CORTEX BAIST™

Menu ORIGIN™
CORTEX BAITS™ — La déception comme défense
CORTEX BAITS™ · déception d’identifiants

Faites tomber l’attaquant dans votre piège, avant vos systèmes.

Des portails de déception haute-fidélité, exposés sur votre périmètre, qui captent les identifiants compromis au moment où l’adversaire les teste — et ne vous alertent que sur les valides.

IDENTIFIANTS TESTÉS leurreOWA·VPN·SSO FILTRE ALERTE · VALIDE JOURNAL HMAC
Le problème
Tôt ou tard, des identifiants fuiteront.

La fuite est inévitable

Phishing, info-stealers, ingénierie sociale : d’une manière ou d’une autre, une partie de vos identifiants finit en possession d’un attaquant. Le contrôle n’est pas si, mais quand on s’en aperçoit.

La surveillance du dark web arrive trop tard

La plupart des identifiants volés sont testés contre vos systèmes bien avant d’apparaître à la vente. Quand l’alerte tombe, l’accès a souvent déjà eu lieu. Il faut intercepter au test, pas à la revente.

Le flux

Du test de l’adversaire à l’alerte vérifiée, en minutes.

Une séquence, pas une boîte noire. Chaque étape est cloisonnée au-dessus du noyau vérifié.

1

Déploiement des leurres

Portails réalistes — OWA, VPN, SSO — avec certificats valides, comportement crédible et domaines pensés pour se fondre dans votre surface. La réponse servie ne dépend que du profil du leurre : aucune donnée de la requête de l’attaquant n’est réfléchie.

2

L’adversaire teste des identifiants volés

Il rencontre une réponse « échec d’authentification » indistinguable d’un vrai service. Rien ne signale qu’il vient d’entrer dans un leurre.

3

Filtrage du bruitsignal propre

Un actif exposé subit des millions de tentatives — scans, brute-force, bruit de fond. Seuls les identifiants réellement valides contre vos systèmes déclenchent une alerte. Pas de faux positifs.

4

Corrélation comportementale[E] estimatif

Les interactions sont regroupées par acteur (référence opaque) et ordonnées le long de la kill-chain pour reconstruire un récit de campagne. Une hypothèse situant l’activité — jamais une attribution d’identité.

5

Journal d’audit inviolable

Chaque interaction est estampillée et chaînée par HMAC : toute altération du journal est détectable. La preuve de ce qui s’est passé tient, même contestée.

6

Réponse en minutes

Révocation ou réinitialisation des identifiants compromis, et un renseignement actionnable sur l’adversaire — pendant qu’il croit encore progresser.

Différenciation

Ce n’est pas un honeypot de plus.

Un pot de miel interne attrape l’attaquant déjà entré, pressé. Un leurre exposé doit résister à un adversaire qui a tout son temps pour l’inspecter.

Honeypot interne classique

  • Déclenché une fois l’attaquant déjà dans le réseau
  • Réalisme secondaire : la cible est pressée
  • Peu de filtrage : tout évènement remonte
  • Pas de chaîne de preuve opposable

CORTEX BAITS™

  • Exposé en amont, sur le périmètre — détecte avant l’intrusion
  • Haute-fidélité : conçu pour résister à l’inspection
  • N’alerte que sur les identifiants valides — signal propre
  • Journal HMAC inviolable + corrélation [E] sans attribution
  • Déception cloisonnée au-dessus d’un noyau vérifié
Sous le capot

Des garanties, pas des promesses.

HMAC-SHA256
Journal d’audit chaîné, inviolable — toute altération est détectable.
[L] testé
Non-réflexion
La réponse du leurre ne dépend que de son profil : aucune donnée attaquant réfléchie.
[L] propriété vérifiée
Référence opaque
Les acteurs sont manipulés sans identité en clair — minimisation RGPD-by-design.
[L] par conception
Pourquoi BAITS

Ce que vous y gagnez, concrètement.

Signal propre

Zéro faux positif : seuls les identifiants réellement valides remontent. Vos analystes ne trient plus le bruit.

Détection avant l’intrusion

L’alerte tombe quand l’adversaire teste l’identifiant volé — pas après l’accès, pas à la revente dark web.

Preuve opposable

Un journal HMAC inviolable : ce qui s’est passé tient devant un comité, un assureur, un régulateur.

Réponse en minutes

Révocation immédiate et renseignement actionnable, pendant que l’attaquant croit encore progresser.

Mise en route

De la mise en place à la première détection, sans friction.

Pas d’agent à déployer sur vos postes, pas de refonte d’infrastructure : les leurres s’exposent en périphérie de votre surface, contextualisés sur vos vrais actifs, et écoutent dès la première heure.

Aucun agent sur vos postesExposé en périphérieContextualisé sur vos actifs
Demander une démonstration
“

Votre verbatim client ici — un retour d’expérience authentique (« interception d’identifiants avant toute exposition publique ») vaut mieux que dix arguments.

— [Fonction · secteur · taille — à compléter]
◆ emplacement réservé à un témoignage client réel · à renseigner avant mise en ligne
Questions fréquentes

Les objections qu’on nous oppose.

Parce que le leurre est contextualisé sur vos vrais actifs : technologies, conventions de nommage, domaines crédibles. Il ne ressemble pas à un service générique, il ressemble au vôtre. Et comme la réponse ne réfléchit jamais l’entrée de l’attaquant, rien ne trahit le piège à l’inspection.

Oui. Le MFA réduit le risque mais se contourne : fatigue de validation, vol de jeton, ingénierie sociale. BAITS attrape l’adversaire au moment où il utilise l’identifiant volé, indépendamment de votre MFA — un filet quand le reste est contourné.

Non, et c’est une règle. CORTEX produit une corrélation comportementale estimative [E] — un regroupement par affinité, jamais un nom de groupe ni une probabilité d’identité.

L’exposition en amont du périmètre, le filtrage qui ne remonte que les identifiants valides, et le fait que l’infrastructure de déception est cloisonnée au-dessus du noyau formellement vérifié CORTEX NK™. La déception est en haute assurance applicative ; le socle qui la porte est prouvé.

Échanger

Voyez ce que vos leurres captureraient dès cette semaine.