Vos alertes remontent au bon endroit, en temps réel.
Zerval Pro se branche sur vos outils existants par des connecteurs en lecture seule — 5 EDR/XDR (dont HarfangLab, souverain français) et 2 pare-feux (Stormshield (souverain français), Clavister), Microsoft 365 / Entra, Google Workspace, Acronis, MISP et la veille CERT-FRet pousse leurs signaux dans la console au fil de l'eau. Une alerte devient un événement, puis une action et un indicateur de compromission, relié à vos scénarios et à vos incidents.
Comprendre le risque. Reprendre le contrôle. Tenir dans la durée.
Connecteurs en lecture · relevé rapproché + affichage temps réel · hébergé en France, IA souveraine (UE).
Hébergement en France Assistant IA souverain · supervision humaineRGPD · NIS 2 · DORA Connecteurs en lecture
01 · LE PRINCIPE
Surveiller, sans multiplier les tableaux de bord
Un connecteur ne sert à rien s'il ajoute une console de plus. Chez Zerval Pro, chaque source alimente les mêmes faits : le signal remonte là où une décision peut être prise, relié au bon scénario et au bon incident.
Relevé rapproché + à la demandeVos outils sont interrogés par relevés programmés, toutes les 15 min pour la sécurité (EDR, sauvegarde), 30 min pour l'identité, et à la demande. Dès qu'un signal remonte, il s'affiche dans le cockpit en temps réel (WebSocket).
Au bon endroitUn signal devient un événement, puis une action et un indicateur de compromission, rattaché à vos risques et à vos playbooks.
En lectureLes connecteurs observent : ils lisent vos sources, ils n'écrivent ni ne pilotent rien à distance. Aucune action offensive.
Vous restez maîtreZerval n'adosse pas la console à une base de renseignement non souveraine : vous branchez vos propres outils, en lecture, et vous choisissez ce qui entre.
02 · LES CONNECTEURS
Des connecteurs réels, pas une promesse
Des connecteurs souverains, en lecture, qui alimentent la console, EDR/XDR (CrowdStrike, SentinelOne, Microsoft Defender, HarfangLab, Sophos), pare-feux (Stormshield, Clavister), identité (Microsoft Entra, Google Workspace), sauvegarde (Acronis), renseignement (MISP, veille CERT-FR) : chacun filtré sur votre exposition réelle. Vous apportez vos accès, en lecture seule.
Tous les connecteurs ci-dessous sont disponiblesvous branchez vos accès en lecture.
EDR / XDR, 5 connecteurs + 2 pare-feux
Vos outils de détection existants remontent dans le cockpit, en lecture : 5 EDR/XDR (CrowdStrike, Microsoft Defender, SentinelOne, Sophos et HarfangLab, EDR souverain français) et 2 pare-feux (Stormshield, souverain français, et Clavister). Peu d'acteurs sur le marché PME connectent autant de sources ; encore moins des françaises.
Identité & bureautique
Microsoft 365 / Entra ID et Google Workspace : la posture réelle de votre SI (MFA, règles de transfert, sessions, sauvegarde) remontée comme preuve.
Sauvegarde & continuité
Acronis : les alertes de sauvegarde et de protection, relevées à cadence rapprochée, déclenchent le bon événement.
Renseignement & veille
MISP (partage d'indicateurs) et la veille CERT-FR (bulletins officiels français) : filtrés sur votre exposition réelle plutôt que sur le bruit.
Zerval Domain · DoH
Résolution DNS chiffrée (DNS-over-HTTPS) : une brique d'observation où seul le domaine vérifié transitejamais de donnée de dossier.
Vous apportez vos accès (BYO), en lecture seule. Aucun agent Zerval n'est requis pour les connecteurs : Zerval lit l'API de vos outils, il ne pilote rien à distance et ne mène aucune action offensive.
Un signal brut n'a de valeur que s'il atterrit là où il peut servir une décision. Le connecteur capte, la console qualifie, route et relie : rien ne se ressaisit deux fois, rien ne se perd entre deux outils.
PUSH · TEMPS RÉEL
Acronis
Alerte reçue
Événement
Ouvert
IOC
Relié au scénario
Une même entité qui circule
Le connecteur pousse l'alerte ; la console en fait un événement daté ; l'événement ouvre une action et un indicateur de compromission ; l'indicateur se relie au scénario de risque et, s'il le faut, à la cellule de crise.
Capterl'alerte remonte du connecteur en lecture, en temps réel.
Qualifierelle devient un événement horodaté, distinguant fait établi et signal faible.
Routerelle atterrit au bon endroit : risque, playbook ou registre de preuve.
Relierl'indicateur se rattache au scénario et nourrit l'incident.
Un connecteur observe : il éclaire, il ne conclut pas à votre place.
Brancher des sources ne remplace pas l'analyse. Nous préférons le dire : ce que le module apporte, ce sont des signaux au bon endroit, pas une détection infaillible.
Des connecteurs en lecture, pas de contrôle à distance
Zerval Pro lit vos sources et remonte leurs alertes. Il n'écrit pas, ne pilote pas vos outils et ne mène aucune action offensive : l'observation reste l'observation.
Pas de base de renseignement non souveraine
Nous ne branchons pas la console sur des bases de menace non souveraines. Les sources sont maîtrisées et françaises, quitte à couvrir moins large, mais de façon assumée.
Pas de corrélation magique
Un flux remonte des signaux ; il ne conclut pas à votre place. Aucun résultat n'est garanti : la qualification et la décision restent tenues par vous, tracées dans la console.
Filtré sur votre exposition, pas sur le bruit
Nous cherchons le signal utile à votre contexte plutôt que le volume. Un connecteur qui inonde d'alertes sans priorité n'aide personne à décider.
Une alerte devient une crise ?
Quand un signal de connecteur se confirme, rançongiciel, compte critique compromis, fuite de données : stabilisez sans détruire les preuves, et faites-vous accompagner. Nous ouvrons une cellule de crise et tenons le fil des décisions.