Auto-hébergé. Vérifiable. Dans votre périmètre.

Un SOC qui se souvient.

Warlog transforme les alertes en actions approuvées. Le contexte reste attaché. Le jugement reste humain. La preuve reste signée. La mémoire se capitalise en privé.

Quatre gestes. Une boucle.
01 · INGESTION Un seul cas.

Les signaux atterrissent dans un seul modèle.

02 · PROPOSITION Le contexte d'abord.

Les décisions passées remontent avant l'action.

03 · DÉCISION L'approbation reste humaine.

Un écran. Des arbitrages clairs.

04 · CAPITALISATION La mémoire se capitalise.

Le cas suivant démarre en avance.

Moins de dérive. Moins de risque. Plus de mémoire.

L'écart

La détection ne suffit pas.

La stack voit l'événement. La mauvaise action reste à un clic.

09:14:02SEV 1Azure AD / GraphLe service principal crm-sync appelle Graph depuis un ASN inconnu.
09:20:11SEV 3Email SecurityTrois utilisateurs finance ont reçu des demandes de consentement OAuth pour une app inconnue.
09:22:45SEV 1Exchange / O365Un quatrième utilisateur finance a créé une règle de transfert de mail vers une adresse externe.
Playbook 142 déclenchéASN anormal + phishing OAuth + règle de transfert externe→ Action : désactiver le principal
Mais crm-sync fait tourner la facturation de fin de mois. Coupez-le, et le revenu s'arrête.

Votre analyste connaissait l'exception. Le système, non. Les champs manquants sont simples : propriétaire du service, dépendance, rollback, approbateur.

SOAR Règle matchée. Playbook déclenché.

Automatisation rapide. Contexte mince.

match · désactiver le principal · révoquer les sessions · exécuter
AGENT AUTONOME Récit solide. Contrôle faible.

Ça sonne juste. Ça agit quand même à l'aveugle.

haute confiance · désactiver le principal · exécution

Pour l'analyste, l'écart c'est le contexte. Pour le DevSecOps, c'est la gestion du changement. Dans les deux cas, la vitesse sans conscience du service transforme une alerte en panne.

Pourquoi ça arrive

Des outils partout. De la mémoire nulle part.

La détection vit à un endroit. Les décisions meurent ailleurs.

Sans mémoire, l'automatisation répète les vieilles erreurs.

Le moteur

Chaque décision approuvée rend la suivante plus sûre.

Warlog corrèle les signaux, rappelle la dernière exception validée, adapte la réponse au service à risque, et garde l'approbation explicite.

INGESTION
09:14:02 · Azure AD · crm-sync depuis un ASN inconnu
09:20:11 · Email Sec · demandes de consentement OAuth
09:22:45 · Exchange · règle de transfert externe créée
L0 · SUBSTRATE
Trois signaux. Un incident vivant. Les événements identité et email se résolvent sur le même cas crm-sync.
L2 · DOCTRINE
Le jugement approuvé revient. La dernière exception valide revient avec le propriétaire, la dépendance et le contexte de rollback.
L1 · FABRIC
La réponse s'adapte avant de s'exécuter. Révoquer les jetons. Stopper le transfert. Garder la facturation en vie.
L3 · FRONTLINE
Une proposition. Approbation explicite. Impact, preuves, rollback et action restent ensemble.
Résolu approuvé · journalisé · réversible
Chaîne de revenuininterrompue
Chaîne d'attaquecontenue
Preuveattachée
Mémoireconservée
warlog os / investigation Produit live
Regardez une capacité se construire, puis s'utiliser. Une alerte critique arrive sans playbook. Un clic demande à l'IA de rédiger la méthode d'investigation pour la technique ; l'analyste approuve les questions, les requêtes de logs et la logique de détection ; ça se déploie. La même alerte se rouvre en workflow guidé, l'agent déroule les étapes, et un incident entièrement documenté est escaladé en moins de deux minutes. Pas une ligne de texte libre écrite à la main.
Pourquoi ça se capitalise

La mémoire approuvée rend la réponse adaptative.

Warlog ne se contente pas de stocker le cas. Il réutilise les décisions validées, garde l'exécution bornée, et s'affûte à mesure que des incidents similaires reviennent.

L3 · FRONTLINESurface de décision
L'IA rédige. Les humains décident. Le contrôle reste explicite.
L2 · DOCTRINEMémoire adaptative
Les décisions approuvées se capitalisent. Exceptions, propriétaires, dépendances et chemins sûrs reviennent quand les motifs se répètent.
L1 · FABRICExécution sûre
Les actions s'adaptent avant livraison. Dry-run, rayon d'impact et contrôles de rollback façonnent l'exécution.
L0 · SUBSTRATEModèle partagé
La stack se résout en un seul modèle. Signaux, actions et preuves atterrissent sur des objets partagés.
L3 · FRONTLINE Surface de décision L'IA propose · l'humain approuve L2 · DOCTRINE Mémoire adaptative décisions validées · contexte de service L1 · FABRIC Exécution sûre dry-run · rayon d'impact · rollback L0 · SUBSTRATE Modèle partagé signaux normalisés · objets partagés Boucle adaptative. Signal · Mémoire · Action · Preuve
Le modèle

Ce qu'on publie. Ce qu'on déploie.

Deux choses. Nettement séparées. Le contrat est ouvert. Le runtime est auto-hébergé.

Warlog parle les standards que votre équipe parle déjà. 9 catégories

Le problème, ce ne sont pas les standards manquants. C'est qu'ils s'arrêtent aux frontières des outils. Warlog les relie.

OCSFECSSigmaMITRE ATT&CKSTIX / TAXIIOASIS CACAONIST CSFDORA+ 1
Trois garanties tiennent l'ensemble.
CANONUne seule forme d'incidentAlerte, action, connecteur et KB pointent vers le même modèle.Modèle partagé
OUTBOXLivraison sûreLes actions s'exécutent une fois, dans l'ordre, avec des retries qui restent sûrs.Garantie d'exécution
PROOFHistorique signéQui a approuvé quoi, pourquoi, et ce qui a suivi.Garantie d'audit
warlog_spec / __init__.py · Apache 2.0 → Voir sur GitHub
from warlog_spec import (
    AlertCanonical,      # enregistrement d'alerte partagé
    ResponseActionSpec,  # contrat d'action revu
    Outbox,              # couche de livraison sûre
    AuditChain,          # piste de preuve signée
    Connector,           # frontière d'intégration outil
)
pip install warlog-spec · Schémas ouverts. Un seul enregistrement opérationnel. · n'importe quel langage, la même piste de preuve
Gardez la stack que vous faites déjà tourner.
On-prem À côté de votre stack.

Pas de SaaS partagé. Pas de télémétrie mutualisée.

BYO Apportez vos outils.

Gardez votre SIEM, vos modèles et votre intel.

Tenant Des frontières strictes.

Données, clés et workflows cantonnés à votre organisation.

Doctrine Apprentissage privé.

Seule votre équipe voit les motifs qu'elle crée.

Le produit en action.
FAQ

Réponses claires.

Warlog est-il auto-hébergé ?
Oui. Warlog OS tourne entièrement dans votre périmètre — votre environnement, vos clés, vos données. Pas de SaaS partagé, pas de télémétrie mutualisée.
Warlog est-il open source ?
Le contrat warlog-spec est open source sous Apache 2.0 et gratuit, utilisable dans n’importe quel langage. Warlog OS, le runtime, est commercial et mené par l’opérateur.
Warlog prend-il des actions autonomes ou destructrices ?
Non. L’IA propose ; un humain approuve. Aucune action destructrice ne s’exécute sans une signature humaine explicite, dérivée du système de types et non d’un interrupteur d’UI.
Avec quels outils Warlog fonctionne-t-il ?
Apportez votre stack : SIEM (Splunk, Elastic, Sentinel, Chronicle), identité, threat intel et fournisseurs de modèles. Les connecteurs incluent CrowdStrike, Okta, AWS, Azure et PAN-OS.
En quoi est-ce différent d’un SOAR ou d’un SOC autonome ?
Le SOAR matche des règles sans modèle du service ; les agents autonomes agissent sur des suppositions assurées. Warlog garde les décisions approuvées comme doctrine et impose un gate d’approbation humain explicite, pour une réponse rapide et consciente du service.
Comment démarrer avec Warlog ?
Via le programme design-partner : trois équipes, déploiement mené par le fondateur, un prépaiement de 12 mois et un tarif préférentiel à vie. Ça commence par un appel de fit de 30 minutes.
Le programme 3 équipes · mené par le fondateur

Trois équipes. Une fenêtre.

On déploie dans votre environnement. Vous façonnez le produit. Les design partners gardent leur tarif à vie.

Pour Les équipes qui possèdent leur réponse.

SOC internes, MSSP et équipes auto-hébergées avec un responsable sécurité et un responsable plateforme.

Pas pour Les chasseurs d'essai et les acheteurs d'autonomie.

Si vous voulez un essai SaaS de 15 minutes ou des actions destructrices sans approbation, ce n'est pas le produit.

Ce que vous obtenez Un vrai déploiement. Une vraie influence produit.

Déploiement mené par le fondateur, trois intégrations en prod, socle tenant-safe, influence sur la roadmap, tarif préférentiel à vie.

Ce que vous apportez Deux responsables. Du feedback direct.

Un prépaiement de 12 mois, deux responsables qui peuvent décider et agir, l'accès aux endpoints pendant la mise en place, et la vérité quand quelque chose casse.

Tôt. Réel.

Rejoignez maintenant pour le levier. Attendez pour le vernis.

En prod
Substrat · modèle canonique
Registre de capacités · actions typées
Factory · détections et playbooks générés
KB gouvernée · mémoire ancrée
Chaîne de preuve · piste d'audit signée
À venir
Capture passive du feedback · apprendre du comportement analyste
Mesure des pertes · voir où la doctrine fuit
Gouvernance approfondie · automatiser la curation
Édition basée sur Git · revoir les playbooks comme du code
3 équipes seulement

Demandez un appel.

Appel de fit de 30 minutes. Décision en 7 jours. Puis on ferme.

Ouvert par conception

Le modèle est ouvert.

Utilisez warlog-spec dans n'importe quel langage, n'importe quel runtime, le même contrat.

$pip install warlog-spec