Faites tomber l’attaquant dans votre piège, avant vos systèmes.
Des portails de déception haute-fidélité, exposés sur votre périmètre, qui captent les identifiants compromis au moment où l’adversaire les teste — et ne vous alertent que sur les valides.
Tôt ou tard, des identifiants fuiteront.
La fuite est inévitable
Phishing, info-stealers, ingénierie sociale : d’une manière ou d’une autre, une partie de vos identifiants finit en possession d’un attaquant. Le contrôle n’est pas si, mais quand on s’en aperçoit.
La surveillance du dark web arrive trop tard
La plupart des identifiants volés sont testés contre vos systèmes bien avant d’apparaître à la vente. Quand l’alerte tombe, l’accès a souvent déjà eu lieu. Il faut intercepter au test, pas à la revente.
Du test de l’adversaire à l’alerte vérifiée, en minutes.
Une séquence, pas une boîte noire. Chaque étape est cloisonnée au-dessus du noyau vérifié.
Déploiement des leurres
Portails réalistes — OWA, VPN, SSO — avec certificats valides, comportement crédible et domaines pensés pour se fondre dans votre surface. La réponse servie ne dépend que du profil du leurre : aucune donnée de la requête de l’attaquant n’est réfléchie.
L’adversaire teste des identifiants volés
Il rencontre une réponse « échec d’authentification » indistinguable d’un vrai service. Rien ne signale qu’il vient d’entrer dans un leurre.
Filtrage du bruitsignal propre
Un actif exposé subit des millions de tentatives — scans, brute-force, bruit de fond. Seuls les identifiants réellement valides contre vos systèmes déclenchent une alerte. Pas de faux positifs.
Corrélation comportementale[E] estimatif
Les interactions sont regroupées par acteur (référence opaque) et ordonnées le long de la kill-chain pour reconstruire un récit de campagne. Une hypothèse situant l’activité — jamais une attribution d’identité.
Journal d’audit inviolable
Chaque interaction est estampillée et chaînée par HMAC : toute altération du journal est détectable. La preuve de ce qui s’est passé tient, même contestée.
Réponse en minutes
Révocation ou réinitialisation des identifiants compromis, et un renseignement actionnable sur l’adversaire — pendant qu’il croit encore progresser.
Ce n’est pas un honeypot de plus.
Un pot de miel interne attrape l’attaquant déjà entré, pressé. Un leurre exposé doit résister à un adversaire qui a tout son temps pour l’inspecter.
Honeypot interne classique
- Déclenché une fois l’attaquant déjà dans le réseau
- Réalisme secondaire : la cible est pressée
- Peu de filtrage : tout évènement remonte
- Pas de chaîne de preuve opposable
CORTEX BAITS™
- Exposé en amont, sur le périmètre — détecte avant l’intrusion
- Haute-fidélité : conçu pour résister à l’inspection
- N’alerte que sur les identifiants valides — signal propre
- Journal HMAC inviolable + corrélation [E] sans attribution
- Déception cloisonnée au-dessus d’un noyau vérifié
Des garanties, pas des promesses.
Ce que vous y gagnez, concrètement.
Signal propre
Zéro faux positif : seuls les identifiants réellement valides remontent. Vos analystes ne trient plus le bruit.
Détection avant l’intrusion
L’alerte tombe quand l’adversaire teste l’identifiant volé — pas après l’accès, pas à la revente dark web.
Preuve opposable
Un journal HMAC inviolable : ce qui s’est passé tient devant un comité, un assureur, un régulateur.
Réponse en minutes
Révocation immédiate et renseignement actionnable, pendant que l’attaquant croit encore progresser.
De la mise en place à la première détection, sans friction.
Pas d’agent à déployer sur vos postes, pas de refonte d’infrastructure : les leurres s’exposent en périphérie de votre surface, contextualisés sur vos vrais actifs, et écoutent dès la première heure.
Votre verbatim client ici — un retour d’expérience authentique (« interception d’identifiants avant toute exposition publique ») vaut mieux que dix arguments.
Les objections qu’on nous oppose.
Parce que le leurre est contextualisé sur vos vrais actifs : technologies, conventions de nommage, domaines crédibles. Il ne ressemble pas à un service générique, il ressemble au vôtre. Et comme la réponse ne réfléchit jamais l’entrée de l’attaquant, rien ne trahit le piège à l’inspection.
Oui. Le MFA réduit le risque mais se contourne : fatigue de validation, vol de jeton, ingénierie sociale. BAITS attrape l’adversaire au moment où il utilise l’identifiant volé, indépendamment de votre MFA — un filet quand le reste est contourné.
Non, et c’est une règle. CORTEX produit une corrélation comportementale estimative [E] — un regroupement par affinité, jamais un nom de groupe ni une probabilité d’identité.
L’exposition en amont du périmètre, le filtrage qui ne remonte que les identifiants valides, et le fait que l’infrastructure de déception est cloisonnée au-dessus du noyau formellement vérifié CORTEX NK™. La déception est en haute assurance applicative ; le socle qui la porte est prouvé.