Les outils actuels génèrent du bruit, pas de la sécurité.
Les SIEM génèrent des milliers d'alertes quotidiennes. Les équipes SOC sont submergées et les menaces réelles passent entre les mailles.
Les solutions actuelles détectent mais n'agissent pas. Le temps entre détection et remédiation se compte en heures, parfois en jours.
3.5 millions de postes non pourvus. Même avec le budget, trouver et retenir les experts est un défi majeur.
Un agent autonome qui ne se contente pas de détecter, il corrèle, décide et propose.
Graph STIX 2.1 natif : corrélation automatique, chemins d'attaque, blast radius, profiling des acteurs. Standard STIX 2.1 compatible ANSSI/ENISA.
NVD, CISA KEV, EPSS, MITRE ATT&CK, CERT-FR, GreyNoise, CrowdSec, ThreatFox et plus. Score de confiance 0-100 pondéré automatiquement.
L0 Conversationnel, L1 Triage, L2 Forensique, L2.5 Instruct, L3 Cloud anonymisé. Le pipeline auto reste 100% local. Le cloud n'intervient que quand le RSSI parle.
Alertes via Slack, Telegram, Mattermost, Ntfy. Bot conversationnel en langage naturel avec mémoire et résolution de pronoms.
Ce qui se passe pendant que vous dormez.
| t | source | événement |
|---|---|---|
02:17:03 | Collecteur syslog intégré + Sigma | 47 tentatives SSH en 8 min, règle Sigma déclenchée IP 185.220.101.47 · srv-prod-01 · rotation users : root, admin, backup |
02:17:04 +1s | CrowdSec CTI | IP connue malveillante, 1 247 signalements communauté Réputation : malicious · Comportement : ssh:bruteforce · Active depuis 18 jours |
02:17:09 +6s | Agent IA, corrélation | Kill chain reconstituée, 4 sources croisées Connexion réussie user backup à 02:09 · CVE-2023-38408 OpenSSH non patché (EPSS 0.91) · Clé AWS exposée dans /var/log/deploy.log depuis 6h |
02:17:13 +10s | Slack HITL | RSSI réveillé, analyse complète + 3 actions proposées ⚠ CRITIQUE · srv-prod-01 · Kill chain détectée IP 185.220.101.47 malveillante (CrowdSec) · user backup compromis 1. Bloquer IP 2. Verrouiller compte 3. Patcher OpenSSH ✓ Les 3 actions~ IP + compte✗ Je gère |
02:19:28 +2m25s | RSSI | Approbation depuis le téléphone, actions 1 et 2 Le RSSI lit l'analyse, vérifie la source CrowdSec, approuve le blocage IP et le verrouillage du compte. Préfère patcher OpenSSH en journée. |
02:19:29 +1s | Exécution | Remédiation exécutée · Rapport NIS2 généré · IP signalée à CrowdSec IP bloquée · Compte verrouillé · Audit log à signature cryptographique · Rapport incident NIS2 §2b disponible |
SIEM, EDR, pare-feu, logs, CTI, scans, ThreatClaw ingère tout, corrèle tout, et transforme le bruit en signal clair.
Données corrélées dans un graphe STIX 2.1. Chaque alerte enrichie, scorée, reliée à un contexte. Signal clair.
4 500 alertes/jour de 19+ sources différentes. 68% ignorées. Aucune corrélation. Bruit.
UnSOCtraditionnelproduitdesalertes.ThreatClawproduitdesdécisions.
NIS2, RGPD, EU AI Act, ISO 27001, ISO 42001, NIST AI RMF, NIST CSF 2.0, EU CRA, SOC 2, HDS, PCI-DSS, chaque incident déclenche le bon document, signé Ed25519, opposable devant l'ANSSI ou un auditeur tiers.
Notification initiale dans les 24h, pré-remplie automatiquement
Mise à jour intermédiaire avec indicateurs de compromission
Analyse complète, causes, mesures prises, recommandations
Notification CNIL, détection auto PII + override RSSI
Format CSF 2.0, compatible agences fédérales US
Contrôles A.5.24-A.5.28, classification, réponse, leçons apprises
Les 10 mesures obligatoires de sécurité, score live par mesure
Synthèse non technique pour le COMEX, impact business, risques résiduels
Forensique détaillée, IOCs, timeline MITRE ATT&CK, blast radius
Chaîne de hash immuable, chaque action ThreatClaw loguée, signée, horodatée
Inventaire IA high-risk · logging · gaps · deadline 2026-08-02
Norme IA 2023, 8 contrôles Annex A (politique, cycle de vie, tiers)
4 fonctions Govern/Map/Measure/Manage, shadow AI nommé explicitement
Document d'appel d'offre prêt · inventaire + 4 frameworks + roadmap
L'opérateur valide, signe, exporte. Tout reste self-hosted, audit trail cryptographique inclus.
ThreatClaw modélise vos assets, vulnérabilités et attaquants dans un graphe STIX 2.1. Le résultat : des analyses impossibles avec un SIEM classique.
Si un asset est compromis, ThreatClaw calcule en temps réel tous les assets impactés à 1, 2 et 3 sauts. Score d'impact pondéré par criticité.
Simulation passive : quels chemins un attaquant emprunterait pour atteindre vos données critiques ? Rapport mensuel proactif sans toucher l'infra.
ThreatClaw construit automatiquement le profil de vos attaquants (pays, ASN, techniques MITRE) et les compare à 7 groupes APT connus.
Le graphe EST votre cartographie NIS2 Article 21. Risque supply chain, interdépendances, rapport exportable pour l'ANSSI.
Collecte findings, alertes Sigma, logs syslog. Synchronise le graphe de menaces STIX 2.1 en continu.
Le Graph STIX 2.1 natif détecte les mouvements latéraux, les campagnes coordonnées et les chemins d'attaque vers vos assets critiques.
19+ sources de threat intelligence (NVD, CISA KEV, EPSS, GreyNoise, CERT-FR...). Score de confiance 0-100 contextuel.
L'IA propose des actions (whitelist 44 commandes). Playbooks MITRE auto-générés. HITL pour garder le contrôle.
Un agent IA qui touche à votre infra, ça fait peur ? Nous aussi. C'est pour ça qu'on a tout blindé.
Écrit en Rust, le seul langage où 70% des CVEs critiques sont impossibles par construction.
Recommandé par la NSA, la CISA et Microsoft pour les logiciels de sécurité critiques. En savoir plus →
Compilés dans le binaire. Non modifiables. Non contournables. Pas une option. Une fondation.
Personne ne peut détourner les objectifs de l'agent au runtime · ni un attaquant, ni un prompt malveillant. Le Soul est compilé dans le binaire et toute altération sans recompilation déclenche le kill switch.
▸ Empreinte SHA-256 du Soul compilée dans le binaire, vérifiée au runtime
L'agent ne peut exécuter que les 44+ commandes pré-approuvées, étendables uniquement via skills validés par l'opérateur (mêmes garde-fous, mêmes templates figés, pas de shell).
▸ Whitelist Rust avec niveau de risque et réversibilité
Les données envoyées par vos outils ne peuvent jamais devenir des ordres pour l'IA. 25+ patterns d'injection bloqués.
▸ XML wrapper + détection injection cyber-spécifique
Chaque souvenir de l'agent est signé. Si quelqu'un modifie sa mémoire pour le tromper, il le sait immédiatement.
▸ Signature cryptographique sur mémoire conversationnelle, outils read-only
Comportement anormal ? Arrêt immédiat + snapshot forensic + alerte Slack. 8 triggers automatiques, pas besoin d'être devant l'écran.
▸ Kill switch 8 triggers + arrêt atomique
Anonymiseur par défaut avant chaque appel LLM cloud · IPs internes, credentials, emails et FQDN remplacés par des tokens. Patterns regex custom configurables pour mask IPs publiques, identifiants métier ou tout autre format propriétaire. Le mode Never désactive entièrement l'appel cloud.
Détails techniques →L0 conversationnel, L1 triage et L2 forensic tournent sur Mistral Small ou Qwen 14B hébergés sur votre infrastructure. Aucun appel cloud nécessaire pour les opérations courantes. L3 cloud reste optionnel pour les cas complexes uniquement, avec anonymisation.
Détails techniques →Toutes les dépendances proviennent de crates.io (aucune source git non vérifiée). cargo audit tourne en CI chaque lundi pour détecter les CVE publiées sur les crates utilisés. Plus de 3000 tests passent à chaque PR.
Détails techniques →Wazuh, Microsoft Sentinel, Microsoft Defender XDR, Active Directory, Velociraptor, OPNsense, pfSense, Fortinet, Mikrotik, Graylog, Elastic SIEM, Proxmox, GLPI. Configurés via le dashboard, pas de glue code à écrire. Vos hôtes s'auto-enrôlent dès qu'ils envoient leurs logs.
Détails techniques →Le code source est public. Vous (ou un consultant) pouvez l'auditer ligne par ligne, le compiler vous-même, vérifier que le binaire correspond. Licence commerciale duale disponible pour les besoins propriétaires.
Détails techniques →Chaque skill tourne dans une sandbox isolée signée par signature cryptographique. CPU limité, réseau coupé par défaut. Un fichier modifié ne se charge pas.
Détails techniques →Chaîne de signatures cryptographiques en PostgreSQL. Aucune modification possible après insertion, même par un DBA. Preuve d'audit NIS2 native.
Détails techniques →ThreatClaw s'installe en quelques minutes sur Linux. Configurez-le ensuite selon votre infrastructure.
Déployez ThreatClaw en 5 minutes. Open source, gratuit, sans télémétrie.