Aller au contenu principal
Wiinup— accueil

Modules

Huit modules, et le statut réel de chacun.

Nous préférons vous dire ce qui n’est pas activé plutôt que de le laisser croire. Chaque statut ci-dessous décrit l’instance que vous verrez en démonstration.

Lire les statuts

Quatre statuts, et rien d’autre.

Un module n’est jamais « bientôt disponible » ni « en cours de finalisation » : ces formulations ne veulent rien dire.

  • DisponibleLe module fonctionne sur cette instance et vous pouvez le voir en démonstration.
  • Prêt, non activé sur cette instanceLe module est défini et configuré, mais il n’est pas démarré ici. La raison est indiquée à chaque fois.
  • PrévuLe module est spécifié et reste à construire. Rien n’en est présenté comme existant.
  • Optionnelle, désactivée par défautLe module existe mais reste éteint par défaut ; son activation est un choix explicite.

Le socle

Ce qui fonctionne aujourd’hui.

Ces quatre briques sont dans le cœur de la plateforme : elles ne dépendent d’aucun moteur externe et ne peuvent pas être désactivées.

coffre des mandats

Authorization Vault

Disponible

Rien ne commence sans un mandat signé.

Mandats, preuve de propriété, périmètre, fenêtres d’intervention, exclusions et signatures. Toute demande d’action est confrontée au mandat courant avant d’exister.

Pourquoi ce statut Le contrôle de périmètre est appliqué par le socle, pas par l’interface.

  • Périmètres autorisés et refusés : domaines, plages d’adresses, actifs.
  • Fenêtres de temps, quotas et contacts d’astreinte attachés au mandat.
  • Bloque techniquement tout scan hors autorisation.

dossiers d’incident et chaîne de conservation

Incidents et preuves

Disponible

Un incident, ses faits, ses inconnues.

Chaque incident réunit des faits datés, chacun adossé à une preuve adressée par empreinte, et déclare explicitement ce que nous ignorons encore.

Pourquoi ce statut Dossiers, chronologie et chaîne d’empreintes sont écrits par le socle.

  • Un fait sans preuve n’est pas un fait : chaque énoncé porte une empreinte SHA-256.
  • Chaîne de conservation vérifiable, ajout seul, exportable.
  • Inconnues déclarées avec leur importance et la manière de les lever.

lecture Direction et lecture Technique

Dual-Lens

Disponible

Une vérité, deux projections.

La lecture Direction et la lecture Technique sont calculées à partir du même incident. Le basculement d’interface ne rappelle rien et ne réinterprète rien.

Pourquoi ce statut Les deux lectures sont dérivées du même incident, sans appel à un modèle.

  • Lecture Direction : services concernés, conséquences, exactement trois décisions.
  • Lecture Technique : chronologie, preuves, règles, techniques ATT&CK, retour arrière.
  • Un montant ou une durée ne provient que d’un modèle d’impact configuré par le client ; sinon la valeur reste inconnue.

journal d’audit et statut de la plateforme

Audit et conformité

Disponible

Ce qui a été fait, par qui, et sur quelle preuve.

Journal d’audit chaîné par empreintes, statut de la plateforme, registre des licences et inventaire des composants du socle.

Pourquoi ce statut Chaque écriture métier produit une ligne d’audit chaînée.

  • Chaque mutation écrit une ligne d’audit avec son empreinte et celle qui précède.
  • Statut public de la plateforme, sans donnée de client.
  • Registre des licences et inventaire logiciel du socle.

Le catalogue

Les huit modules.

Quatre d’entre eux dépendent de moteurs d’observation qui ne sont pas démarrés sur cette instance : la mémoire du serveur est réservée au socle et aux autres projets hébergés.

centre de supervision, collecte et corrélation des journaux, détection étendue sur les hôtes

SOC / SIEM / XDR

Prêt, non activé sur cette instance

Voir ce qui se passe, au moment où cela se passe.

Collecte normalisée des journaux, recherche, règles et corrélation dans un centre de supervision unique. La détection ne dépend d’aucun modèle de langage.

Pourquoi ce statut Le moteur de collecte (Wazuh) est défini et configuré, mais il n’est pas démarré sur cette instance : la mémoire du serveur est réservée au socle et aux autres projets hébergés.

  • Ingestion normalisée des journaux et alertes des hôtes.
  • Recherche et chasse reproductibles sur la fenêtre de corrélation.
  • Corrélation déterministe : le score et son explication sont calculés, jamais devinés.

détection sur le trafic réseau

NDR

Prêt, non activé sur cette instance

Écouter le trafic là où il passe vraiment.

Des capteurs déployés sur vos réseaux, sous mandat, pour repérer les communications anormales sans copier vos données ailleurs.

Pourquoi ce statut Les capteurs (Suricata, Zeek) ne peuvent voir le trafic que depuis un hôte placé sur le réseau observé. Ils ne sont pas activés sur le serveur central, qui ne voit pas ce trafic.

  • Capteurs distants : flux, métadonnées et alertes remontés au centre de supervision.
  • Capture continue interdite sur le serveur central : elle n’aurait aucun sens et coûterait cher.
  • Chaque capteur est rattaché à un mandat qui décrit ce qu’il a le droit d’observer.

radar d’exposition

Exposure Radar

Prêt, non activé sur cette instance

Connaître votre surface exposée avant les autres.

Découverte passive et scans sous mandat, pour inventorier actifs, vulnérabilités et chemins vers vos services critiques — uniquement dans le périmètre autorisé.

Pourquoi ce statut Les moteurs de découverte active et de scan ne sont pas déployés sur cette instance ; le contrôle de mandat qui les précède, lui, fonctionne déjà.

  • Découverte passive d’abord, scan actif seulement si le mandat l’autorise.
  • Suivi de remédiation dans le temps plutôt que liste morte de vulnérabilités.
  • Priorisation par chemin d’attaque réel vers les services qui comptent.

investigation et réponse aux incidents

DFIR

Prêt, non activé sur cette instance

Comprendre un incident, du premier signal à la preuve.

Investigation à la demande : chronologie reconstruite, preuves adressées par empreinte, chaîne de conservation vérifiable.

Pourquoi ce statut Les outils de collecte de triage sont optionnels et ne sont pas installés sur cette instance, pour ne pas alourdir le cœur.

  • Collecte de triage à la demande, jamais en continu.
  • Chaque élément collecté entre dans la chaîne de conservation.
  • La reconstruction de chronologie fonctionne déjà sur les incidents du socle.

règles de détection versionnées comme du code

Detection-as-Code

Disponible

Des règles versionnées, testées, rejouables.

Chaque règle a une version, des tests et un mode observation avant d’être promue. Aucune règle ne passe directement du brouillon à l’actif.

Pourquoi ce statut Le cycle de vie des règles et le rejeu sur fixtures synthétiques sont assurés par le socle.

  • Cycle : brouillon, testée, mode observation, active, retirée.
  • Rejeu sur fixtures synthétiques, avec comptage des vrais et faux positifs.
  • Formats ouverts : Sigma, YARA, Suricata, règles Wazuh.

orchestration des réponses sûres, simulées, approuvées, réversibles

SOAR sûr

Disponible

Répondre vite, sans jamais agir hors mandat.

Chaque scénario d’action est simulé à blanc, borné dans son rayon d’impact, approuvé, puis exécuté avec un retour arrière prêt.

Pourquoi ce statut L’Action Broker, la politique déterministe et le retour arrière sont dans le socle ; en profil de base, seul l’adaptateur de laboratoire est configuré.

  • Cinq niveaux : lecture, scan non destructif, action réversible avec durée de vie, approbation humaine, interdit.
  • Le moteur d’exécution n’accepte ni interpréteur libre, ni chaîne de commande générée.
  • Toute action active exige un mandat, une politique, une simulation, une preuve, une vérification et un retour arrière.

sécurité de la chaîne logicielle

DevSecOps

Prévu

Sécuriser la chaîne logicielle, pas seulement le résultat.

Inventaire des composants, licences, images et signatures, pour savoir ce qui tourne réellement chez vous.

Pourquoi ce statut L’inventaire logiciel et le contrôle des licences du socle sont produits par la chaîne de construction. L’analyse statique, l’analyse dynamique et la vérification des signatures restent à construire.

  • Inventaire logiciel et registre des licences du socle : produits à chaque construction.
  • Fichiers de verrouillage, empreintes d’images et provenance : en place sur le socle.
  • Analyse statique, analyse dynamique et promotion signée : à construire.

sécurité de l’intelligence artificielle et IA locale gouvernée

AI Security

Optionnelle, désactivée par défaut

Une IA locale qui explique, et qui ne décide jamais seule.

L’IA résume, traduit le technique en langage Direction et propose des brouillons. Les autorisations et les actions restent humaines et tracées.

Pourquoi ce statut L’IA est désactivée par défaut. Le cœur fonctionne sans elle ; aucune interface publique d’IA n’est autorisée dans le profil souverain.

  • Déterministe d’abord, IA ensuite : le cœur fonctionne sans IA.
  • L’IA ne voit jamais les journaux bruts et ne détient aucun pouvoir d’autorisation.
  • Toute assertion produite sans preuve associée est rejetée et consignée.
Modules et statuts · Wiinup