SYLink · UniSOC
Sonde DPI · Module réseau

Voyez tout votre trafic,
jusqu’au dernier paquet.

Inspection profonde des paquets en temps réel. La sonde voit tout ce qui transite sur votre LAN — connexions, flux, exfiltrations, Shadow IT, command-and-control. Aucun trafic ne lui échappe.

DPI L7Capture passive SPAN/TAP10 Gbps500+ protocolesStockage local
10 Gbps
débit analysé en temps réel
500+
protocoles identifiés (L7)
< 5 min
détection d’un beacon C2

La sonde DPI est l’œil réseau du SOC. Branchée en miroir sur votre switch (SPAN ou TAP), elle inspecte chaque paquet sans rien ralentir : elle reconstitue les sessions, identifie les protocoles applicatifs, enrichit chaque flux avec GeoIP + ASN + CTI, puis envoie tout à SYLink AI pour corrélation — sans jamais déchiffrer le contenu de vos communications.

Comment ça marche

De la menace à la preuve, en temps réel.

Le module capte le signal, SYLink AI le corrèle et décide — vous gardez la main.

Trafic réseau
Tout ce qui entre et sort
Sonde DPI
Inspection L7 temps réel
SYLink AI
Corrèle & qualifie
Alerte / blocage
Avant l’impact
Dans le portail

Ce que la sonde vous montre.

Le réseau tel qu’il est réellement — pas tel qu’on l’a documenté il y a trois ans.

01

Déclarez, la carte se construit

console.unisoc.fr/mon-reseau
Vous répondez à quelques questions, le schéma se dessine — et se pré-remplit avec les postes, serveurs et assets déjà détectés.
02

Cartographie dynamique des flux

console.unisoc.fr/mon-reseau
Cartographie dynamique des flux
148 hôtes, 76 serveurs, 45 à risque, 6 C2 actifs — chaque machine avec les applications qu’elle contacte réellement.
03

Schéma technique 3-tiers

console.unisoc.fr/mon-reseau
Schéma technique 3-tiers
Core, distribution, accès : votre déclaration enrichie par les flux DPI, l’EDR et les alertes réelles.
04

Le questionnaire guidé

console.unisoc.fr/mon-reseau
Le questionnaire guidé
Multi-sites, opérateurs, firewalls, VLAN : 31 questions, sauvegarde automatique, aucun schéma Visio à maintenir.

Captures réelles du portail UniSOC. Les données affichées proviennent d’un environnement de démonstration.

IDS vs DPI

Pourquoi « voir » ne suffit pas.

La plupart des sondes du marché sont des IDS : elles lisent l’en-tête. Notre DPI inspecte l’intérieur.

Sonde IDS classique
Elle lit l’enveloppe.
Aveugle au contenu
En-tête du paquet
IP 10.0.4.12→ 45.83.12.7TCP :443
charge utile — non inspectée
GET /update HTTP/1.1
Host: files.evil-cdn.io
x-token: 9f2a…
Classe le flux sur le port & l’IP : « :443 → HTTPS, sûrement légitime ».
Rate le tunnel C2 chiffré, le Shadow IT et l’exfiltration cachés dans du « 443 ».
Sonde DPI · UniSOC
Elle lit l’intérieur.
Inspection profonde
En-tête du paquet
IP 10.0.4.12→ 45.83.12.7TCP :443
Charge utile — métadonnées extraites
SNI / TLSfiles.evil-cdn.io
JA3 client5d4e6f… (suspect)
Comportementbeacon régulier · 60 s
Application réelletunnel C2 (≠ HTTPS)
Voit l’application réelle, même chiffrée — via SNI, JA3/JA4 et le rythme des flux.
Analyse métadonnées + comportement → détecte le C2 sur 443, sans déchiffrer vos communications.
L’IDS s’arrête à l’enveloppe.Le DPI lit l’intérieur — et voit ce que les ports cachent.
Capacités

La technologie, en détail.

Ce que le module fait réellement — pas des promesses, des fonctions.

Inspection L2–L7

  • Capture full-packet à 10 Gbps avec rotation automatique
  • Reconstitution des sessions TCP / UDP / QUIC
  • Identification de 500+ protocoles applicatifs (HTTP, TLS, SMB, RDP, DNS, SSH…)
  • Métadonnées TLS/SNI sans déchiffrement
  • Fingerprinting JA3 / JA4

Détection comportementale

  • Beacon C2 (intervalle régulier vers IP suspecte)
  • Tunnels suspects (DoH, ICMP exfil, longueurs anormales)
  • Exfiltration : uploads anormaux, archives chiffrées
  • Shadow IT / Shadow AI (ChatGPT, Claude, Notion, Slack…)
  • Mouvement latéral interne LAN → LAN

Enrichissement SYLink AI

  • GeoIP 3 couches (DB-IP, MaxMind, Cloudflare)
  • ASN + Whois + 50+ sources de réputation CTI
  • Match sur 22 M+ IPs/domaines malveillants
  • Corrélation croisée DPI × EDR par IP
  • Triage automatique des alertes par l’IA

Forensic & investigation

  • Flux JSON 14 j en chaud + 90 j en archive
  • Replay animé pour rejouer un incident
  • Evidence JSON multi-source pour audit DORA
  • Threat hunting en langage naturel
  • Export PCAP filtré par session / IP / période

Déploiement souverain

  • Hardware fanless industriel ou VM
  • Aucune sortie cloud — les flux restent sur site
  • TLS mutuel sonde → SOC, rotation cert mensuelle
  • Compatible SPAN, ERSPAN, TAP réseau
  • Multi-sondes multi-sites corrélées en temps réel

Conformité & visibilité

  • Aucun déchiffrement TLS — respect RGPD
  • Audit trail signé HMAC (DORA art. 28)
  • Tableaux de bord MTTD / MTTR par tenant
  • Reporting NIS2 article 23
  • Couverture MITRE ATT&CK : 76 techniques
Cas d’usage

Concrètement, ça sert à quoi ?

Détecter un poste compromis

Beacons C2 réguliers, exfiltration vers un domaine typosquatté, tunnel SSH nocturne : la sonde voit le pattern et alerte avant que le ransomware démarre.

Cartographier le Shadow IT / AI

Combien uploadent du code dans ChatGPT ? Qui utilise des outils non managés ? La sonde recense les usages réels — pas les déclarés.

Prouver la conformité DORA / NIS2

Tracer chaque connexion sortante, conserver 90 j de métadonnées, prouver à l’auditeur que les anomalies ont été vues et qualifiées.

Investiguer a posteriori

Un poste ransomwaré il y a 3 jours ? Remontez au point d’entrée : qui a parlé à qui, quand, sur quel port, avec quelle volumétrie.

La méthode, en 4 temps
Du signal brut à la preuve opposable.
Détecter
Comprendre
Décider
Prouver
01Le module capte le signal brut — flux, comportement ou indicateur.signal capté
Spécifications
Débit max sustained10 Gbps full packet capture
Stockage flux14 j chaud (NVMe) · 90 j archive HDS v2
Latence détection beacon< 5 minutes
Protocoles identifiés500+ (DPI L7)
CaptureSPAN, ERSPAN, TAP (1×10G ou 4×1G)
Sortie cloudAucune — tout reste on-premise
Transport sonde → SOCTLS 1.3 mutuel, rotation 30 j
DéploiementOn-premise · dans votre infrastructure
Intégré nativement à
SYLink AI — triage automatique
Agent EDR — corrélation réseau × endpoint
HoneyPot — touches sur leurres
Pentest automatisé — scope alimenté par la carto DPI
Module Conformité — NIS2 / DORA / RGPD
Souverain

Piloté par SYLink AI, hébergé 100 % en France (HDS v2), sans dépendance au Cloud Act. Chaque décision est tracée et opposable NIS2 & DORA.

Opérationnel en moins de 48 heures

Prêt à voir ce qui se passe
vraiment sur votre réseau ?

Premier essai gratuit, sans carte bancaire, sans engagement. Sur votre infrastructure existante.

Gestion des cookies

Nous utilisons des cookies pour améliorer votre expérience sur notre site. En continuant à naviguer, vous acceptez notre politique de confidentialité et notre utilisation des cookies conformément au RGPD.