Analyses croisées
Chaînes d’exposition
Un graphe relie appareils infectés, identifiants, sessions, domaines sosies, hôtes, dirigeants et fournisseurs ; chaque chaîne porte son origine probable, ses impacts et le playbook qui la coupe. Les chaînes d’exposition relient en un graphe les appareils infectés, identifiants fuités, sessions valides, domaines sosies, hôtes exposés, dirigeants, fournisseurs et sources de fuite de votre périmètre, et donnent pour chaque chaîne son origine probable, sa confiance, ses impacts possibles et le playbook qui la coupe.
Le problème
Une fuite d’identifiants, un poste infecté, une session encore valide et un domaine sosie arrivent en quatre alertes, dans quatre écrans, et personne ne voit qu’il s’agit d’une seule attaque en préparation. La question qui compte, d’où vient l’exposition et ce qu’elle permet si personne n’agit, reste sans réponse jusqu’à l’incident. Les données pour y répondre existent pourtant déjà dans votre espace client ; il manque les liens entre elles.
Aperçu de l’espace client
Ce que vous voyez
Données fictives, à titre d’illustration : aucun client, aucune donnée réelle.
Ce que vous obtenez : le graphe de chaque chaîne dans votre espace client, recalculé toutes les quinze minutes, avec son origine probable, ses impacts et le playbook qui la coupe.
- 01
Le graphe de chaque chaîne : appareils, identifiants, sessions, domaines sosies, hôtes, dirigeants, fournisseurs et sources de fuite, reliés par leurs relations
- 02
L’origine probable et sa confiance : poste infecté, fuite tierce, réutilisation de mot de passe, campagne de phishing, compromission d’un fournisseur ou service exposé
- 03
Les impacts possibles, le playbook recommandé et, sur chaque finding, la mention « lié à » vers ses chaînes
Comment ça marche
Notre réponse en trois étapes
VesperID recalcule toutes les quinze minutes, à partir des findings de votre périmètre, les chaînes qui relient causes et conséquences : un poste infecté aux identifiants qu’il a laissé fuir, à la session encore valide et au SSO qu’elle ouvre. Chaque chaîne est déterministe, plafonnée à douze nœuds, et livrée avec son origine probable, sa confiance, ses impacts et le playbook recommandé.
- 01
Les chaînes se construisent sur les services que vous avez activés ; plus le périmètre relie d’identités, d’appareils, de domaines et de fournisseurs, plus les chaînes sont complètes.
- 02
Toutes les quinze minutes, la plateforme relie les findings par leurs relations (même identité, même appareil, même source, même domaine) et calcule pour chaque chaîne une origine, une confiance et des impacts. Le calcul est déterministe : mêmes faits, même chaîne.
- 03
Un analyste relit les chaînes critiques, confirme ou corrige l’origine et écrit l’action attendue avec le playbook qui coupe la chaîne.
D’où viennent ces données
Une chaîne n’a pas de source propre : ses nœuds viennent des fuites et journaux de voleurs acquis par nos partenaires, des forums et canaux suivis par leurs analystes, des journaux de certificats et de la surface observée en continu ; VesperID ajoute les liens, l’origine et la confiance.
Nos sources en détailAnalyses croisées
Ce que la plateforme calcule en plus
Les données de ce service sont croisées avec celles des autres : voici les analyses qui en sortent, toutes visibles dans l’espace client.
Découvrir la plateforme- 01
Le lien sur chaque finding
Chaque finding affiche les chaînes auxquelles il appartient, et chaque chaîne les findings qu’elle relie : le graphe se lit depuis la boîte de réception comme depuis la chaîne.
- 02
Playbook recommandé
Chaque chaîne désigne l’un des treize playbooks, avec ses étapes dans l’ordre où elles coupent l’exposition : isoler le poste, réinitialiser, révoquer, documenter.
- 03
Collaborateurs concernés
Les identités d’une chaîne se retrouvent dans l’analyse des collaborateurs exposés, avec la recommandation qui correspond à l’origine de la chaîne : poste à protéger pour un poste infecté, accès à durcir pour un mot de passe réutilisé.
Ce que vous recevez
Chaînes d’exposition
- 01
Les chaînes de votre périmètre dans l’espace client, recalculées toutes les quinze minutes et conservées quatre-vingt-dix jours
- 02
Une fiche par chaîne : graphe, origine probable, confiance, impacts possibles, playbook, findings liés
- 03
La mention « lié à » sur chaque finding de la boîte de réception, avec ses chaînes
- 04
La relecture des chaînes critiques par un analyste, avec l’action attendue
Questions fréquentes
Une chaîne est-elle une preuve d’intrusion ?
Non. Une chaîne relie des expositions observées et dit ce qu’elles permettent si personne n’agit ; elle ne dit pas qu’un attaquant l’a parcourue. La confiance mesure la solidité des liens, pas la certitude d’un incident. C’est précisément ce qui permet d’agir avant.
Pourquoi limiter une chaîne à douze nœuds ?
Parce qu’au-delà, une chaîne cesse d’être lisible et de désigner une action. Quand un incident touche plus d’éléments, la plateforme produit plusieurs chaînes, chacune avec son origine et son playbook, plutôt qu’un graphe que personne ne lit.
Quels services faut-il activer pour obtenir des chaînes ?
Les chaînes se construisent sur ce que vos services voient. Identifiants compromis, appareils infectés et sessions volées fournissent les maillons les plus décisifs ; domaines sosies, surface externe, fournisseurs et dirigeants ajoutent leurs propres origines et impacts. Pour un profil dirigeant, les chaînes relient ses comptes, ses appareils et les usurpations qui le visent.
Demandez une évaluation d’exposition.
Une heure avec un analyste, pas une démonstration : ce qui circule déjà sur votre organisation, ce qu’il faut surveiller, ce qu’il vaut mieux ignorer. Réponse sous 24 h.
Pas de tarif public : offre sur mesure, proposition écrite après cadrage.