FAQ

Questions fréquentes

Tout ce que vous devez savoir sur SDefender : la plateforme, les produits, le déploiement et la sécurité. Une question subsiste ?

Qu'est-ce que SDefender ?

SDefender est une plateforme de défense autonome avant compromission. Elle unifie le SIEM et le SOAR au sein d'un unique SOC automatisé, collecte les événements à travers l'ensemble de votre réseau, détecte les menaces dès le premier mouvement de l'attaque — la phase de reconnaissance — et répond automatiquement, avant que les attaquants ne puissent compromettre votre environnement.

SDefender est-il un Agentic SOC ?

Oui. SDefender fonctionne comme un Agentic SOC : des agents d’IA analysent le flux d’événements en direct et proposent des actions de réponse ainsi que de nouvelles règles de détection fondées sur les bonnes pratiques de sécurité ; une fois approuvées par un ingénieur responsable, les règles prennent effet immédiatement. SDefender fournit son propre serveur MCP (Model Context Protocol), ce qui permet de se connecter à des modèles d’IA commerciaux ou auto-hébergés. Lorsqu’un modèle public est utilisé, les identifiants sensibles comme les adresses IP, noms d’hôtes et noms d’utilisateurs sont obfusqués avant de sortir et restaurés uniquement dans votre environnement.

En quoi SDefender se distingue-t-il d'un SIEM / SOAR / SOC traditionnel ?

Les outils legacy corrèlent les événements et génèrent des alertes, puis attendent qu’un analyste exécute un playbook, si bien que la réponse se mesure en heures ou en jours. SDefender va plus loin : Smart Automatic AI évalue l’activité en temps réel et déclenche une défense automatisée à grande vitesse en environ 0,12 s pour les actions couvertes, avec beaucoup moins de triage manuel et moins de playbooks à maintenir. La plateforme détecte les attaques avant compromission, maintient les faux positifs typiquement sous trois par mois et réduit le besoin d’une équipe de triage 24/7.

Quels produits composent la gamme SDefender ?

Disponibles maintenant : Agentic SOC, Exposure Management et Security Posture Management pour les configurations firewall. Cloud Security Posture Management (évaluation en lecture seule des comptes AWS), Endpoint Security (EDR) et SDefender Desk seront bientôt disponibles ; Security Awareness Training est planifié.

Par quel produit SDefender devrions-nous commencer ?

Pour les produits actuellement disponibles, commencez par Agentic SOC si votre problème principal est le tri des alertes, la lenteur de réponse ou l’absence de capacité SOC 24/7. Commencez par Exposure Management si vous devez d’abord découvrir les actifs exposés et prioriser les vulnérabilités. Commencez par Security Posture Management si le risque immédiat concerne la configuration firewall ou cloud, la conformité ou la dérive des politiques.

Les produits fonctionnent-ils indépendamment ou seulement comme une plateforme ?

Chaque produit actuellement disponible peut être déployé indépendamment, mais ils sont conçus pour se renforcer mutuellement. Exposure Management identifie les faiblesses exploitables, Security Posture Management supprime les configurations risquées, et Agentic SOC utilise ce contexte pour détecter et répondre plus tôt. Les produits marqués comme bientôt disponibles ou planifiés doivent être traités comme des modules de roadmap.

Comment Exposure Management améliore-t-il Agentic SOC ?

Exposure Management apporte au SOC le contexte des actifs et des vulnérabilités : services exposés, identités faibles, systèmes à haut risque, renseignement KEV et signaux OSINT. Cela aide Agentic SOC à distinguer le bruit courant de l’activité autour d’actifs réellement critiques lors d’une attaque.

Comment Security Posture Management réduit-il le risque d’attaque ?

Security Posture Management audite les configurations firewall et cloud par rapport aux benchmarks CIS, au renseignement CVE en direct et aux cadres de conformité. Il aide à éliminer les règles trop permissives, les services risqués, les écarts de politique et les mauvaises configurations avant qu’ils ne deviennent des chemins d’incident.

Pouvons-nous piloter un produit avant d’acheter toute la plateforme ?

Oui. Un pilote peut se concentrer sur un résultat clairement délimité : réponse SOC plus rapide, réduction de la surface d’attaque, nettoyage de la posture firewall ou preuves de conformité. Le pilote doit produire des constats mesurables avant l’extension de la plateforme.

Qu’est-ce qui est disponible maintenant et qu’est-ce qui est planifié ?

Disponibles maintenant : Agentic SOC, Exposure Management, Security Posture Management et Cloud Security Posture Management. Bientôt disponible : Endpoint Security (EDR) et SDefender Desk. Planifié : Security Awareness Training. CSPM prend maintenant en charge AWS ; Azure, GCP, Microsoft 365, OCI et Zadara restent sur la roadmap.

Que signifie réellement la détection « avant compromission » ?

SDefender intervient dès la première phase observable de la cyber kill chain, la reconnaissance : il détecte les scans, l'énumération et le sondage de votre périmètre avant même qu'un payload ne soit livré ou qu'une compromission ne survienne.

À quelle vitesse SDefender répond-il à une menace ?

Le moteur d'automatisation exécute des contre-mesures en environ 0,12 s une fois la décision prise. De bout en bout, du premier signal à l'action accomplie, les réponses automatisées couvertes prennent en moyenne environ 0,56 s, contre des heures ou des jours pour un SOC piloté par des analystes.

SDefender va-t-il submerger mon équipe d'alertes ?

Non. En évaluant les comportements en temps réel et en agissant automatiquement, SDefender réduit considérablement le bruit : dans les déploiements en production, généralement moins de trois faux positifs par mois parviennent au SOC.

SDefender fonctionne-t-il sur site ou dans le cloud ?

Les deux. SDefender est conçu pour les environnements sur site et cloud, et vos données de journaux et d'événements restent au sein de votre propre environnement.

Quelles sources de journaux et intégrations sont prises en charge ?

SDefender ingère les événements via le protocole standard syslog et des agents comme NXLog, Filebeat et Fluentd, ainsi que des sources directes. La collecte universelle des logs repose sur Vector Remap Language (VRL), open source, ce qui permet de normaliser de nombreux formats standards et propres au client pendant l'onboarding. Les alertes administratives sont envoyées par e-mail, Microsoft Teams et Telegram.

Comment fonctionne le blocage automatisé ?

SDefender attribue un Penalty Score dynamique aux sources suspectes. Lorsque des déclencheurs répétés font dépasser un seuil configuré, la plateforme bloque, isole ou limite automatiquement la source. Les actions exposées via une connexion distante ou une API peuvent généralement être automatisées, tandis que le RBAC et le journal d’audit complet gardent les opérations gouvernées.

Qu'est-ce que SmokeScreen ?

SmokeScreen est la technologie de leurre propriétaire de SDefender. Elle crée des environnements-leurres qui détournent les attaquants des actifs critiques et recueillent des renseignements sur leurs tactiques, exposant les intrusions de manière précoce — sans recourir à des signatures.

Que fait Exposure Management ?

Il s'agit d'un outil d'évaluation des vulnérabilités qui découvre vos actifs et exécute des analyses externes, Active Directory, Linux, cloud et identité, enrichit les résultats avec de l'OSINT et de la threat intelligence sur les vulnérabilités activement exploitées (KEV), et classe l'ensemble par risque le plus élevé en premier. Ces mêmes évaluations peuvent répondre aux besoins de tests d'intrusion et d'audit.

Que fait Security Posture Management ?

Il audite les configurations de pare-feu et cloud par rapport à des benchmarks de type CIS dédiés et à un flux CVE en temps réel sur 15 plateformes (détectées automatiquement à l'import), et met en correspondance chaque résultat avec 8 référentiels de conformité (PCI, NIST, ISO 27001, HIPAA, STIG, NERC, CMMC et NCSC), avec une remédiation générée par IA.

SDefender est-il certifié ?

Oui. SDefender est certifié ISO 27001 (management de la sécurité de l'information) et ISO 27701 (management des informations relatives à la vie privée).

Combien de temps prend le déploiement ?

Le déploiement complet peut prendre quelques semaines, mais vous en constatez les résultats bien avant. Dès que votre pare-feu est connecté, le déploiement et la configuration des premières règles prennent 1–2 heures, et les premiers résultats d'analyse du trafic apparaissent en 15–30 minutes. À partir de là, une équipe dédiée ajuste le Smart Automatic AI à votre environnement au cours des semaines suivantes, après quoi la plateforme fonctionne de manière autonome. À ce jour, il n'y a pas eu un seul déploiement ni un seul pilote au cours duquel les administrateurs et les équipes de sécurité du client n'aient été surpris par ce que SDefender a révélé dans leur trafic.

Comment SDefender est-il tarifé ?

La tarification est adaptée à votre environnement et à votre échelle. Réservez une démo ou un pilote et nous préparerons un devis — l'onboarding prend environ une journée, le fonctionnement autonome complet est généralement atteint en 2–4 semaines, avec un accès intégral aux fonctionnalités et un expert sécurité dédié tout au long du processus.

Voyez SDefender stopper une attaque en direct

Réservez un pilote et mesurez le MTTR, le bruit d’alertes et les parcours d’automatisation sûrs dans votre propre environnement.