La protection.
En continu.
Un compte valide ne suffit pas. Le contexte compte. Le comportement compte. Et votre défense doit pouvoir agir.
Relier le WAF, les identités, les endpoints et les données dans une réponse sous mandat. Du premier signal jusqu’à la vérification de son effet.
Chaque composant voit.
La boucle rapproche.
Arthur relie le contexte. Votre mandat fixe les limites. Les points de contrôle appliquent les mesures. La remesure ferme la boucle.

Arthur
Contexte · décision · suivi
Sous votre mandatQuatre étages de défense.
Noyau nftables, frontal nginx, moteur RookGuard et pièges souverains : des fonctions complémentaires pour filtrer, décider, appliquer et qualifier les signaux.
Explorer le WAFUn leurre attire vers du contenu factice isolé. Il ne justifie jamais de laisser l’attaquant accéder aux données métier. Un contact de balise enrichit l’enquête ; il ne bloque pas, à lui seul, une extraction.
Une situation concrète.
Chaque décision se comprend.
Choisissez un scénario, puis avancez dans la réponse. La zone de lecture explique ce qui est observé, autorisé et vérifié.
Appareil connu · horaire inhabituel
À examinerSession du poste Finance
Contrôle à déciderDonnées et effets simulés. Les scénarios montrent une logique de décision ; ils ne constituent pas une mesure de délai ni une connexion à votre parc.
Regarder plus loin
que l’adresse IP.
Horaire, appareil, identité, processus, volumes et destinations. Un signal est qualifié dans son contexte, puis rapproché des autres observations disponibles.
Les écarts d’IP, d’appareil et d’horaire ainsi que les cumuls d’activité peuvent être calculés à partir des références validées et des événements reçus. Les signaux spécialisés (malware, accès aux secrets, mouvement latéral) proviennent des capteurs habilités. La couverture dépend des sources effectivement raccordées.
Le client d’abord.
Le collectif, avec contrôle.
Une protection qualifiée doit pouvoir profiter aux autres périmètres, tout en respectant le mandat de chacun.
Explorer le bouclier collectifIllustration : chaque destinataire vérifie le mandat, la compatibilité, l’application et son effet. Un indicateur isolé ne suffit pas à déclencher une interdiction collective.
Décider plus tôt.
Expliquer précisément.
Retrouver ensemble l’identité, la ressource, les signaux et le mandat qui ont conduit à la mesure.
Choisir le périmètre sensible et les mesures automatiques, avec un réexamen nominatif.
Distinguer la mesure décidée, l’application déclarée et le contrôle d’effet réellement obtenu.
Comprendre
avant d’activer.
Une nouvelle IP signifie-t-elle toujours une attaque ?
Non. Un VPN, un réseau mobile ou un déplacement peuvent l’expliquer. Le mode strict permet néanmoins de suspendre préventivement un accès sensible jusqu’à vérification, selon votre mandat. Sur les autres ressources, les signaux doivent être replacés dans leur contexte.
Que se passe-t-il si personne ne répond la nuit ?
Les mesures préautorisées peuvent être exécutées par les contrôles raccordés. Une suspension reste en place jusqu’au réexamen approprié. L’expiration du délai de réexamen ne lève pas automatiquement la quarantaine.
Où intervient Phénix ?
La protection cherche à empêcher ou contenir l’incident. Phénix traite la continuité et la reprise des activités si un service devient indisponible. Le dossier doit permettre de relier la mesure de sécurité, son impact métier et les moyens de secours.
Un mot de passe correct suffit-il à établir la confiance ?
L’authentification est un point de départ. L’autorisation dépend aussi de la ressource, du terminal et du contexte. Cette distinction rejoint les principes décrits par le NIST dans Zero Trust Architecture.
