étagesIdentitésContexte de sessionEndpointsComportementsDonnéesAccès & sortiesDÉCISION SOUS MANDATUN MÊME DOSSIER · DU SIGNAL À L’EFFETARCHITECTURE DE PRINCIPE
01Protéger avant l’incident.Filtrer les accès, contrôler les usages.
02Contenir sous mandat.Des mesures précises, préautorisées.
03Vérifier ce qui a changé.Une décision reliée à son résultat.
UNE DÉFENSE · DES RÔLES PRÉCIS

Chaque composant voit.
La boucle rapproche.

Arthur relie le contexte. Votre mandat fixe les limites. Les points de contrôle appliquent les mesures. La remesure ferme la boucle.

ORCHESTRATION ROOKGUARDSélectionnez un composant
Arthur

Arthur

Contexte · décision · suivi

Sous votre mandat
01 / WAF SOUVERAIN

Quatre étages de défense.

Noyau nftables, frontal nginx, moteur RookGuard et pièges souverains : des fonctions complémentaires pour filtrer, décider, appliquer et qualifier les signaux.

Explorer le WAF
La protection reste prioritaire.

Un leurre attire vers du contenu factice isolé. Il ne justifie jamais de laisser l’attaquant accéder aux données métier. Un contact de balise enrichit l’enquête ; il ne bloque pas, à lui seul, une extraction.

SUIVRE UNE RÉPONSE

Une situation concrète.
Chaque décision se comprend.

Choisissez un scénario, puis avancez dans la réponse. La zone de lecture explique ce qui est observé, autorisé et vérifié.

SCÉNARIO FICTIF HORIZON · POSTE FINANCE
CONTEXTE OBSERVÉPOINT DE CONTRÔLE
SESSION FINANCE
03:00Identifiants valides

Appareil connu · horaire inhabituel

À examiner
Accès sensible

Session du poste Finance

Contrôle à décider
Horaire inhabituel
Arthur rapproche les observations.Le signal est replacé dans le profil de la ressource.
01

Données et effets simulés. Les scénarios montrent une logique de décision ; ils ne constituent pas une mesure de délai ni une connexion à votre parc.

LE CONTEXTE, DANS TOUTES SES DIMENSIONS

Regarder plus loin
que l’adresse IP.

Horaire, appareil, identité, processus, volumes et destinations. Un signal est qualifié dans son contexte, puis rapproché des autres observations disponibles.

24 types de signaux décrits
Appareil inhabituelContexte calculé
Horaire inhabituelContexte calculé
Activité inhabituelleSignal de capteur
Collecte massiveContexte calculé
Extraction interdite détectéeSignal de capteur
Processus hostile détectéSignal de capteur
Confinement du leurre perduSignal de capteur
Origine réseau différente de la référence validéeContexte calculé
Activité rapprochée sur plusieurs appareilsContexte calculé
Échecs de connexion répétésContexte calculé
Sollicitations ou refus MFA répétésSignal de capteur
Réutilisation anormale d’un jetonSignal de capteur
Origine géographique ou réseau inhabituelleSignal de capteur
Élévation de privilèges inattendueSignal de capteur
Accès suspect aux secrets d’authentificationSignal de capteur
Tentative de désactivation d’une protectionSignal de capteur
Chaîne de processus suspecteSignal de capteur
Archivage inhabituel de donnéesSignal de capteur
Modifications destructrices de fichiers détectéesSignal de capteur
Volume sortant inhabituelContexte calculé
Destination sortante non habituelleSignal de capteur
Accès latéraux inhabituelsSignal de capteur
Comportement DNS suspectSignal de capteur
Contact avec un appât sur une ressource réelleSignal de capteur
Deux origines, un traitement cohérent.

Les écarts d’IP, d’appareil et d’horaire ainsi que les cumuls d’activité peuvent être calculés à partir des références validées et des événements reçus. Les signaux spécialisés (malware, accès aux secrets, mouvement latéral) proviennent des capteurs habilités. La couverture dépend des sources effectivement raccordées.

PRÉVENIR LA PROPAGATION

Le client d’abord.
Le collectif, avec contrôle.

Une protection qualifiée doit pouvoir profiter aux autres périmètres, tout en respectant le mandat de chacun.

Explorer le bouclier collectif
CHEZ LE CLIENT D’ORIGINESignal qualifié + effet local vérifié
Règle de comportementSans identité ni contenu métier
Client ACompatible
Client BHors mandat
Client CÀ raccorder

Illustration : chaque destinataire vérifie le mandat, la compatibilité, l’application et son effet. Un indicateur isolé ne suffit pas à déclencher une interdiction collective.

POUR VOTRE DSI · POUR VOTRE RSSI

Décider plus tôt.
Expliquer précisément.

Une réponse contextualisée.

Retrouver ensemble l’identité, la ressource, les signaux et le mandat qui ont conduit à la mesure.

Une autorité maîtrisée.

Choisir le périmètre sensible et les mesures automatiques, avec un réexamen nominatif.

Un résultat contrôlable.

Distinguer la mesure décidée, l’application déclarée et le contrôle d’effet réellement obtenu.

LES QUESTIONS OPÉRATIONNELLES

Comprendre
avant d’activer.

Une nouvelle IP signifie-t-elle toujours une attaque ?

Non. Un VPN, un réseau mobile ou un déplacement peuvent l’expliquer. Le mode strict permet néanmoins de suspendre préventivement un accès sensible jusqu’à vérification, selon votre mandat. Sur les autres ressources, les signaux doivent être replacés dans leur contexte.

Que se passe-t-il si personne ne répond la nuit ?

Les mesures préautorisées peuvent être exécutées par les contrôles raccordés. Une suspension reste en place jusqu’au réexamen approprié. L’expiration du délai de réexamen ne lève pas automatiquement la quarantaine.

Où intervient Phénix ?

La protection cherche à empêcher ou contenir l’incident. Phénix traite la continuité et la reprise des activités si un service devient indisponible. Le dossier doit permettre de relier la mesure de sécurité, son impact métier et les moyens de secours.

Un mot de passe correct suffit-il à établir la confiance ?

L’authentification est un point de départ. L’autorisation dépend aussi de la ressource, du terminal et du contexte. Cette distinction rejoint les principes décrits par le NIST dans Zero Trust Architecture.