- Corrèle les alertes du SIEM, les rattache aux techniques MITRE ATT&CK et les priorise — chaque enrichissement est expliqué et chaque étape rejouable.
- Observabilité
Tri des alertes et réponse — avec une autonomie bornée.
Les agents du SOC trient les alertes et pilotent la réponse à travers le SIEM/SOAR avec une autonomie bornée. Les actions de confinement sont encadrées, l'autonomie ne peut que resserrer le plancher de risque sans jamais l'assouplir, et chaque étape est rejouable — l'agent qui combat à la vitesse de la machine ne peut donc toujours pas agir au-delà de sa laisse.
Aligné sur MITRE ATT&CK · ISO 27001 · SOC 2 · NIST AI RMF
Un répondeur autonome n'est sûr que s'il ne peut pas dépasser son mandat.
L'automatisation de la sécurité doit aller vite, mais un agent capable d'isoler un hôte, de désactiver un compte ou de bloquer une plage peut aussi mettre la production à terre s'il se trompe. Le risque, c'est un acteur puissant qui agit au-delà de son mandat. Cortex borne l'autonomie : le confinement est une action encadrée, le plancher de risque ne peut que se resserrer, la détection et réponse surveille les agents eux-mêmes, et chaque étape est rejouable.
Un tri à la vitesse de la machine, une réponse tenue en laisse.
Chaque agent s'exécute sous l'un des Oversight Modes avec un plancher de risque ; le confinement passe par l'Action Fabric, et la détection et réponse surveille les agents eux-mêmes.
- Pilote les playbooks SOAR sous forme d'actions de l'Action Fabric ; les confinements à fort impact (isoler un hôte, désactiver un compte) sont mis en attente d'approbation avant de se déclencher.
- Action Fabric
- Le mode de supervision fixe un plancher de risque que l'agent ne peut que resserrer — l'autonomie peut rendre une décision plus stricte, jamais plus souple que le point de contrôle propre à l'action.
- Oversight Modes
- Surveille les agents eux-mêmes — prompts suspects, mésusage d'outils, pics de coût et refus répétés — et confine automatiquement un agent qui dérive.
- Agent Detection & Response
- Chaque étape de tri et de réponse est scellée dans un enregistrement chaîné par hachage avec un lignage complet — rejouez tout l'incident pour le post-mortem ou pour l'auditeur.
- Trust Ledger
L'agent peut resserrer le point de contrôle de risque — il ne peut jamais le relâcher.
Chaque action porte son propre plancher de risque ; le mode de supervision d'un agent peut rendre la décision plus stricte, jamais plus souple. Même un répondeur autonome ne peut donc pas déclencher automatiquement un confinement à fort impact — le plancher de cette action la retient pour approbation, et la détection et réponse surveille l'agent pendant tout ce temps.
- Les Oversight Modes ne peuvent que resserrer le plancher de risque de l'action — jamais l'assouplir
- Les confinements à fort impact (isoler un hôte, désactiver un compte) sont mis en attente d'approbation
- L'Agent Detection & Response confine automatiquement un agent qui dérive
- Chaque étape de tri et de réponse rejouable depuis le lignage scellé
Les verdicts que verra un commandant d'incident.
Ce sont les réponses littérales du runtime — l'autonomie ne laisse jamais une action à fort impact contourner son point de contrôle.
- 01
Modéliser le domaine
Faites correspondre le travail à des objets d'ontologie typés — Alert, Incident, Asset, Identity, Containment — avec des champs restreints comme credential / secret verrouillés au niveau de la propriété.
- 02
Encoder les règles
Traduisez les obligations ci-dessus en Policy-as-Code et en approbations Action Fabric — les portes se ferment en cas d'échec et renvoient un code précis, pas une supposition.
- 03
Prouver le résultat
Chaque exécution est consignée dans un Trust Ledger en chaîne de hachage, avec reçus signés et provenance sur 10 sauts — un enregistrement que vous pouvez remettre au régulateur.
Les contrôles derrière opérations de sécurité.
Le même runtime partagé alimente chaque secteur — voici les capacités et le Solution Pack à partir desquels ce secteur se compose.
Oversight Modes
Fixez un plancher de risque que l'autonomie ne peut que resserrer — une réponse bornée par conception.
Action Fabric
Le confinement s'exécute comme des actions encadrées et compensables, avec des seuils d'approbation.
Sécurité et ADR
La détection et réponse surveille les agents eux-mêmes et les confine automatiquement.
Trust Ledger
Rejouez n'importe quel incident étape par étape depuis le lignage scellé et chaîné par hachage.
Control Tower
Observez chaque répondeur en direct et suspendez la flotte avec un seul kill switch.
Trust Center
Rattachez l'autonomie bornée et le rejeu à ISO 27001 et au NIST AI RMF.
Gouvernez les agents qui vous défendent — pas seulement les menaces.
L'autonomie bornée, l'Agent Detection & Response, l'encadrement des actions et le rejeu sont partagés entre le tri et la réponse — le répondeur qui combat à la vitesse de la machine ne peut donc toujours pas agir au-delà de sa laisse. Aligné sur — sans jamais revendiquer une certification que vous ne détenez pas.
Des agents IA pour opérations de sécurité — vos questions, nos réponses.
Un agent IA de sécurité peut-il isoler un hôte ou désactiver un compte de lui-même ?
Uniquement si le plancher de risque de l'action le permet. Les confinements à fort impact portent un plancher qui les retient pour une approbation humaine ; les Oversight Modes d'un agent peuvent resserrer ce point de contrôle mais jamais l'assouplir, si bien qu'un répondeur autonome ne peut toujours pas déclencher automatiquement une action destructrice.
Qu'est-ce que l'autonomie bornée dans Cortex ?
Chaque action possède son propre plancher de risque, et les Oversight Modes d'un agent ne peuvent rendre les décisions que plus strictes que ce plancher — jamais plus souples. L'autonomie accélère le travail sûr pendant que le travail dangereux reste encadré.
Comment Cortex protège-t-il contre un agent compromis ou qui dérive ?
L'Agent Detection & Response surveille les agents eux-mêmes — prompts suspects, mésusage d'outils, accès inhabituels aux données, pics de coût, exfiltration et refus répétés — et confine automatiquement l'agent en le suspendant, en le désactivant ou en révoquant ses droits.
Pouvons-nous rejouer un incident pour un post-mortem ?
Oui. Chaque étape de tri et de réponse est scellée dans un registre chaîné par hachage avec un lignage complet à 10 sauts, si bien que l'incident entier peut être rejoué pour un post-mortem ou pour un auditeur.
Un seul runtime gouverné, tous les secteurs régulés.
Les contrôles sont les mêmes — ce sont les obligations qu'ils satisfont qui diffèrent. Explorez un autre secteur ou voyez l'ensemble.
Répondez à la vitesse de la machine — sans jamais agir au-delà de la laisse.
Découvrez le curseur d'autonomie, le plancher de risque et l'Agent Detection & Response qui bornent chaque agent du SOC.