RENSEIGNEMENT SUR LES MENACES
Une adresse change de main.
Votre renseignement doit le savoir.
La plupart des plateformes vous disent qu'une adresse est malveillante. Sudo Trace vous dit à qui elle appartenait le 12 juillet, avec la preuve de cette période — et pas celle d'une observation faite trois ans plus tard.
C'est un graphe d'infrastructure adverse qui conserve ses preuves, date ce qu'il sait, et va chercher cette infrastructure dans les environnements que vous protégez — sans jamais en rapporter autre chose qu'un compte et deux dates.

Cobalt Strike et son voisinage à deux sauts — données réelles, issues de flux publics à licence vérifiée, collectées chaque heure.
Une seule boucle, tournée en continu
Chaque fonctionnalité répond à une seule question — est-ce que cela nous aide à tracer la menace ? Si la réponse est non, elle ne se fait pas.
Flux publics à licence vérifiée, normalisés et dédupliqués.
Les relations comptent autant que les objets.
Une note qui se défend, et qui dit ce qu'elle ne mesure pas.
La question qui compte : l'avons-nous déjà vu chez nous ?
QUAND
Une adresse n'appartient pas à quelqu'un.
Elle lui a appartenu, entre deux dates.
Un hébergement se recycle, un bloc est réattribué, un domaine expire et se rachète. Une base d'indicateurs enregistre une première et une dernière observation, puis étire l'intervalle à chaque fois qu'elle revoit l'objet — jusqu'à couvrir plusieurs locataires successifs sous une seule ligne.
Sudo Trace tient un journal d'épisodes : une ligne par période, avec ses propres bornes et sa propre preuve, qui n'est jamais réécrite par une observation plus récente.
UNE BASE D'INDICATEURS
Trois intervalles étirés qui se recouvrent. Le 12 juillet, l'adresse appartenait aux trois à la fois — alors que deux d'entre elles ne l'avaient plus depuis des semaines.
SUDO TRACE
Le 12 juillet, elle appartenait à quasar rat, et à elle seule. Chaque épisode porte la preuve de sa période ; les points sous les barres sont les observations qui les ont formés.
Observations d'exemple. Le découpage est calculé par la règle du moteur — 30 jours de silence closent un épisode quand l'arête touche un objet qui change de main. Une famille qui emploie une technique ne se découpe pas : c'est un fait durable, pas une tenue.
Dans l'outil, sur une adresse réelle
Posez une date, et la frise ne garde que ce qui était vrai ce jour-là. Ici une adresse tenue successivement par cinq familles depuis 2023 : au 10 avril 2026, quatre rattachements étaient ouverts.

« Le 12 juillet, cette adresse appartenait à qui ? » — une question qu'un intervalle étiré ne sait pas trancher.
Celle qui a ouvert l'épisode, conservée. Pas celle d'une observation faite trois ans plus tard.
Un mois sans rien voir clôt la période. Ce qu'on revoit ensuite est un autre locataire, pas la suite du même.
LA FRONTIÈRE
Le graphe est mutualisé. Votre télémétrie ne l'est pas.
Corréler le renseignement avec vos journaux demande de franchir une frontière. Ce qui la traverse est volontairement pauvre : un nombre d'occurrences, deux horodatages, un type de capteur. Jamais un nom d'hôte, jamais une requête, jamais une ligne de journal. Cette limite n'est pas une clause de contrat que l'on vous demande de croire — notre architecture ne prévoit aucun emplacement pour recevoir autre chose.
Le contenu de vos journaux, vos noms d'hôte, vos adresses internes, vos comptes. Rien dans la plateforme n'est prévu pour les accueillir : c'est une impossibilité, pas une politique que quelqu'un pourrait changer.
Qu'un indicateur ait été vu chez vous. La note partagée ne porte pas d'exposition : l'y inscrire apprendrait à vos concurrents qu'un incident est en cours, et chez qui.
RECHERCHE
Collez ce que vous avez sous la main
Un analyste recopie un indicateur depuis un rapport d'incident — souvent défangué, rarement étiqueté. Lui demander de quel type il s'agit lui prend la seule chose qui lui manque. Sudo Trace déduit le type, désarme l'écriture défensive, et rend la fiche.

NOTATION
Chaque score se défend tout seul
On pose deux questions à un analyste sur n'importe quel constat : comment le sais-tu, et à quel point en es-tu sûr. Le score n'arrive donc jamais seul — il vient avec les raisons qui l'ont produit, chacune portant un delta signé. Y compris celles qui dérangent.

CORROBORATION
Six flux, une seule observation
Le renseignement public est massivement recyclé. Un indicateur présent dans six flux vient le plus souvent d'un seul, les cinq autres l'ayant republié. Le compter comme six confirmations gonfle la confiance exactement là où il ne faudrait pas.
Sudo Trace stocke qui recopie qui comme un objet de premier rang, et le soustrait.
GRAPHE
Le graphe, pas la liste
Une liste d'indicateurs dit ce qui est mauvais. Un graphe dit ce qui appartient à qui. Pivotez depuis n'importe quel objet vers l'infrastructure qui l'entoure — borné à trois sauts, parce qu'au-delà tout est relié à tout par un hébergeur mutualisé, et que la vue ne dit plus rien.

CE QUI VOUS VISE
Deux couches sur une seule grille
La grille ATT&CK est le vocabulaire commun de tous les éditeurs de sécurité. Nous y superposons deux choses : ce que le monde documente, et ce que vos capteurs ont réellement relevé.
Séparément, chacune est banale. Ensemble, elles répondent à la question qu'aucun catalogue ne pose — parmi tout ce qui est documenté, qu'est-ce qui nous concerne ? Une technique très documentée jamais vue est une veille ; une technique vue qu'emploient peu de familles est une piste.

ATTRIBUTION
Qui ressemble à qui
Un graphe de nœuds et d'arêtes est ce que fait tout le monde, et sur des données de renseignement il produit une pelote : quelques dizaines d'objets très connectés relient tout à tout, et la vue ne dit plus rien.
Une matrice ne le peut pas — chaque relation y a une position fixe. Ordonnée par similarité de répertoire technique, elle fait apparaître les familles qui partagent un outillage, parfois un auteur. Elle ne prouve rien : elle montre où regarder.

PÉREMPTION
Le C2 d'hier n'est pas la menace d'aujourd'hui
La plupart des plateformes tiennent un indicateur pour malveillant jusqu'à ce que quelqu'un l'en retire. Mais une IP jetable et une empreinte de fichier ne vieillissent pas au même rythme : l'une est louée à la semaine, l'autre est un fait mathématique. La fraîcheur décroît exponentiellement, avec une demi-vie par type, et le score de risque la suit.
Au bout de trente jours (trait pointillé) : une IP conserve 5 % de sa fraîcheur, un domaine 50 %, une empreinte 89 %.
STATUT ÉPISTÉMIQUE
La machine propose. Elle ne conclut jamais.
Chaque affirmation de la plateforme porte la manière dont on est venu à la savoir. Ce n'est pas une étiquette décorative : c'est elle qui décide si vous pouvez poser un constat devant un client.
observedUne source l'a publié.inferredDéduit par une règle déterministe.ai_hypothesisProposé par un modèle.confirmedUn analyste a tranché, et la décision est tracée.Ce que fait la plateforme
Collecte, corrélation, notation et chasse dans une seule boucle — avec le cloisonnement et le journal d'audit dont un service infogéré a réellement besoin.
Recherche universelle
Collez une IP, une empreinte, une URL défanguée, une CVE, un nom de famille. Le type est déduit, jamais demandé.
Scores explicables
Confiance, menace, fraîcheur — chacune avec ses raisons et un delta signé, y compris celles qui font baisser la note. Un nombre seul ne survit pas à une réunion.
Ce que la note ne dit pas
L'exposition n'entre pas dans la note partagée : l'y mettre apprendrait à vos concurrents qu'un incident est en cours. Elle se lit chez vous, à côté de la note publique.
Histoire d'un objet
La frise des périodes pendant lesquelles il a été rattaché à chaque famille, avec la preuve de chacune. Déplacez le curseur sur une date.
Interrogation à la demande
Depuis une fiche, demandez à vos SIEM s'ils l'ont vu. « Rien trouvé » et « je n'ai pas pu chercher » restent deux réponses distinctes jusqu'à l'écran.
Graphe de relations
Pivotez depuis n'importe quel objet vers l'infrastructure adverse autour de lui, jusqu'à trois sauts.
Dépendance des sources
Les flux qui se recopient sont déclarés dépendants, et la confiance baisse en conséquence.
Corrélation télémétrie
Confrontez l'infrastructure adverse aux environnements que vous protégez — Guard9s et CrowdStrike LogScale.
Chasse d'infrastructure
Retrouvez le reste du parc de l'adversaire à partir d'un seul indicateur connu. Déterministe, sans modèle — à ne pas confondre avec l'enquête.
Recherches
Un dossier de travail qu'on ouvre, met en attente, reprend et clôt. Les requêtes qui le composent y sont rattachées, et il s'exporte en PDF avec ce qui a été retenu ET ce qui a été écarté.
STIX / TAXII
Import et export, pour que le renseignement sorte aussi proprement qu'il entre.
Règles de détection
Générez du Sigma et du YARA à partir de ce que le graphe sait déjà.
Cloisonnement client
Assuré par la base elle-même, pas par une clause de requête qu'il faut penser à écrire.
Administration multi-client
Ouvrir un client, valider son abonnement, suivre les connexions. Ouvrir un dossier et accorder un accès sont deux décisions, prises par deux personnes.
Journal d'audit
Chaque accès, chaque requête, chaque promotion en fait établi. En écriture seule.
Enquête autonome
La plateforme explore ce qu'aucun analyste n'a pensé à demander, et ne remonte que ce qui survit à son propre examen. Elle se range dans une recherche : plusieurs enquêtes peuvent nourrir le même dossier.
Vulnérabilités exploitées
Le catalogue CISA des failles dont l'exploitation est avérée, et la probabilité qu'une autre le soit dans le mois.
Qui exploite quelle faille
Le chaînage entre un échantillon, une URL, une famille et la vulnérabilité qu'elle exploite. La qualité de la preuve suit son origine : une étiquette de flux n'est pas un nom de signature antivirus, et le lien le dit.
Un groupe, tous ses noms
Mustang Panda chez MITRE est BRONZE PRESIDENT chez Secureworks et CAMARO DRAGON chez Check Point. Cherchez celui que vous avez sous les yeux : un saut mène au groupe, à ses outils et à ses techniques.
Revendications de rançongiciel
Ce que les groupes publient sur leurs sites de fuite, relié aux organisations nommées. Ce qui est observé est la publication, pas la compromission — et la plateforme ne confond pas les deux.
La littérature du sujet
Les analyses publiques parues sur un groupe, avec leur éditeur, rattachées à sa fiche. Des liens vers la recherche, pas du contenu recopié.
Certificats de commande
Un adversaire change d'adresse tous les jours ; il réutilise son certificat TLS des semaines. Le pivot que rien d'autre ne donne.
Flux pour vos équipements
Vos pare-feux consomment votre abonnement directement — Palo Alto, FortiGate, Check Point, ou STIX pour votre SOAR.
Vos observations, versées
Un point d'entrée reçoit ce que vos propres outils voient — pot de miel, pare-feu, liste tenue à la main. Ce que vous versez reste dans votre partition.
Durées de vie nommées
Une politique porte un nom, une raison écrite et des durées par type d'indicateur. Une adresse est louée puis rendue ; une empreinte désigne pour toujours le même fichier.
Pertinence
Un axe à part du score, qui répond à « est-ce que ça me concerne » à partir de vos technologies, vos actifs et vos menaces — jamais fondu dans le risque.
Un renseignement qui tient en réunion
Quatre décisions de conception, prises avant la première ligne de code, dont tout le reste découle.
Rien sans provenance
Chaque arête du graphe porte sa source, sa preuve, son horodatage et sa confiance. Une affirmation qu'on ne peut pas remonter est une affirmation que nous refusons de stocker.
Des flux qui se recopient ne corroborent rien
Six agrégateurs qui republient une même observation comptent pour un. Le graphe de dépendance entre sources est un objet de premier rang, et il fait baisser la confiance quand il le doit.
L'IA propose, elle ne conclut pas
Toute sortie machine est étiquetée ai_hypothesis, jamais observed. Le passage à confirmed exige une décision humaine tracée.
Les indicateurs se périment
Une adresse de C2 jetable n'est pas malveillante pour l'éternité. La fraîcheur décroît exponentiellement, avec une demi-vie propre à chaque type d'indicateur, et le score de risque la suit.
Voyez ce que nous savons déjà
de ce qui vous vise.
Ouvrir Sudo Trace →Conçu et opéré par sudoexec. Dernière collecte le 20 septembre à 17:51.