The Verdict Layer

Moins d'alertes à lire.
Des dossiers à clore.

Le SIEM remonte les alertes, le ticketing les empile. Reste à décider lesquelles relèvent de la même intrusion et laquelle compte ce soir : c'est le premier tri du N1, à la main, tous les matins. C'est cette partie que Seculogik prend en charge.

Au-dessus de Splunk, Sentinel, CrowdStrike, Elastic, OpenSearch — ou d'un connecteur que nous écrivons pour vous On-prem, sur une machine qui vous appartient Facturé au déploiement, jamais à la volumétrie — le compteur au Go, c'est là que commence l'enfermement fournisseur
STACK DE DÉTECTION toute alerte, en vrac 9 CONTRÔLES ils doivent s'accorder VRAI POSITIF UN VERDICT argumenté, avec échéance
Le problème

Vous collectez déjà tout ce qu'il faut. Vous n'en exploitez qu'une fraction.

CardinalOps a analysé des configurations SIEM en production : 21 % des techniques MITRE ATT&CK étaient réellement détectées, alors que les logs déjà collectés permettaient d'en couvrir 90 %. Et 13 % des règles en place étaient cassées.

Quant aux alertes qui se déclenchent, elles arrivent toutes à plat : rien de classé, rien de qualifié, rien sur l'impact métier. Le N1 les classe à la main, et le backlog est plus long à la passation qu'à huit heures.

CardinalOps, State of SIEM Detection Risk, 2025 — métadonnées de configuration réelles, pas un sondage déclaratif.

Techniques MITRE ATT&CK couvertes 21 % détectées 90 % atteignables avec ces mêmes logs 13 % des règles existantes cassées SECULOGIK COMBLE CET ÉCART entre ce que vous détectez et ce que vous payez déjà SOURCE : CARDINALOPS, STATE OF SIEM DETECTION RISK 2025
Ce que fait Seculogik

Quatre étapes entre le bruit et la décision.

CollecterDepuis la stack déjà en place. Vous ne rebranchez rien.
CorrélerDes centaines d'alertes identiques deviennent un dossier, scoré d'un bloc.
PrioriserPar impact métier et position dans la kill chain, pas par ordre d'arrivée.
DéciderUn dossier déjà argumenté, avec un responsable et une échéance.

Pas de console de plus à apprendre. Un écran, une question : je traite quoi en premier ?

Voir le fonctionnement

Pourquoi ce classement tient

Neuf contrôles par alerte — et les neuf sont lisibles.

Une règle de détection qui ne regarde qu'un événement à la fois, c'est comme ça qu'une vraie intrusion finit qualifiée en faux positif. Seculogik passe neuf contrôles indépendants sur chaque alerte, puis les oblige à converger vers une seule réponse.

Entités communes. Progression dans la kill chain. Deux sources qui concordent. Répétition anormale. Dérive lente. Scénarios d'attaque connus. Attaquants récurrents. Patterns bénins écartés. Ce que les analystes ont décidé la dernière fois.

Chaque dossier porte les quatre éléments d'une décision : un verdict, un score de confiance, une recommandation et le raisonnement qui les tient. Un analyste, un auditeur ou le comité de direction y lisent la même chose un an plus tard.

Entrer dans le moteur →

9
Contrôles par alerte
une seule réponse, le raisonnement reste
72
Packs de détection
use cases mappés ATT&CK, importables depuis un écran
23
Connecteurs de plateformes
plus les stacks open source et les webhooks
1
Machine pour l'exécuter
Docker ou bare metal, sans GPU
0
Frais au Go
le volume ne fait jamais bouger la facture
SIROC En développement

Le collègue, pas une console de plus.

SIROC, c'est notre analyste IA. Aujourd'hui, il intervient à l'intérieur d'un dossier : il argumente les deux thèses, et son verdict est recoupé avec les alertes du dossier avant d'arriver sous les yeux d'un analyste.

La suite est agentique : une place à lui, un dashboard unique sur toutes les plateformes qu'il supervise — ce qu'il a vu, ce qu'il traite, ce sur quoi il a besoin d'un humain.

Ce que SIROC est, et n'est pas encore →

Deux garde-fous qui ne bougeront pas

Rien ne sort sans votre accord. Par défaut, le modèle tourne sur votre machine. Brancher une clé cloud passe par un interrupteur qu'un administrateur active lui-même, et chaque appel passe au registre avant de partir.

Toute action destructrice attend un humain. Isoler un poste est proposé, jamais déclenché. La validation avant action n'est pas un réglage : l'auteur d'un playbook peut durcir une étape, personne ne peut la retirer.

Ce que vous achetez

Une édition, et les modules que vous voulez par-dessus.

Une organisation ou cinquante clients : c'est l'édition qui tranche. Tout le reste est un module, activé le jour où le besoin est là.

Free
Gratuit sans limite de durée

Déjà sous Wazuh ? De vrais dossiers, une vraie file, de vraies échéances — sans le moteur de corrélation.

Là où tout s'ouvre
Client
Par déploiement devis annuel

Une organisation. Le moteur de corrélation s'allume, toutes les sources s'ouvrent.

MSSP
Par déploiement devis annuel

Toute l'édition Client, plus une cloison étanche entre les clients que vous opérez. Un forfait, que vous en ayez un ou cinquante.

Éditions et modules →

Étape suivante

Trente minutes, sur vos propres alertes.

Apportez une semaine d'alertes. On vous montre ce qu'elles deviennent : une file courte de dossiers actionnables, raisonnement à l'appui — avant de signer quoi que ce soit.