
Nimbus Vestige — Mis à jour !
Un moteur de reconstruction forensique pour la réponse aux incidents cloud et d'identité.
Nimbus Vestige (NV)
Un moteur de reconstruction forensique pour la réponse à incident cloud et identité.
Compte tenu de la télémétrie fragmentée du cloud, des SaaS et de l'identité — journaux du plan de contrôle, événements de connexion, activité des jetons et des consentements — NV reconstruit la manière la plus probable dont une intrusion s'est déplacée à travers les comptes et les services, énumère les autres chemins les plus probables qu'elle aurait pu emprunter, et rapporte chaque étape avec une confiance calibrée et explicable. Il refuse d'affirmer ce que les preuves ne peuvent étayer.
La détection vous dit que quelque chose s'est passé. Nimbus Vestige vous dit comment — et quoi d'autre.
Pourquoi cela existe
Les intrusions modernes ne « s'introduisent pas par effraction ». Elles se connectent. L'identité est désormais le principal vecteur d'attaque, impliquée dans la grande majorité des investigations de réponse à incident cloud, et la plupart des intrusions couvrent plusieurs surfaces — identité plus cloud plus SaaS plus endpoint. La télémétrie qui les enregistre est fragmentée et incohérente, ce qui oblige déjà les intervenants à reconstruire le récit à la main à partir de données incomplètes.
Cette reconstruction manuelle est lente et échoue d'une manière prévisible : l'intervenant s'ancre sur le premier récit plausible et rate le vrai. NV automatise la reconstruction et attaque directement ce mode de défaillance en présentant toujours l'espace hiérarchisé des chemins plausibles, et non un récit unique.
Crucialement, NV le fait avec l'honnêteté comme produit. L'ennemi déclaré du marché est la confiance en boîte noire — un outil qui affirme une conclusion sans montrer son travail. Chaque chiffre produit par NV est traçable jusqu'à la preuve spécifique qui l'a mérité, et tout ce qu'il ne peut pas étayer est omis plutôt que deviné.
Ce que c'est — et ce que ce n'est pas
NV n'est pas un détecteur, un scanner, un auditeur ou un exécuteur d'attaques. Ces outils vous disent que quelque chose s'est passé et le mesurent. NV fonctionne à rebours — reconstruction abductive du mécanisme à partir de schémas, à travers un environnement d'identité fragmenté.
- Pas un détecteur — il ne déclenche pas d'alertes sur l'activité ; il explique comment l'activité s'articule.
- Pas un SIEM — il entre par une brèche étroite (reconstruction narrative post-incident), pas comme une plateforme de journaux.
- Pas un moteur de règles — quand rien ne correspond à un schéma connu, il reconstruit quand même, en se dégradant gracieusement au lieu de devenir aveugle.
Pourquoi c'est valable à long terme
-
L'équipe bleue se régénère ; l'équipe rouge se banalise. Les outils offensifs trouvent un ensemble fini et corrigeable de failles et s'intègrent dans des pipelines de sécurité CI/CD automatisés. Reconstruire comment une intrusion s'est produite ne se résout jamais — les attaquants continuent d'inventer, le besoin est donc permanent et auto-renouvelable.
-
Le moteur est indépendant du substrat. La logique centrale — reconstruire le mécanisme à partir de schémas, avec une confiance calibrée et un garde-fou — est d'abord dédiée au cloud/identité, mais sera ensuite portée vers le réseau, l'endpoint et l'OT. La cible peut changer sans réécrire la thèse.
-
La reconstruction permet le durcissement. Une fois que vous savez comment ils sont entrés — et quelles autres portes étaient ouvertes — vous construisez les défenses. Les chemins non empruntés mais plausibles constituent un arriéré de durcissement, souvent plus précieux que la reconstruction elle-même, car la plupart des violations exploitent une exposition évitable, et non un savoir-faire inédit.
-
Il se dégrade gracieusement face à l'intrusion inédite — l'incident même qui compte le plus. Un moteur de signatures/règles devient aveugle face à un zero-day ; le cœur abductif de NV produit encore un chemin le plus probable, honnêtement signalé comme de confiance moindre.
-
L'honnêteté est un fossé défensif. Une confiance calibrée, fondée sur les cas, avec des alternatives hiérarchisées, est exactement ce que le marché dit vouloir et ce que les concurrents en boîte noire ne peuvent structurellement pas offrir sans refonte.
Architecture
Journaux bruts du fournisseur → graphe normalisé d'événements/entités → moteur de reconstruction → JSON → GUI.``` O365 / Entra audit logs nv_extract_identity_events.py AWS CloudTrail (IAM/STS/S3) nv_extract_cloudtrail_events.py (ingest + normalize) ▼ normalized identity events (JSONL) ← one event model, any substrate │ nv/graph.py (typed per-actor timelines) ▼ reconstruction engine ├─ nv/patterns.py known layer: ATT&CK identity pattern library ├─ nv/providers.py provider packs: per-substrate op→ATT&CK vocab (Entra + AWS) ├─ nv/validation.py Phase 3: provenance + integrity gate on every pattern ├─ nv/feeds.py live ATT&CK STIX / TAXII / Sigma clients + scheduler ├─ nv/confidence.py evidence-corroboration scorer (calibratable weights) ├─ nv/calibration.py fit + measure confidence against labeled ground truth ├─ nv/reconstruct.py most-likely chain + ranked competing paths + trust floor └─ nv/scope.py authorized-scope gate (refuses unauthorized tenants/accounts) │ run_nv.py ▼ reconstruction.json ──► nv_gui.html (embedding canvas + two-column view + trust slider)
L'interface graphique est une **pure couche de vue** — elle affiche la sortie du moteur et permet à l'analyste de déplacer
le plancher de confiance. Elle ne contient aucune logique de reconstruction propre.
---
## Le modèle de confiance (la crédibilité de l'ensemble du produit)
Chaque étape porte une confiance dans [0, 1], construite par **corroboration des preuves**:```
confidence = per-technique base rate
+ bonus for each independent corroborating signal
(source IP, device, successful outcome, temporal adjacency, broad-consent flags)
− penalty for missing signals (e.g. no source IP to corroborate origin)
- verified — confiance ≥ 0,70 et deux signaux indépendants ou plus concordent.
- pattern-only — au-dessus du seuil de confiance, mais faiblement ou avec un seul signal.
- withheld — sous le seuil de confiance ; affiché grisé, jamais deviné ou masqué silencieusement.
Les scores de chemin composent leurs liens par moyenne géométrique, si bien qu'un lien faible fait honnêtement baisser un chemin plutôt que d'être noyé dans la moyenne.
Chaque pondération ci-dessus — les taux de base par technique, les bonus par signal, les
pénalités pour données manquantes — vit dans une table PARAMS unique dans nv/confidence.py. Ce sont les a priori v1 de NV, et ils sont calibrables : nv/calibration.py peut les réajuster sur une vérité terrain étiquetée, et le moteur chargera le résultat, en revenant aux a priori v1 si aucune calibration n'est fournie (voir plus bas).
Le seuil de confiance
La règle de rétention, intégrée au contrat de sortie du moteur — pas seulement à l'interface. Sous le seuil, une étape est retenue. Déplacer le seuil, c'est le compromis honnêteté-couverture rendu physique : vers le haut pour un mode strict/confiance élevée, vers le bas pour un mode permissif/couverture élevée. Le seuil par défaut est une décision éditoriale sur la position de NV avant que l'analyste n'intervienne.