La cybersécurité est cassée.

Les outils actuels génèrent du bruit, pas de la sécurité.

4 500+
alertes/jour en moyenne dans un SOC
194
jours pour détecter une brèche (IBM 2025)
3.5M
postes cybersécurité non pourvus dans le monde
68%
des alertes ignorées par manque de ressources

Trop d'alertes, pas assez d'analystes

Les SIEM génèrent des milliers d'alertes quotidiennes. Les équipes SOC sont submergées et les menaces réelles passent entre les mailles.

Des outils passifs qui attendent

Les solutions actuelles détectent mais n'agissent pas. Le temps entre détection et remédiation se compte en heures, parfois en jours.

Une pénurie mondiale de talents

3.5 millions de postes non pourvus. Même avec le budget, trouver et retenir les experts est un défi majeur.

ThreatClaw pense. Agit. Protège.

Un agent autonome qui ne se contente pas de détecter, il corrèle, décide et propose.

Graph Intelligence STIX 2.1

Graph STIX 2.1 natif : corrélation automatique, chemins d'attaque, blast radius, profiling des acteurs. Standard STIX 2.1 compatible ANSSI/ENISA.

Enrichissement 19+ sources

NVD, CISA KEV, EPSS, MITRE ATT&CK, CERT-FR, GreyNoise, CrowdSec, ThreatFox et plus. Score de confiance 0-100 pondéré automatiquement.

5 niveaux d'IA souveraine

L0 Conversationnel, L1 Triage, L2 Forensique, L2.5 Instruct, L3 Cloud anonymisé. Le pipeline auto reste 100% local. Le cloud n'intervient que quand le RSSI parle.

Multi-canal + Bot NLP

Alertes via Slack, Telegram, Mattermost, Ntfy. Bot conversationnel en langage naturel avec mémoire et résolution de pronoms.

02h17 du matin.

Ce qui se passe pendant que vous dormez.

De la première anomalie à l'incident contenu :2 minutes 32 secondes
tsourceévénement
02:17:03
Collecteur syslog intégré + Sigma
47 tentatives SSH en 8 min, règle Sigma déclenchée

IP 185.220.101.47 · srv-prod-01 · rotation users : root, admin, backup

02:17:04
+1s
CrowdSec CTI
IP connue malveillante, 1 247 signalements communauté

Réputation : malicious · Comportement : ssh:bruteforce · Active depuis 18 jours

02:17:09
+6s
Agent IA, corrélation
Kill chain reconstituée, 4 sources croisées

Connexion réussie user backup à 02:09 · CVE-2023-38408 OpenSSH non patché (EPSS 0.91) · Clé AWS exposée dans /var/log/deploy.log depuis 6h

02:17:13
+10s
Slack HITL
RSSI réveillé, analyse complète + 3 actions proposées
CRITIQUE · srv-prod-01 · Kill chain détectée

IP 185.220.101.47 malveillante (CrowdSec) · user backup compromis

1. Bloquer IP
2. Verrouiller compte
3. Patcher OpenSSH
Les 3 actions~ IP + compte Je gère
02:19:28
+2m25s
RSSI
Approbation depuis le téléphone, actions 1 et 2

Le RSSI lit l'analyse, vérifie la source CrowdSec, approuve le blocage IP et le verrouillage du compte. Préfère patcher OpenSSH en journée.

02:19:29
+1s
Exécution
Remédiation exécutée · Rapport NIS2 généré · IP signalée à CrowdSec

IP bloquée · Compte verrouillé · Audit log à signature cryptographique · Rapport incident NIS2 §2b disponible

4
Sources corrélées
10s
Analyse complète
2m32s
Incident contenu
1
Décision humaine

19+ sources. 4 500 alertes/jour. Un seul graphe.

SIEM, EDR, pare-feu, logs, CTI, scans, ThreatClaw ingère tout, corrèle tout, et transforme le bruit en signal clair.

Avec ThreatClaw
Sans ThreatClaw

Données corrélées dans un graphe STIX 2.1. Chaque alerte enrichie, scorée, reliée à un contexte. Signal clair.

4 500 alertes/jour de 19+ sources différentes. 68% ignorées. Aucune corrélation. Bruit.

UnSOCtraditionnelproduitdesalertes.ThreatClawproduitdesdécisions.

11 rapports réglementaires. Pré-remplis. Signés. Prêts pour l'auditeur.

NIS2, RGPD, EU AI Act, ISO 27001, ISO 42001, NIST AI RMF, NIST CSF 2.0, EU CRA, SOC 2, HDS, PCI-DSS, chaque incident déclenche le bon document, signé Ed25519, opposable devant l'ANSSI ou un auditeur tiers.

Réponse à incidentConformité & auditGouvernance IA

Early Warning 24h

NIS2 Art.23

Notification initiale dans les 24h, pré-remplie automatiquement

Rapport 72h

NIS2 Art.23

Mise à jour intermédiaire avec indicateurs de compromission

Rapport final

NIS2 Art.23

Analyse complète, causes, mesures prises, recommandations

GDPR Article 33

RGPD

Notification CNIL, détection auto PII + override RSSI

NIST SP 800-61

NIST

Format CSF 2.0, compatible agences fédérales US

ISO 27001

ISO 27001:2022

Contrôles A.5.24-A.5.28, classification, réponse, leçons apprises

Checklist Art.21

NIS2

Les 10 mesures obligatoires de sécurité, score live par mesure

Rapport exécutif

Direction

Synthèse non technique pour le COMEX, impact business, risques résiduels

Rapport technique

RSSI / SOC

Forensique détaillée, IOCs, timeline MITRE ATT&CK, blast radius

Journal d'audit

Preuve légale

Chaîne de hash immuable, chaque action ThreatClaw loguée, signée, horodatée

EU AI Act

UE 2024/1689 Art.12

Inventaire IA high-risk · logging · gaps · deadline 2026-08-02

ISO 42001

AI Management System

Norme IA 2023, 8 contrôles Annex A (politique, cycle de vie, tiers)

NIST AI RMF

Révision 2025

4 fonctions Govern/Map/Measure/Manage, shadow AI nommé explicitement

Livre blanc Gouvernance IA

Corporate · 15 pages

Document d'appel d'offre prêt · inventaire + 4 frameworks + roadmap

Sans ThreatClaw
  • ×RSSI rédige à la main les rapports NIS2 chaque incident
  • ×Audit trail dispersé sur 5 outils, aucun horodatage signé
  • ×Risque d'oubli sur les 10 mesures de l'Art.21
  • ×En audit, on cherche les preuves dans les logs Slack
Avec ThreatClaw
  • Document pré-rempli dès l'incident classifié, opérateur valide
  • Une seule chaîne de hash Ed25519, exportable en preuve
  • Checklist Art.21 vivante, score live par mesure
  • En audit, l'auditeur télécharge le PDF + l'audit-trail signé

L'opérateur valide, signe, exporte. Tout reste self-hosted, audit trail cryptographique inclus.

Votre infrastructure en graphe.

ThreatClaw modélise vos assets, vulnérabilités et attaquants dans un graphe STIX 2.1. Le résultat : des analyses impossibles avec un SIEM classique.

STIX 2.1Compatible ANSSI / ENISA / OpenCTI / MISP

Blast Radius

Si un asset est compromis, ThreatClaw calcule en temps réel tous les assets impactés à 1, 2 et 3 sauts. Score d'impact pondéré par criticité.

Chemins d'attaque

Simulation passive : quels chemins un attaquant emprunterait pour atteindre vos données critiques ? Rapport mensuel proactif sans toucher l'infra.

Profiling des acteurs

ThreatClaw construit automatiquement le profil de vos attaquants (pays, ASN, techniques MITRE) et les compare à 7 groupes APT connus.

Conformité NIS2

Le graphe EST votre cartographie NIS2 Article 21. Risque supply chain, interdépendances, rapport exportable pour l'ANSSI.

threatclaw graph
$ curl /api/tc/graph/blast-radius/srv-prod-01 { "source_asset": "srv-prod-01", "total_impacted": 4, "critical_impacted": 1, "impact_score": 23.0, "recommendation": "Isolation réseau immédiate, assets critiques exposés", "hops": [ { "hop": 1, "count": 2, "assets": ["srv-web-02", "srv-app-01"] }, { "hop": 2, "count": 1, "assets": ["srv-db-01 (CRITICAL)"] }, { "hop": 3, "count": 1, "assets": ["srv-backup-01"] } ] }

Comment ThreatClaw raisonne

01

Observer

Collecte findings, alertes Sigma, logs syslog. Synchronise le graphe de menaces STIX 2.1 en continu.

02

Corréler

Le Graph STIX 2.1 natif détecte les mouvements latéraux, les campagnes coordonnées et les chemins d'attaque vers vos assets critiques.

03

Enrichir

19+ sources de threat intelligence (NVD, CISA KEV, EPSS, GreyNoise, CERT-FR...). Score de confiance 0-100 contextuel.

04

Décider & Agir

L'IA propose des actions (whitelist 44 commandes). Playbooks MITRE auto-générés. HITL pour garder le contrôle.

Pas juste un agent. Un bunker.

Un agent IA qui touche à votre infra, ça fait peur ? Nous aussi. C'est pour ça qu'on a tout blindé.

Écrit en Rust, le seul langage où 70% des CVEs critiques sont impossibles par construction.

Recommandé par la NSA, la CISA et Microsoft pour les logiciels de sécurité critiques. En savoir plus →

Vos données restent chez vous

Anonymiseur par défaut avant chaque appel LLM cloud · IPs internes, credentials, emails et FQDN remplacés par des tokens. Patterns regex custom configurables pour mask IPs publiques, identifiants métier ou tout autre format propriétaire. Le mode Never désactive entièrement l'appel cloud.

Détails techniques →

5 niveaux d'IA, 3 100% locaux

L0 conversationnel, L1 triage et L2 forensic tournent sur Mistral Small ou Qwen 14B hébergés sur votre infrastructure. Aucun appel cloud nécessaire pour les opérations courantes. L3 cloud reste optionnel pour les cas complexes uniquement, avec anonymisation.

Détails techniques →

Chaîne d'approvisionnement auditée

Toutes les dépendances proviennent de crates.io (aucune source git non vérifiée). cargo audit tourne en CI chaque lundi pour détecter les CVE publiées sur les crates utilisés. Plus de 3000 tests passent à chaque PR.

Détails techniques →

12+ connecteurs SOC déjà câblés

Wazuh, Microsoft Sentinel, Microsoft Defender XDR, Active Directory, Velociraptor, OPNsense, pfSense, Fortinet, Mikrotik, Graylog, Elastic SIEM, Proxmox, GLPI. Configurés via le dashboard, pas de glue code à écrire. Vos hôtes s'auto-enrôlent dès qu'ils envoient leurs logs.

Détails techniques →

Open source AGPL · code auditable

Le code source est public. Vous (ou un consultant) pouvez l'auditer ligne par ligne, le compiler vous-même, vérifier que le binaire correspond. Licence commerciale duale disponible pour les besoins propriétaires.

Détails techniques →

Skills en cage

Chaque skill tourne dans une sandbox isolée signée par signature cryptographique. CPU limité, réseau coupé par défaut. Un fichier modifié ne se charge pas.

Détails techniques →

Audit log type blockchain

Chaîne de signatures cryptographiques en PostgreSQL. Aucune modification possible après insertion, même par un DBA. Preuve d'audit NIS2 native.

Détails techniques →
OWASP ASI 2026 · 9/9 piliers couverts (auto-évaluation)
9 risques sur 10 couverts par les 5 piliers de sécurité.
Explorer l'architecture sécurité complète

2 commandes. Installé.

ThreatClaw s'installe en quelques minutes sur Linux. Configurez-le ensuite selon votre infrastructure.

bash
# Installer ThreatClaw
$ curl -fsSL https://get.threatclaw.io | sudo bash
# Lancer ThreatClaw
$ threatclaw run

Plateformes supportées

LinuxmacOSWindowsDocker

Prêt à reprendre le contrôle ?

Déployez ThreatClaw en 5 minutes. Open source, gratuit, sans télémétrie.