Pas 10 000 vulnérabilités. Les chemins d’attaque qui comptent.
Surface externe et périmètre interne, mesurés en continu — et ce qui n’est pas mesuré est dit.
CORTEX découvre, mesure, corrèle, valide, priorise et trace les expositions réelles d’un système d’information, puis oriente les mesures défensives vers les nœuds que la mesure désigne. 44 moteurs, chacun avec son périmètre vérifié affiché. Le tout sur un noyau dont les conditions d’autorisation d’exécution sont formellement prouvées : un collecteur fautif ne peut pas sortir de votre périmètre.
Un RSSI n’achète pas « j’ai trouvé 27 ports ». Il achète « voici les 3 chemins qui comptent — et voici la preuve ».
Le volume noie le signal
Les outils classiques remontent des milliers de constats sans les relier en chemins exploitables. Le RSSI cherche ce qui peut réellement lui coûter demain — pas un inventaire de plus à trier à la main.
La gouvernance du scan est rarement prouvée
Chez la plupart des acteurs, le fait qu’un scan ne sorte pas du périmètre est une convention d’architecture — pas une propriété démontrée. Pour un acteur régalien ou réglementé, c’est un risque qu’on assume en silence.
La décision ne laisse pas de trace opposable
Un tableau de bord dit ce qui va mal aujourd’hui. Il dit rarement qui a décidé quoi, quand, sous quelle règle, et si la mesure a confirmé la correction. Un dossier de preuve ne se reconstruit pas le jour du contrôle.
Nous ne prouvons pas seulement le scoring. Nous prouvons l’autorisation d’exécution.
EAS mesure activement votre périmètre — négociation TLS, en-têtes HTTP, ports du mandat, catalogue de chemins usuels — derrière une porte d’autorisation unique, fail-closed, formellement vérifiée. Par construction, un collecteur fautif ne peut pas émettre vers une infrastructure tierce.
Une garantie formelle
- Porte d’autorisation unique, fail-closed
- Sortie hors périmètre impossible — par preuve, pas par règle
- Autorisation infalsifiable, vérifiée à chaque accès
- Moteurs d’analyse (graphe, score) formellement vérifiés
- Un mode d’egress qui n’existe pas ne peut être autorisé par aucun mandat
Une convention d’architecture
- Gouvernance du scan posée en règle de conception
- Séparation de périmètre par configuration
- Confiance dans le code, pas preuve du code
- Revendication de sécurité non démontrée
- Le périmètre tient tant que la configuration est juste
Les acheteurs régaliens et réglementés écartent les scanners dont la gouvernance ne se démontre pas. Nous la démontrons — c’est ce qui fait passer d’une prouesse technique à une décision d’achat.
Pour être précis : ce qui est prouvé, c’est la porte d’autorisation et les moteurs d’analyse — pas « le scanner entier ». C’est exactement le différenciateur qu’aucun acteur du marché (Wiz, Xpanse, CyCognito, Defender EASM) ne revendique publiquement.
De la découverte à la capacité défensive orientée.
Six temps, dans cet ordre. Chacun ne consomme que ce que le précédent a réellement mesuré — c’est ce qui interdit à une conclusion de dépasser sa preuve.
Ce que vous ignorez posséder
Sources passives — DNS, Certificate Transparency, WHOIS / RDAP, ASN, archives Web, index de code public — puis mesure active gouvernée de votre périmètre déclaré.
L’état réel des services
TLS, en-têtes HTTP, ports du mandat, posture e-mail, empreintes de technologies avec leur niveau de confiance : version confirmée, version masquée, ou inconnue.
La surface telle qu’elle s’enchaîne
Un graphe unifié relie hôtes, services, certificats, technologies et ASN — et trace les chemins d’atteignabilité jusqu’aux actifs déclarés critiques.
Les préconditions, une par une
Exposition Internet, application publique observée, version confirmée, posture d’accès, correspondance CVE : chaque précondition est mesurée séparément, jamais supposée.
Et décider, avec une trace
Priorité P1–P4, échéance, porteur, état. La décision est chaînée : qui a décidé quoi, quand, sous quelle version de règle.
La bonne capacité au bon nœud
Remédiation, contrôle compensatoire, segmentation ou leurre — routés uniquement là où un signal mesuré le justifie. Jamais parce que la capacité existe.
Le mesuré arme un chemin ; le déclaré (criticité métier) le qualifie sans l’armer. Les deux ne sont jamais fondus en un seul score — c’est la règle qui empêche une exposition faible de paraître grave parce qu’elle touche un actif important, et l’inverse.
Pas une promesse — une sortie.
Ce que le moteur produit réellement : une matrice de couverture où chaque ligne est un moteur avec son périmètre vérifié, et des points de remédiation classés par nombre de chemins qu’ils font tomber. La structure et les champs ci-dessous sont ceux du moteur ; les valeurs sont illustratives.
Matrice de couverture — extrait
Points de remédiation
Criticité déclarée — ligne distincte, jamais fondue : 11 de ces chemins mènent à un actif déclaré critique. Le déclaré qualifie l’enjeu ; il n’arme aucun chemin.
Maquette — structure et champs réels du moteur (matrice de couverture, périmètres vérifiés, points de remédiation, séparation mesuré / déclaré) ; valeurs illustratives. Vos propres mesures les remplacent au premier scan.
Un moteur invisible n’existe pas.
Chaque ligne est un moteur CORTEX, avec l’un de quatre états. Aucun dénominateur n’est fabriqué pour combler un trou : quand une source manque, la ligne le dit et nomme précisément ce qui débloquerait sa mesure.
Le moteur a mesuré et trouvé quelque chose
Le constat est rattaché à son hôte, à sa preuve d’observation et à sa date.exemple : posture e-mail — trouvé 1 sur 2 vérifiés (DMARC publié en observation seule, n’applique rien)
Le moteur a mesuré et n’a rien trouvé
« 0 sur N vérifiés » est une preuve de couverture, pas un feu vert : on sait ce qui a été regardé, et combien.exemple : sous-domaines dangling — 0 sur 3 vérifiés
Le moteur a interrogé, la réponse est vide
« Nous avons interrogé l’annuaire, il ne contient aucune relation d’approbation » n’est pas la même chose que « nous n’avons pas regardé ». Un échec d’accès ne produit jamais un zéro.exemple : T1482 Domain Trust Discovery — 0 sur 0 vérifiés
Le moteur est défini et prêt — il lui manque une entrée nommée
Deux natures cohabitent, et chaque ligne dit laquelle : une télémétrie que seul vous possédez (flux réseau, journaux de pare-feu, mandataire web, résolveur DNS), ou une capacité que CORTEX n’a pas encore construite. Feuille de route, pas frontière.exemple : T1021 Remote Services — mesure de flux non raccordée ; jamais déduit de l’annuaire
Pourquoi refuser de déduire : un moteur de mouvement latéral pourrait « conclure » à partir des groupes de l’annuaire. Ce serait une inférence présentée comme une mesure — la définition même du faux positif doctrinal. Tant que le flux n’est pas raccordé, la ligne reste en attente et le dit.
L’annuaire, en lecture seule, sous mandat — et avec son registre.
CORTEX ne s’arrête pas à la façade Internet. Un connecteur LDAP / Active Directory en lecture seule mesure la posture d’identité : groupes à privilèges, comptes, machines, approbations entre domaines, politique de mot de passe. Sans agent installé, et sans qu’aucun identifiant ne soit conservé.
T1069Groupes de permissions — dont les groupes protégés AdminSDHolderT1087Comptes — privilégiés, de service, désactivés, dormantsT1018Machines de l’annuaireT1482Approbations entre domaines et forêtsT1201Politique de mot de passe — longueur, historique, expiration, verrouillageT1098 · T1136 · T1531Différentiels entre deux collectes : privilège acquis, compte créé, compte retiré ou désactivéChaque ligne dit aussi ce qu’elle ne couvre pas. T1098 détecte le passage d’un compte dans un groupe protégé ; il ne couvre pas les droits délégués par ACE, parce que cette lecture n’est pas implémentée. C’est écrit dans le libellé, pas dans une note de bas de page.
- Lecture seule, prouvée par le code. Le connecteur n’émet que des recherches — aucune création, aucune modification, aucune suppression sur votre annuaire.
- Le mot de passe n’a aucune colonne. Saisi au lancement de la collecte, gardé en mémoire le temps de l’exécution, effacé ensuite. Ni stocké, ni journalisé.
- Les attributs personnels sont consommés puis retirés. Dates de dernière connexion, appartenances de groupe : lues pour dériver le verdict, jamais écrites en base. Ce qui est conservé, c’est « 2 comptes privilégiés, 0 dormant » — pas la liste.
- Chaque collecte entre au registre. Un registre chaîné par hachage enregistre l’annuaire interrogé, la base, le filtre, l’identité du compte de service, l’horodatage et le nombre d’objets.
- Un accès qui échoue n’écrit rien. Le registre prouve une collecte réelle, jamais une tentative — la distinction entre « zéro mesuré » et « pas mesuré » tient par construction.
Ce que le registre ne prouve pas, et nous l’écrivons à l’écran : ni l’exhaustivité de la lecture — une restriction d’accès côté annuaire peut masquer des objets — ni l’intégrité du contenu des objets, protégée par l’append-only du registre et non par la chaîne. Une garantie dont on ne connaît pas la borne n’est pas une garantie.
On vous propose le correctif — et on dit ce qui s’automatise.
Détecter
Classification de l’exposition et corrélation avec les vulnérabilités connues.
DisponibleGuider
Version corrigée, advisory officiel et procédure courte — attachés à chaque exposition.
DisponibleGénérer
Patch de configuration prêt à appliquer : TLS, en-têtes HTTP, règles, Nginx / Apache, Terraform / K8s.
Feuille de routeAssister
Diff Git, pull request et plan de correction, assistés par IA, pour les cas complexes.
VisionSelon le contexte : la configuration s’automatise (TLS, en-têtes, règles) ; le code applicatif (injection, logique métier) reste au développeur — on alerte, on ne corrige pas seul. Le dire est un gage de sérieux face à un RSSI.
Trois couches, jamais trois vues de la même chose.
La mesure dit ce qui est observé. La décision dit ce qu'on en fait, qui le porte et pour quand. La règle dit sur quelle base — et se lit indépendamment des deux autres.
Ce qui est observé
Les constats, leur hôte, leur cycle de vie — nouveau, persistant, réémergé, non détecté — et la date de chaque observation.FP_PHP_EOL · cortexorigin.com · réémergé — à confirmer · vu le 23/07/2026
Ce qu'on en fait
Priorité P1 à P4 avec son échéance, porteur nommé, état de traitement. Les décisions sans porteur sont comptées et affichées comme un risque non attribué.P2 · échéance à 90 jours · porteur : prestataire · action attendue : migrer vers une version supportée
Sur quelle base
La matrice qui a produit la priorité, sa version, son registre, les codes qu'elle consomme — et l'écart entre les codes déclarés et ceux réellement observés.GOV-EOL-001 v1.0 · fin de vie × criticité → P1–P4 · inchangée depuis le 11/07/2026
Quatre expositions déclarées résolues. Zéro confirmée par la mesure, quatre contredites. L'outil contredit son utilisateur quand la mesure le dit.
C'est le point qui sépare un tableau de bord d'un dossier de preuve. Déclarer une correction ne la prouve pas : la mesure suivante confirme, contredit, ou reste muette — et les trois cas sont comptés séparément. Un outil qui ne sait pas vous contredire ne sait pas non plus vous défendre.
Un auditeur doit pouvoir vérifier sans avoir à nous croire.
Les décisions sont chaînées par hachage. Le vérificateur d'intégrité est une fonction pure : il n'accède pas à notre base au moment de la vérification. Un auditeur l'exécute sur un export SQL ou CSV, chez lui, et recalcule la chaîne ligne par ligne. Le noyau d'autorisation et les moteurs d'analyse, eux, sont vérifiés par preuves machine. La certification (CSPN, puis Critères Communs) est sur notre feuille de route ; la garantie formelle, elle, est déjà là.
Rattaché au texte. Jamais un taux de conformité.
Chaque règle CORTEX est rattachée aux textes applicables, avec sa référence exacte, sa justification, et surtout son périmètre hors couverture. Ces correspondances sont établies par CORTEX et déclarées comme telles : elles ne sont pas certifiées par un organisme tiers.
| Cadre | Référence | Portée revendiquée | Statut |
|---|---|---|---|
| NIS2 | Directive (UE) 2022/2555, art. 21(2)(e) | Contribue au traitement des vulnérabilités. Ne couvre ni l'acquisition ni le développement. | Déclaré · contribue |
| DORA | Règlement délégué (UE) 2024/1774, art. 10 | Couvre la surveillance continue des actifs exposés. Hors couverture : actifs internes, gestion des correctifs, vérification des tiers. | Déclaré · partiel |
| ANSSI | Guide d'hygiène v2.0, mesure 35 | Automatise inventaire et suivi des fins de support sur la surface exposée. Hors couverture : adhérences logicielles, planification de migration. | Déclaré · partiel |
| CIS | CIS Controls v8, Safeguard 2.2 | Identifie les logiciels non supportés exposés. Hors couverture : inventaire interne complet, processus d'exception documentée. | Déclaré · partiel |
Pourquoi nous refusons le pourcentage de conformité : NIS2 pose une obligation de moyens contextuelle, pas une liste à cocher. Un écart se prouve depuis l'extérieur ; une conformité, non. Et la directive nomme explicitement la fourniture d'informations inexactes sur les mesures de gestion des risques parmi les circonstances qui alourdissent une sanction. Un tableau de bord affichant « 87 % conforme » est un risque juridique, pas un argument commercial.
Ce qu'une faille coûte — quand on ne l'a pas vue venir.
Le calcul d'un RSSI n'est pas « combien coûte l'outil » mais « combien coûte la faille qu'il aurait évitée ». Les ordres de grandeur ci-dessous sont des statistiques de marché, pas des estimations maison.
Vol de données
Coût moyen d'une violation de données en France (4,44 M$ en moyenne mondiale). Sanction RGPD : jusqu'à 20 M€ ou 4 % du chiffre d'affaires mondial.
Fermeture & interruption
Délai moyen pour identifier et contenir une violation. La quasi-totalité des organisations subissent une interruption opérationnelle, avec plus de 100 jours de récupération.
Notoriété
La perte d'activité et l'érosion de la confiance pèsent une part majeure du coût total — et durent bien après la remédiation technique.
Une faille évitée vaut plus que tout gain de temps. Et un dossier de preuve ne se rétro-construit pas le jour du contrôle.
Ce qu'un RSSI y gagne — sur trois leviers.
Découvrir l'inconnu, réduire le bruit, accélérer la décision. Les ordres de grandeur ci-dessous sont illustratifs — ils seront remplacés par les mesures réelles de vos pilotes.
Actifs inconnus révélés
Sous-domaines orphelins, certificats oubliés, services exposés par erreur — au-delà de l'inventaire déclaré.
Bruit de vulnérabilités
On hiérarchise par chemin exploitable : le RSSI traite ce qui compte, pas un mur de constats.
Temps d'analyse
Du chemin armé à la procédure de remédiation, sans tri manuel intermédiaire.
D'un cœur prouvé à une plateforme CTEM industrielle.
EAS atteint le niveau d'architecture des plateformes industrielles (Wiz, Xpanse, CyCognito, Defender EASM) — avec des différenciateurs qu'aucune ne revendique : une gouvernance d'exécution formellement prouvée, une trace de décision vérifiable sans accès à notre base, et une souveraineté de bout en bout. Le moat n'est pas la largeur de collecte ; c'est ce qui se démontre.
La souveraineté CORTEX →Où nous nous situons — sans rien survendre.
Les leaders dominent la largeur de collecte et la maturité, et maîtrisent déjà l'analyse des chemins d'attaque. Nous ne jouons pas cette course : nous tenons des différenciateurs qu'aucun ne revendique — une exécution formellement prouvée, une trace de décision vérifiable de l'extérieur, une souveraineté de bout en bout.
| Fonction | CORTEX | Wiz | Cortex Xpanse | CyCognito |
|---|---|---|---|---|
| Découverte d'actifs | ✓ | ✓ | ✓ | ✓ |
| Chemins d'attaque | ✓ | ✓ | ✓ | ✓ |
| Remédiation guidée | ✓ | ✓ | ✓ | ✓ |
| Échelle de collecte & maturité | ◐ | ✓ | ✓ | ✓ |
| Gouvernance d'exécution formellement prouvée | ✓ | ✗ | ✗ | ✗ |
| Cœur formellement vérifié (preuves machine) | ✓ | ✗ | ✗ | ✗ |
| Trace de décision chaînée, vérifiable sans accès à notre base | ✓ | ✗ | ✗ | ✗ |
| Souveraineté européenne (capital & dépendances) | ✓ | ✗ | ✗ | ✗ |
✗ = non revendiqué publiquement à ce jour (vérification formelle, trace de décision vérifiable de l'extérieur) ou acteur hors UE (souveraineté). ◐ = en montée en gamme. Comparaison de positionnement structurel d'après les revendications publiques connues, pas un audit produit exhaustif — Wiz, Palo Alto Cortex Xpanse et CyCognito sont des leaders reconnus sur la largeur de collecte et la maturité. Notre force n'est pas la course à la collecte : c'est ce qui se démontre.
Ce que vous y gagnez, concrètement.
Des chemins, pas des listes
Les chemins armés par la mesure et les nœuds dont la correction les fait tomber — pas un mur de constats à trier.
Garantie formelle d'exécution
Une porte d'autorisation prouvée : posture défendable juridiquement, souveraine par conception.
Un dossier de preuve, pas un tableau
Décisions datées, porteurs nommés, règles versionnées, chaîne d'intégrité vérifiable par un auditeur sans accès à notre base.
Externe et interne
La façade Internet et la posture d'identité de l'annuaire, mesurées avec la même discipline de preuve.
Votre première cartographie, sans toucher à votre production.
Aucun agent sur vos systèmes, lecture seule gouvernée. Deux voies de déploiement, selon votre cadre de souveraineté :
Premiers résultats via notre plateforme à hébergement souverain, sans rien installer chez vous.
Déploiement opérationnel sur votre propre infrastructure, à distance — pour un cadre de souveraineté maximal.
La mesure externe ne demande rien d'autre que votre périmètre déclaré. La mesure du périmètre interne demande une seule chose : un compte de service en lecture seule sur l'annuaire, dont le mot de passe est saisi au lancement de chaque collecte et n'est jamais conservé.
Demander une cartographieCe qu'on nous demande.
Trois choses. D'abord, EAS hiérarchise par chemin armé par la mesure plutôt que par volume de constats. Ensuite, il ne s'arrête pas à la façade : le périmètre interne (annuaire, posture d'identité) est mesuré avec la même discipline. Enfin, il prouve les conditions d'autorisation de son exécution et laisse une trace de décision vérifiable par un auditeur — la gouvernance est une propriété démontrée, pas une convention d'architecture.
Oui — votre périmètre, en lecture seule, derrière une porte d'autorisation fail-closed formellement vérifiée : un collecteur fautif ne peut pas émettre vers une infrastructure tierce. Quatre mesures sous mandat : négociation TLS, sondage HTTPS en HEAD, sonde TCP sur les seuls ports du mandat (connexion puis lecture de la bannière présentée spontanément par le serveur, zéro octet client envoyé), et sondage HEAD d'un catalogue de 16 chemins usuels dont la liste complète est consultable dans le produit. S'y ajoute l'enrichissement passif : DNS, Certificate Transparency, WHOIS / RDAP, ASN, archives Web, index de code public. Jamais de test d'authentification, de brute force, de fuzzing, d'exploitation ni de tentative d'intrusion ; aucun compte utilisé sur la cible. Jamais d'action sur un système qui n'est pas le vôtre.
Un compte de service en lecture seule sur l'annuaire, et rien d'autre — aucun agent n'est installé sur vos systèmes. Le mot de passe est saisi au lancement de chaque collecte, gardé en mémoire le temps de l'exécution et effacé ensuite : il n'a aucune colonne en base et n'est jamais journalisé. Le connecteur n'émet que des recherches, jamais de création, de modification ou de suppression. Chaque collecte laisse une entrée dans un registre chaîné par hachage — un accès qui échoue n'écrit rien, parce que le registre prouve une collecte réelle et jamais une tentative.
C'est une preuve de couverture, pas un feu vert : le moteur a examiné 37 objets et n'a rien trouvé à signaler. Vous savez ce qui a été regardé et combien. C'est très différent d'un moteur qui ne dit rien parce qu'il n'a pas tourné — ce cas-là s'affiche « en attente de sa source » et nomme précisément ce qui manque. Nous ne fabriquons jamais un dénominateur pour combler un trou, et rien n'est peint en vert.
La remédiation guidée — version corrigée, advisory, procédure — est disponible aujourd'hui. La génération automatique de correctifs de configuration (TLS, en-têtes, règles) est sur la feuille de route. Le code applicatif (injection, logique métier) reste au développeur : on alerte, on ne prétend pas tout corriger seul.
Non, et c'est délibéré. Nous rattachons chaque écart mesuré au texte applicable — NIS2 art. 21(2)(e), RTS DORA art. 10, hygiène ANSSI, CIS Controls — avec la justification et le périmètre hors couverture. Ces correspondances sont établies par CORTEX, non certifiées par un tiers. Un écart se prouve depuis l'extérieur ; une conformité, non — NIS2 pose une obligation de moyens contextuelle, pas une liste à cocher. Et la directive nomme la fourniture d'informations inexactes sur les mesures de gestion des risques parmi les circonstances aggravantes : un pourcentage injustifiable est un risque pour le dirigeant, pas un argument.
Capitaux européens, sans dépendance étrangère, et un cœur formellement vérifié. Pour un acteur régalien ou soumis à un cadre strict, la souveraineté et la garantie formelle d'exécution sont souvent décisives — d'autant que la trace de décision se vérifie hors de notre infrastructure.
Non. Le score hiérarchise des expositions par risque, de façon entière et explicable. Il ne nomme aucun adversaire et n'est jamais agrégé aux preuves formelles du noyau. C'est un repère de priorisation, pas un verdict d'identité — et il n'est jamais fondu avec la criticité métier que vous déclarez.