Le notaire de l’ère de l’IA.
L’activité sur l’identité, le SaaS, le cloud, le dev et l’IA est enregistrée automatiquement en preuves inviolables que chacun peut vérifier indépendamment.
Connections
Sources → one tamper-evident record → outputs.
Sources
One tamper-evident record
Read-only, independently verifiable
Outputs
Quand cela fait la une, c'est déjà un événement financier.
Ce qui arrive aux entreprises qui négligent la sécurité. Chaque cas ci-dessous est un fait documenté, pas une mise en garde théorique.
Cas réels de violations de sécurité
Continuité
Arrêt en 12h
12 heures de la brèche à la faillite
Le compte racine AWS n'avait pas de MFA : des identifiants volés suffisaient. Après refus de la rançon, l'attaquant supprima instances, buckets et snapshots. Sans aucune possibilité de récupération, l'entreprise ferma le jour même. L'absence de MFA lors du déploiement cloud anéantit toute l'activité.
Continuité
Arrêt en 12h
Cause
Absence de MFA sur la console d'administration cloud
Comptes touchés
3Md+
Un hachage faible a effacé ~350M$ de valeur
Deux intrusions en 2013 et 2014 ne furent pas divulguées avant 2016. Les mots de passe MD5 étaient facilement déchiffrables, permettant une exploitation continue. 3 milliards de comptes furent affectés. Le prix de cession à Verizon fut réduit de 350M$ pour l'incident dissimulé.
Comptes touchés
3Md+
Cause
Hachage MD5 obsolète et divulgation tardive
Clients touchés
~500K
22 lignes de code qui ont ébranlé une marque mondiale
Magecart injecta 22 lignes de code espion dans un JavaScript tiers chargé en caisse. Les données de carte étaient transmises en temps réel pendant près de deux semaines. ~500K clients touchés ; la proposition initiale d'amende RGPD atteignit £183M.
Clients touchés
~500K
Cause
Injection de script malveillant (Magecart)
Dossiers exposés
148M
Un correctif ignoré a exposé 148M de personnes
Un correctif critique pour Apache Struts resta non appliqué deux mois. Les attaquants exploitèrent la faille, restèrent indétectés 76 jours et exfiltrèrent 148M de dossiers avec numéros de sécurité sociale. Les règlements totaux dépassèrent 575M$. Le PDG fut convoqué au Congrès.
Dossiers exposés
148M
Cause
CVE-2017-5638 non corrigé pendant 2 mois
Cartes volées
40M
Les identifiants d'un prestataire CVC ont exposé 40M de cartes
Des identifiants volés chez un prestataire CVC fournirent un accès au réseau d'entreprise. L'absence de segmentation permit la propagation de malware vers 4.000+ terminaux POS pendant Noël. 40M de cartes bancaires et 70M de données personnelles furent dérobées.
Cartes volées
40M
Cause
Réseau fournisseur non isolé des systèmes POS
Organisations touchées
18.000+
Une mise à jour légitime devenue arme d'État
Les attaquants insérèrent la backdoor SUNBURST dans une mise à jour légitime du logiciel de surveillance. Plus de 18.000 organisations l'installèrent, dont le Trésor et le Département d'État américains. L'intrusion passa inaperçue ~9 mois, redéfinissant les attaques de chaîne d'approvisionnement.
Organisations touchées
18.000+
Cause
Pipeline de build compromis avec injection de code
Pertes totales
~3Md$+
Un MFA manquant a paralysé la santé américaine pendant des semaines
Un compte interne sans MFA sur un système critique fut la seule entrée nécessaire. Un seul mot de passe volé permit aux opérateurs du ransomware d'accéder au cœur du système. Pharmacies et hôpitaux américains ne purent plus traiter ordonnances ni paiements pendant des semaines. Les pertes de UnitedHealth dépassèrent 3Md$.
Pertes totales
~3Md$+
Cause
MFA absent sur un compte d'accès critique
Machines en panne
8,5M
La mise à jour d'un éditeur de sécurité causa la plus grande panne IT
Une mise à jour de contenu défectueuse — pas un malware — fit planter 8,5M de machines Windows. Aéroports, banques, hôpitaux et médias s'arrêtèrent simultanément. Les seules entreprises Fortune 500 enregistrèrent des pertes supérieures à 5,4Md$.
Machines en panne
8,5M
Cause
Mise à jour non validée déployée en production
Montant volé
~1,4Md$
Le phishing a saisi les clés d'un portefeuille multi-signature
Du phishing et de l'exploitation d'accès permirent la prise de contrôle de l'environnement de signature d'un portefeuille multi-sig. Le protocole multisig fonctionnait, mais la couche humaine gérant les clés fut compromise. ~1,4Md$ d'Ethereum disparurent dans le plus grand vol crypto individuel de l'histoire.
Montant volé
~1,4Md$
Cause
Phishing ciblant les gestionnaires de clés multisig
Tout ce qui se passe, dans un registre que nul ne peut réécrire.
Les événements de chaque source connectée sont ajoutés à un registre unique, chacun avec son empreinte — ouvrez un enregistrement et vérifiez-le en toute indépendance.
- Une preuve inviolable
- Ajout uniquement et scellé
- Vérifiable sans nous faire confiance
Recorder
Scellés ce mois-ci 1,439Dernière capture 3mAncrage publicen attente
Connexion depuis un nouvel appareil
Identity · 2m
Provenance
Intégrité
Chaîne cohérente · 0
Vérification
Les domaines d'audit couverts par SPHIOR, conservés comme des faits infalsifiables.
Les résultats de vos analyses de sécurité, les changements de votre infrastructure, l'activité de votre propre IA : tout ce qui parvient à SPHIOR est conservé comme un enregistrement impossible à réécrire. Même SPHIOR, qui l'a créé, ne peut le modifier ensuite.
Vulnérabilités et erreurs de configuration détectées
CC7 · Gestion des vulnérabilités
Chaque mois, nous analysons réellement votre site et votre environnement cloud et enregistrons les failles et les erreurs de configuration trouvées, avec leur gravité et leur impact. Ce qui a été trouvé, quand, et comment cela a été corrigé reste sous une forme impossible à réécrire ensuite.
Différences de changements de configuration cloud
CC8 · Gestion des changements
Nous enregistrons quand et comment les paramètres de votre cloud et de votre infrastructure ont changé, sous forme de différences. Le contenu lui-même reste chez vous ; seul le fait qu'un changement a eu lieu devient l'enregistrement.
Chiffrement TLS et surfaces de connexion exposées
CC6 · Accès logique (technique)
Nous enregistrons si le trafic est correctement chiffré (TLS, certificats) et l'état de vos surfaces d'authentification et de connexion exposées à l'extérieur. Vos systèmes d'identité internes et le MFA à l'échelle de l'entreprise sont hors périmètre.
Exécutions de votre IA et de vos agents
ISO 42001 / EU AI Act
Nous enregistrons ce qu'ont fait votre IA interne et vos agents IA : quel modèle, quand, et quelle décision. Les invites et les réponses elles-mêmes restent chez vous ; seul le fait qu'une exécution a eu lieu est conservé comme un enregistrement infalsifiable.
Enregistrements de tout outil ou SaaS
Connecté par webhook
Même dans les domaines que SPHIOR n'analyse pas, envoyez des événements depuis n'importe quel outil interne ou SaaS et ils deviennent les mêmes enregistrements infalsifiables. Arrivées et départs, évaluations des fournisseurs, revues d'accès : conservez au même endroit les preuves qui comptent pour vous.
Vulnérabilités et erreurs de configuration détectées
CC7 · Gestion des vulnérabilités
Chaque mois, nous analysons réellement votre site et votre environnement cloud et enregistrons les failles et les erreurs de configuration trouvées, avec leur gravité et leur impact. Ce qui a été trouvé, quand, et comment cela a été corrigé reste sous une forme impossible à réécrire ensuite.
Différences de changements de configuration cloud
CC8 · Gestion des changements
Nous enregistrons quand et comment les paramètres de votre cloud et de votre infrastructure ont changé, sous forme de différences. Le contenu lui-même reste chez vous ; seul le fait qu'un changement a eu lieu devient l'enregistrement.
Chiffrement TLS et surfaces de connexion exposées
CC6 · Accès logique (technique)
Nous enregistrons si le trafic est correctement chiffré (TLS, certificats) et l'état de vos surfaces d'authentification et de connexion exposées à l'extérieur. Vos systèmes d'identité internes et le MFA à l'échelle de l'entreprise sont hors périmètre.
Exécutions de votre IA et de vos agents
ISO 42001 / EU AI Act
Nous enregistrons ce qu'ont fait votre IA interne et vos agents IA : quel modèle, quand, et quelle décision. Les invites et les réponses elles-mêmes restent chez vous ; seul le fait qu'une exécution a eu lieu est conservé comme un enregistrement infalsifiable.
Enregistrements de tout outil ou SaaS
Connecté par webhook
Même dans les domaines que SPHIOR n'analyse pas, envoyez des événements depuis n'importe quel outil interne ou SaaS et ils deviennent les mêmes enregistrements infalsifiables. Arrivées et départs, évaluations des fournisseurs, revues d'accès : conservez au même endroit les preuves qui comptent pour vous.
Confiez un mois complet d'opérations de sécurité à SPHIOR.
Évaluations externes continues, résultats priorisés et rapports adaptés aux rôles. Le travail qui nécessite normalement une équipe de sécurité — livré en tant que service, chaque mois.
Nous surveillons de l'extérieur, en continu
Pas un scan ponctuel. Une posture externe continue — mois après mois, du même point de vue qu'un attaquant.
Uniquement les résultats qui comptent
Nous séparons le signal du bruit pour que ce qui vous parvient soit le travail réellement utile ce mois-ci.
Adapté au bon lecteur
L'ingénierie reçoit la solution. La direction reçoit le risque. L'audit reçoit les preuves. Même source — trois livrables optimisés.
Livré à l'heure, chaque mois
Les rapports arrivent le même jour chaque mois, pour que 'où en sommes-nous sur la sécurité ?' ait toujours une réponse à jour.
Ref · SPHIOR-RECORDER
Enregistrement de preuve scellé
- Chaîne de hachage infalsifiable
- Horodatage public/qualifié
- Vérifiable indépendamment
Ref · SPHIOR-AIGOV
Enregistrement d'exécution IA
- Aligné ISO 42001 / EU AI Act
- Hachage seul — sans prompts ni sorties
- Infalsifiable et vérifiable
Ref · SPHIOR-AUDIT
Preuve de sécurité mensuelle
- Évaluation externe réalisée
- Constatations priorisées et suivies
- Scellé pour référence de l'auditeur
Une fois enregistrée, votre preuve ne peut être réécrite, pas même par SPHIOR.
SPHIOR ne se contente pas de rapporter votre posture de sécurité : il la scelle. Constatations, changements d'infrastructure-as-code et exécutions d'IA sont enregistrés de façon infalsifiable et vérifiable indépendamment, pour que vous et votre auditeur prouviez exactement ce qui s'est passé et quand — sans avoir à nous faire confiance.
Infalsifiable et vérifiable indépendamment
Chaque enregistrement est scellé avec des horodatages publics et qualifiés. Votre auditeur le vérifie avec des outils ouverts, sans avoir à faire confiance à SPHIOR.
Preuves de gouvernance IA — ISO 42001 / EU AI Act
Enregistrez les exécutions de votre IA et de vos agents comme preuves infalsifiables pour ISO 42001, l'EU AI Act et SOC 2. Seuls les hachages et métadonnées sont conservés, jamais vos prompts ni sorties.
Preuves d'appui pour SOC 2 / ISO 27001
Enregistrements mensuels d'évaluation externe, périmètre et remédiation — scellés et prêts pour référence de l'auditeur.
Tarifs
Votre base de preuves inviolable. Ajoutez le diagnostic quand vous en avez besoin.
Free
Commencez à enregistrer, gratuit à vie
Connectez vos services et enregistrez des preuves d'audit inviolables. Prouvez ce qui s'est passé, avant même d'avoir besoin d'un audit.
$0 facturé par an
- Enregistreur inviolable — connectez et enregistrez
- 2 connexions · 1 projet
- Rétention de 90 jours
- Téléchargement manuel du pack de vérification
- Vérification en libre-service
Team
Le socle pour réussir un vrai audit
Tout pour remettre des preuves vérifiables à un auditeur : un an de rétention, packs de vérification, mapping des contrôles et accès auditeur en lecture seule.
$990 facturé par an
- Rétention 1 an (couvre les périodes Type II)
- 10 connexions · 3 projets · sources avancées
- Packs de vérification (API + lot)
- Mapping des contrôles (SOC 2 / ISO)
- Partage auditeur en lecture seule
Business
Passez vos audits chaque année
Le standard pour les équipes en audit continu : rétention pluriannuelle, mapping complet, GRC push et portail auditeur.
$4,990 facturé par an
- Rétention 3 ans
- Connexions illimitées · 20 projets
- Mapping complet + tendances de conformité
- GRC push (Vanta / Drata / Secureframe)
- Portail auditeur et export complet
Enterprise
Échelle, longue rétention, assurance
Pour les grandes organisations : rétention 7 ans, plusieurs cabinets d'audit, SLA et support prioritaire — en libre-service.
- Rétention 7 ans
- Projets et connexions illimités
- Plusieurs cabinets d'audit
- Gouvernance IA incluse (illimitée)
- SLA et support prioritaire
- Tout ce qui est dans Business
Options
Diagnostic de sécurité
Diagnostic mensuel par domaine (DAST authentifié, analyse de vulnérabilités et de code). À ajouter à tout plan.
- DAST authentifié — tests dynamiques après connexion
- Analyse de vulnérabilités par domaine, chaque mois
- Diagnostic de code (SAST et SCA) des dépôts connectés
- Résultats intégrés à votre base de preuves et au rapport mensuel
Gouvernance IA
Enregistrez les exécutions d'IA et d'agents comme preuves inviolables (ISO 42001 / EU AI Act).
- Enregistrement inviolable des exécutions d'IA et d'agents
- Preuves alignées sur ISO 42001 / EU AI Act
- Seul un hash quitte votre environnement, jamais le contenu
- Tarif forfaitaire : 99 $ (100k/mois), 199 $ (1M/mois), 499 $ illimité — jamais facturé à l'événement
- Gratuit : consultation jusqu'à 10k/mois. Les événements de 10k à 100k sont tout de même enregistrés et apparaissent rétroactivement lors du passage à un plan payant ; au-delà de 100k/mois, la réception est suspendue.
- Inclus avec Enterprise
Prêt à sécuriser votre avenir numérique ?
✓ Sans carte de crédit
