Sécurité informatique · France Plateforme souveraine · Multi-tenant · FR

On finira par vous attaquer. Tout se joue sur le temps que vous mettrez à le voir. Détection corrélée, décision gouvernée, exécution sous mandat signé.

Nous surveillons ce qui compte vraiment chez vous, nous vous prévenons dans votre langue, et nous ne touchons à rien sans votre accord écrit. Vous n'avez pas besoin de comprendre l'informatique pour décider. Cloisonnement RLS activé et forcé, chaînes de preuve en ajout seul avec verrou consultatif, empreinte d'intention SHA-256 liée à chaque approbation. Aucun modèle de langage dans le chemin d'autorisation — par conception, pas par réglage.

0 action chez vous sans mandat signé de votre main exécution sans AuthorizationGrant actif, signé et non expiré
2 personnes différentes doivent dire oui avant toute action grave approbations distinctes requises en A3 — demandeur exclu, quorum lié à l'intention
la trace de ce qui a été fait ne peut jamais être effacée, même par nous journal en ajout seul : UPDATE, DELETE et TRUNCATE refusés au niveau base

Ce que nous faisons

Voir, comprendre, agir. Dans cet ordre. Découverte passive, dérivation duale, courtier d'actions gouverné.

Trois choses seulement, mais faites jusqu'au bout. Le reste, c'est du bruit qu'on vous vend cher. Trois capacités, chacune adossée à un invariant vérifié par des tests d'intrusion négatifs sur PostgreSQL réel.

01

Ce qu'un attaquant voit de vousSurface d'exposition externe

On regarde votre entreprise depuis la rue, avec les yeux de celui qui voudrait entrer. Sans rien toucher, sans rien casser. On trouve surtout ce que vous avez oublié : le serveur monté par un prestataire il y a trois ans, l'adresse qui traîne encore à votre nom. Reconnaissance strictement passive : journaux de transparence des certificats, DNS historique, archives web, relevés d'exposition. Cinq sources indépendantes, aucun paquet dirigé vers la cible — donc aucun mandat requis, et rien à casser.

serveurs oubliésadresses orphelinesportes laissées ouvertes crt.sh · CertSpotterDNS-over-HTTPSInternetDBdangling DNS

02

Le même fait, raconté deux foisDual-Lens — dérivation pure

Un incident, deux récits : ce que ça veut dire pour votre activité, et ce qu'il faut corriger techniquement. Les mêmes chiffres des deux côtés. Personne n'arrondit pour vous rassurer — c'est exactement le bouton que vous venez d'utiliser. Une lecture métier et une lecture technique dérivées d'un fait unique par fonction pure. Aucune divergence possible : un seul jeu de données source, deux vocabulaires. Tout chiffre présent en lecture dirigeante est présent en lecture technique.

pour le comitépour l'équipejamais deux vérités fonction puresource uniqueégalité des chiffres testée

03

Rien ne bouge sans votre signatureCourtier d'actions A0 → A4

Bloquer une adresse, isoler une machine, couper un accès : chaque geste est proposé, expliqué, puis attend votre accord. Les actions destructrices sont refusées, toujours, même si vous insistez. Et tout laisse une trace qu'on ne peut plus effacer. Cinq niveaux de politique. A4 — destructif ou irréversible — refusé sans exception, y compris via un outil d'IA. A2/A3 exigent un dry-run réussi. L'empreinte d'intention est recalculée avant remise d'ordre : si elle a changé, les approbations sont caduques.

vous décidezretour arrière prévutrace indélébile A4 = denySHA-256 d'intentiondry-run obligatoireTTL & rollback

La méthode

Quatre étapes, et aucune promesse magique. Quatre étapes, chacune instrumentée et prouvable.

01

On dresse la carteInventaire & découverte de périmètre

Ce que vous possédez, ce à quoi ça sert, et ce qui s'arrête si ça tombe. Beaucoup d'entreprises découvrent ici des machines dont plus personne ne connaissait l'existence. Inventaire d'actifs typé, relations inter-actifs à clé étrangère tenantée, découverte externe multi-source. Chaque hôte porte sa provenance : un constat sans source ne résiste pas à une réunion contradictoire.

02

On trie par ce qui est vraiment attaquéPriorisation KEV / EPSS, pas CVSS

Il existe des listes officielles des failles dont on sait qu'elles sont utilisées en ce moment. C'est là-dessus qu'on travaille — pas sur les quatre cents lignes rouges que personne ne lit. Corrélation CISA KEV (exploitation constatée) et EPSS (probabilité à 30 jours). Un CVSS 9.8 non exploité passe après un 7.5 au catalogue KEV : le CVSS mesure la gravité d'une exploitation réussie, pas sa probabilité.

03

Vous décidez, nous exécutonsMandat, quorum, exécution encadrée

On vous propose une action, on vous dit ce qu'elle change, combien de temps elle dure et comment on revient en arrière. Vous signez ou vous refusez. Sans vous, rien. Mandat contrôlé à l'exécution : statut, signature, expiration, fenêtre horaire, portée, quotas. La criticité de la cible est relue en base, jamais reprise du demandeur. Un approbateur ayant perdu son rôle ne compte plus.

04

On vous laisse de quoi prouverChaîne de preuve vérifiable

Devant un assureur, un auditeur ou un juge, vous ne dites pas « on a fait le nécessaire » : vous le montrez, daté et infalsifiable. Chaînage par hachage sous verrou consultatif transactionnel, par espace client. Mutation et troncature interdites par déclencheur, y compris au propriétaire de la table. Route de vérification intégrale de la chaîne.

L'arsenal

Cinquante outils. Et surtout, ce qui les rend utilisables. 50 outils souverains, licences OSI vérifiées, orchestrés sous politique.

Tout le monde peut installer ces outils gratuitement. Ce qui est difficile — et ce que nous vendons — c'est de les faire parler d'une seule voix, de trier ce qui compte, et de ne jamais toucher à quoi que ce soit chez vous sans votre accord écrit. Chaque dépôt vérifié le 02/09/2026 : identifiant SPDX, dépôt non archivé, activité < 6 mois, adossement fondation. Aucune licence BSL, SSPL ou RSAL retenue. L'état de chaque outil indique son niveau d'action dans le courtier.

3déjà dans la plateformecapacités natives
28utilisables sans rien toucher chez vousraccordables A0/A1 — lecture seule
14utilisables sur votre signatureraccordables A2/A3 — mandat requis
5refusés volontairementoffensif — hors périmètre défensif
Pourquoi nous refusons cinq de ces outils. Metasploit, Sliver, CALDERA, NetExec et Ligolo-ng servent à entrer chez quelqu'un et à s'y déplacer. Ce sont d'excellents outils — entre les mains d'une équipe d'audit mandatée, dans un cadre écrit. Une plateforme qui surveille votre entreprise en continu n'a aucune raison de les embarquer, et votre assureur vous posera la question. Nous préférons l'avoir tranchée avant qu'il la pose. Exclusion assumée du volet offensif. Metasploit, Sliver (C2), CALDERA (émulation d'adversaire), NetExec (post-exploitation AD) et Ligolo-ng (pivot TUN) sont écartés par construction. Une plateforme défensive multi-tenant embarquant un C2 crée un passif juridique et une surface d'attaque, pas une fonctionnalité — et contredit l'invariant A4. L'audit offensif reste un métier séparé, sous mandat séparé.
Quand nous ne savons pas, nous écrivons « nous ne savons pas ». Jamais « tout va bien ». Une source muette rend « indéterminée », jamais « faible ». L'absence de donnée n'est pas une bonne nouvelle.

Le principe sur lequel nous ne transigeons pas Invariant d'incertitude — effect_unknownfailed

Portrait de Najib Bredaa, fondateur et président de NB Cyber Security

Le fondateur

Najib Bredaa

Président · NB Cyber Security — Advanced System

« La plupart des entreprises ne se font pas avoir par manque d'outils. Elles se font avoir parce que personne ne leur a jamais expliqué ce qu'elles risquaient, en français, sans essayer de leur vendre quelque chose au passage. » « Un outil de sécurité qui ne sait pas dire d'où il tient une information ne résiste pas à la première réunion contradictoire. Nous avons construit l'inverse : chaque constat cite sa source, chaque décision cite son mandat, chaque exécution laisse une preuve. »

Premier échange

Commencez par savoir où vous en êtes. Relevé d'exposition externe, sans engagement.

Nous regardons ce qui est visible de votre entreprise depuis Internet et nous vous remettons un document lisible. C'est passif : nous ne touchons à aucune de vos machines. Vous saurez ensuite si vous avez besoin de nous. Reconnaissance passive de votre périmètre, corrélation KEV/EPSS, scénarios d'attaque déduits par règles déterministes, score décomposé ligne par ligne. Rapport figé, horodaté, non réécrivable.