QARABA UNIVERSITY
Les six piliers
Que couvre chaque module, et dans quel ordre les activer ?
8 minutes de lecture
Identity Intelligence
Qui accède à quoi, avec quels droits. Le module rapproche les comptes applicatifs des personnes qui les détiennent, et signale ceux qui n'appartiennent à personne.
C'est le premier pilier à activer parce qu'il ne demande que ce que le client possède déjà : des exports de son annuaire et de ses applications.
- Comptes sans propriétaire identifié
- Accès conservés après un départ
- Droits d’administration jamais utilisés
- Cumuls de droits incompatibles au sens du contrôle interne
Non-Human Identity
Comptes de service, comptes techniques, clés d'API, robots, comptes de déploiement. Dans la plupart des organisations, ces identités sont plus nombreuses que les collaborateurs, et aucune revue d'habilitations ne les couvre.
Le module déduit ce qu'il peut des exports applicatifs - conventions de nommage, type déclaré au référentiel - puis attend une déclaration pour ce qui ne figure dans aucun annuaire : les clés, les jetons, les certificats.
Règle
Le comportement ne crée jamais une déduction
Un compte sans titulaire et sans connexion récente n’est pas classé technique pour autant : un salarié en congé longue durée présente les mêmes signaux. Ces indices ne font que confirmer une convention de nommage déjà détectée.
Exposure Intelligence
Ce que l'organisation expose à Internet, y compris ce que personne n'a déclaré. Le module compare l'inventaire du client à ce qu'il découvre, et l'écart entre les deux est le constat.
Aucune connexion n'est ouverte vers l'infrastructure du client. Le recensement s'appuie sur les journaux de transparence des certificats - où figure tout certificat TLS émis dans le monde - et sur la résolution DNS.
Limite
Ce que la découverte ne voit pas
Sans scan actif, Qaraba ne connaît ni les ports ouverts, ni les versions logicielles, ni les services qui répondent. Il voit ce qui est publié, pas ce qui écoute.
Threat Intelligence
Le module suit les menaces observées dans le monde, puis identifie celles qui concernent réellement l'organisation - ses applications, ses actifs exposés, ses domaines.
Le client ne voit jamais le catalogue complet. Une menace ne lui est présentée que si elle touche un élément identifié de son périmètre.
Règle
Aucune alerte sans rattachement démontrable
Une menace grave qui ne touche aucun actif identifié n’est pas remontée. Trois cents alertes par semaine et le client cesse de les lire ; une seule alerte fausse en comité et plus rien n’est cru.
Risk Intelligence et Executive Intelligence
Le premier consolide les constats de tous les domaines en un indice traçable jusqu'aux objets concernés, et en un plan de traitement trié par rendement - points récupérés rapportés au nombre d'objets à traiter.
Le second restitue par rôle : deux chiffres et trois arbitrages pour une direction générale, un rapport imprimable pour un comité. Un comité ne tranche pas quinze sujets.