RENSEIGNEMENT SUR LES MENACES

Une adresse change de main.
Votre renseignement doit le savoir.

La plupart des plateformes vous disent qu'une adresse est malveillante. Sudo Trace vous dit à qui elle appartenait le 12 juillet, avec la preuve de cette période — et pas celle d'une observation faite trois ans plus tard.

C'est un graphe d'infrastructure adverse qui conserve ses preuves, date ce qu'il sait, et va chercher cette infrastructure dans les environnements que vous protégez — sans jamais en rapporter autre chose qu'un compte et deux dates.

Le voisinage de Cobalt Strike dans le graphe Sudo Trace

Cobalt Strike et son voisinage à deux sauts — données réelles, issues de flux publics à licence vérifiée, collectées chaque heure.

1 265 549
objets dans le graphe
1 269 394
relations, preuve à l'appui
887 527
épisodes datés
3 638
familles de maliciels suivies
COLLECTERCORRÉLERNOTERCHASSERbouclecontinue

Une seule boucle, tournée en continu

Chaque fonctionnalité répond à une seule question — est-ce que cela nous aide à tracer la menace ? Si la réponse est non, elle ne se fait pas.

01
COLLECTER

Flux publics à licence vérifiée, normalisés et dédupliqués.

02
CORRÉLER

Les relations comptent autant que les objets.

03
NOTER

Une note qui se défend, et qui dit ce qu'elle ne mesure pas.

04
CHASSER

La question qui compte : l'avons-nous déjà vu chez nous ?

QUAND

Une adresse n'appartient pas à quelqu'un.Elle lui a appartenu, entre deux dates.

Un hébergement se recycle, un bloc est réattribué, un domaine expire et se rachète. Une base d'indicateurs enregistre une première et une dernière observation, puis étire l'intervalle à chaque fois qu'elle revoit l'objet — jusqu'à couvrir plusieurs locataires successifs sous une seule ligne.

Sudo Trace tient un journal d'épisodes : une ligne par période, avec ses propres bornes et sa propre preuve, qui n'est jamais réécrite par une observation plus récente.

mois 0mois 1mois 2mois 3mois 4mois 5mois 6mois 7le 12 juilletUNE BASE D'INDICATEURSasyncratnjratquasar ratSUDO TRACEasyncratnjratquasar rat

UNE BASE D'INDICATEURS
Trois intervalles étirés qui se recouvrent. Le 12 juillet, l'adresse appartenait aux trois à la fois — alors que deux d'entre elles ne l'avaient plus depuis des semaines.

SUDO TRACE
Le 12 juillet, elle appartenait à quasar rat, et à elle seule. Chaque épisode porte la preuve de sa période ; les points sous les barres sont les observations qui les ont formés.

Observations d'exemple. Le découpage est calculé par la règle du moteur — 30 jours de silence closent un épisode quand l'arête touche un objet qui change de main. Une famille qui emploie une technique ne se découpe pas : c'est un fait durable, pas une tenue.

Dans l'outil, sur une adresse réelle

Posez une date, et la frise ne garde que ce qui était vrai ce jour-là. Ici une adresse tenue successivement par cinq familles depuis 2023 : au 10 avril 2026, quatre rattachements étaient ouverts.

La frise des épisodes d'une adresse, filtrée sur une date
Données réelles. Les périodes hachurées sont reprises du modèle précédent, qui étirait les intervalles au lieu de les empiler — nous les marquons plutôt que de les faire passer pour des mesures. Les épisodes pleins se construisent depuis la mise en service de la frise.
LA DATE

« Le 12 juillet, cette adresse appartenait à qui ? » — une question qu'un intervalle étiré ne sait pas trancher.

LA PREUVE

Celle qui a ouvert l'épisode, conservée. Pas celle d'une observation faite trois ans plus tard.

LE SILENCE

Un mois sans rien voir clôt la période. Ce qu'on revoit ensuite est un autre locataire, pas la suite du même.

LA FRONTIÈRE

Le graphe est mutualisé. Votre télémétrie ne l'est pas.

Corréler le renseignement avec vos journaux demande de franchir une frontière. Ce qui la traverse est volontairement pauvre : un nombre d'occurrences, deux horodatages, un type de capteur. Jamais un nom d'hôte, jamais une requête, jamais une ligne de journal. Cette limite n'est pas une clause de contrat que l'on vous demande de croire — notre architecture ne prévoit aucun emplacement pour recevoir autre chose.

SOURCES MULTI-VECTEURSSUDO TRACEabuse.chMITRE ATT&CKCISA KEVTeam CymruLE GRAPHE MUTUALISÉobjets et relationspreuve obligatoirestatut épistémiqueépisodes datésVOTRE ENVIRONNEMENTvos journauxvotre EDRvos pare-feul'avez-vous vu ?un compte, deux datesAucune donnée de votre environnement n'entre dans le graphe.Par conception, et non par engagement contractuel.
Ce qui ne remonte jamais

Le contenu de vos journaux, vos noms d'hôte, vos adresses internes, vos comptes. Rien dans la plateforme n'est prévu pour les accueillir : c'est une impossibilité, pas une politique que quelqu'un pourrait changer.

Ce qu'un autre client ne verra pas

Qu'un indicateur ait été vu chez vous. La note partagée ne porte pas d'exposition : l'y inscrire apprendrait à vos concurrents qu'un incident est en cours, et chez qui.

RECHERCHE

Collez ce que vous avez sous la main

Un analyste recopie un indicateur depuis un rapport d'incident — souvent défangué, rarement étiqueté. Lui demander de quel type il s'agit lui prend la seule chose qui lui manque. Sudo Trace déduit le type, désarme l'écriture défensive, et rend la fiche.

Recherche d'une adresse IP défanguée dans Sudo Trace
Une IP défanguée collée telle quelle depuis un rapport. Pas de formulaire, pas de sélecteur de type.

NOTATION

Chaque score se défend tout seul

On pose deux questions à un analyste sur n'importe quel constat : comment le sais-tu, et à quel point en es-tu sûr. Le score n'arrive donc jamais seul — il vient avec les raisons qui l'ont produit, chacune portant un delta signé. Y compris celles qui dérangent.

Le détail d'un score dans Sudo Trace, avec ses raisons signées
Deux flux ont signalé cet indicateur. Comme ils se recopient, ils comptent pour 1,4 — et le score le dit.

CORROBORATION

Six flux, une seule observation

Le renseignement public est massivement recyclé. Un indicateur présent dans six flux vient le plus souvent d'un seul, les cinq autres l'ayant republié. Le compter comme six confirmations gonfle la confiance exactement là où il ne faudrait pas.

Sudo Trace stocke qui recopie qui comme un objet de premier rang, et le soustrait.

Flux qui publient l'indicateur6
Confirmations réellement indépendantes1,4

GRAPHE

Le graphe, pas la liste

Une liste d'indicateurs dit ce qui est mauvais. Un graphe dit ce qui appartient à qui. Pivotez depuis n'importe quel objet vers l'infrastructure qui l'entoure — borné à trois sauts, parce qu'au-delà tout est relié à tout par un hébergeur mutualisé, et que la vue ne dit plus rien.

Le tableau de bord de Sudo Trace
La vue de l'opérateur : le risque le plus élevé d'abord, et l'état de chaque flux à côté.

CE QUI VOUS VISE

Deux couches sur une seule grille

La grille ATT&CK est le vocabulaire commun de tous les éditeurs de sécurité. Nous y superposons deux choses : ce que le monde documente, et ce que vos capteurs ont réellement relevé.

Séparément, chacune est banale. Ensemble, elles répondent à la question qu'aucun catalogue ne pose — parmi tout ce qui est documenté, qu'est-ce qui nous concerne ? Une technique très documentée jamais vue est une veille ; une technique vue qu'emploient peu de familles est une piste.

La grille ATT&CK de Sudo Trace, avec les techniques relevées par nos capteurs
Le remplissage dit ce que nos capteurs ont vu, le contour ce que le monde documente.

ATTRIBUTION

Qui ressemble à qui

Un graphe de nœuds et d'arêtes est ce que fait tout le monde, et sur des données de renseignement il produit une pelote : quelques dizaines d'objets très connectés relient tout à tout, et la vue ne dit plus rien.

Une matrice ne le peut pas — chaque relation y a une position fixe. Ordonnée par similarité de répertoire technique, elle fait apparaître les familles qui partagent un outillage, parfois un auteur. Elle ne prouve rien : elle montre où regarder.

Matrice d'affinités entre familles de maliciels et techniques ATT&CK
Familles × techniques. Les blocs sont des outillages partagés ; les colonnes vertes, ce que nous voyons passer.

PÉREMPTION

Le C2 d'hier n'est pas la menace d'aujourd'hui

La plupart des plateformes tiennent un indicateur pour malveillant jusqu'à ce que quelqu'un l'en retire. Mais une IP jetable et une empreinte de fichier ne vieillissent pas au même rythme : l'une est louée à la semaine, l'autre est un fait mathématique. La fraîcheur décroît exponentiellement, avec une demi-vie par type, et le score de risque la suit.

02550751000 j30 j60 j90 jAdresse IPDomaineEmpreinte

Au bout de trente jours (trait pointillé) : une IP conserve 5 % de sa fraîcheur, un domaine 50 %, une empreinte 89 %.

STATUT ÉPISTÉMIQUE

La machine propose. Elle ne conclut jamais.

Chaque affirmation de la plateforme porte la manière dont on est venu à la savoir. Ce n'est pas une étiquette décorative : c'est elle qui décide si vous pouvez poser un constat devant un client.

01observedUne source l'a publié.
02inferredDéduit par une règle déterministe.
03ai_hypothesisProposé par un modèle.
PLAFOND DE LA MACHINE
04confirmedUn analyste a tranché, et la décision est tracée.

Ce que fait la plateforme

Collecte, corrélation, notation et chasse dans une seule boucle — avec le cloisonnement et le journal d'audit dont un service infogéré a réellement besoin.

Recherche universelle

Collez une IP, une empreinte, une URL défanguée, une CVE, un nom de famille. Le type est déduit, jamais demandé.

Scores explicables

Confiance, menace, fraîcheur — chacune avec ses raisons et un delta signé, y compris celles qui font baisser la note. Un nombre seul ne survit pas à une réunion.

Ce que la note ne dit pas

L'exposition n'entre pas dans la note partagée : l'y mettre apprendrait à vos concurrents qu'un incident est en cours. Elle se lit chez vous, à côté de la note publique.

Histoire d'un objet

La frise des périodes pendant lesquelles il a été rattaché à chaque famille, avec la preuve de chacune. Déplacez le curseur sur une date.

Interrogation à la demande

Depuis une fiche, demandez à vos SIEM s'ils l'ont vu. « Rien trouvé » et « je n'ai pas pu chercher » restent deux réponses distinctes jusqu'à l'écran.

Graphe de relations

Pivotez depuis n'importe quel objet vers l'infrastructure adverse autour de lui, jusqu'à trois sauts.

Dépendance des sources

Les flux qui se recopient sont déclarés dépendants, et la confiance baisse en conséquence.

Corrélation télémétrie

Confrontez l'infrastructure adverse aux environnements que vous protégez — Guard9s et CrowdStrike LogScale.

Chasse d'infrastructure

Retrouvez le reste du parc de l'adversaire à partir d'un seul indicateur connu. Déterministe, sans modèle — à ne pas confondre avec l'enquête.

Recherches

Un dossier de travail qu'on ouvre, met en attente, reprend et clôt. Les requêtes qui le composent y sont rattachées, et il s'exporte en PDF avec ce qui a été retenu ET ce qui a été écarté.

STIX / TAXII

Import et export, pour que le renseignement sorte aussi proprement qu'il entre.

Règles de détection

Générez du Sigma et du YARA à partir de ce que le graphe sait déjà.

Cloisonnement client

Assuré par la base elle-même, pas par une clause de requête qu'il faut penser à écrire.

Administration multi-client

Ouvrir un client, valider son abonnement, suivre les connexions. Ouvrir un dossier et accorder un accès sont deux décisions, prises par deux personnes.

Journal d'audit

Chaque accès, chaque requête, chaque promotion en fait établi. En écriture seule.

Enquête autonome

La plateforme explore ce qu'aucun analyste n'a pensé à demander, et ne remonte que ce qui survit à son propre examen. Elle se range dans une recherche : plusieurs enquêtes peuvent nourrir le même dossier.

Vulnérabilités exploitées

Le catalogue CISA des failles dont l'exploitation est avérée, et la probabilité qu'une autre le soit dans le mois.

Qui exploite quelle faille

Le chaînage entre un échantillon, une URL, une famille et la vulnérabilité qu'elle exploite. La qualité de la preuve suit son origine : une étiquette de flux n'est pas un nom de signature antivirus, et le lien le dit.

Un groupe, tous ses noms

Mustang Panda chez MITRE est BRONZE PRESIDENT chez Secureworks et CAMARO DRAGON chez Check Point. Cherchez celui que vous avez sous les yeux : un saut mène au groupe, à ses outils et à ses techniques.

Revendications de rançongiciel

Ce que les groupes publient sur leurs sites de fuite, relié aux organisations nommées. Ce qui est observé est la publication, pas la compromission — et la plateforme ne confond pas les deux.

La littérature du sujet

Les analyses publiques parues sur un groupe, avec leur éditeur, rattachées à sa fiche. Des liens vers la recherche, pas du contenu recopié.

Certificats de commande

Un adversaire change d'adresse tous les jours ; il réutilise son certificat TLS des semaines. Le pivot que rien d'autre ne donne.

Flux pour vos équipements

Vos pare-feux consomment votre abonnement directement — Palo Alto, FortiGate, Check Point, ou STIX pour votre SOAR.

Vos observations, versées

Un point d'entrée reçoit ce que vos propres outils voient — pot de miel, pare-feu, liste tenue à la main. Ce que vous versez reste dans votre partition.

Durées de vie nommées

Une politique porte un nom, une raison écrite et des durées par type d'indicateur. Une adresse est louée puis rendue ; une empreinte désigne pour toujours le même fichier.

Pertinence

Un axe à part du score, qui répond à « est-ce que ça me concerne » à partir de vos technologies, vos actifs et vos menaces — jamais fondu dans le risque.

Un renseignement qui tient en réunion

Quatre décisions de conception, prises avant la première ligne de code, dont tout le reste découle.

Rien sans provenance

Chaque arête du graphe porte sa source, sa preuve, son horodatage et sa confiance. Une affirmation qu'on ne peut pas remonter est une affirmation que nous refusons de stocker.

Des flux qui se recopient ne corroborent rien

Six agrégateurs qui republient une même observation comptent pour un. Le graphe de dépendance entre sources est un objet de premier rang, et il fait baisser la confiance quand il le doit.

L'IA propose, elle ne conclut pas

Toute sortie machine est étiquetée ai_hypothesis, jamais observed. Le passage à confirmed exige une décision humaine tracée.

Les indicateurs se périment

Une adresse de C2 jetable n'est pas malveillante pour l'éternité. La fraîcheur décroît exponentiellement, avec une demi-vie propre à chaque type d'indicateur, et le score de risque la suit.

Voyez ce que nous savons déjà
de ce qui vous vise.

Ouvrir Sudo Trace →

Conçu et opéré par sudoexec. Dernière collecte le 20 septembre à 17:51.