Questions fréquentes

Tout ce qu’il faut savoir
avant de tester SandGuard.

Confidentialité, fichiers supportés, rapports, analyse SOC, usage PME, intégration partenaire : retrouvez les réponses aux questions les plus fréquentes sur SandGuard.

Navigation rapide

Choisissez le sujet qui vous concerne.

Général

Comprendre SandGuard

Les bases pour comprendre le rôle de SandGuard dans une démarche de sécurité défensive.

Qu’est-ce que SandGuard ?

SandGuard est une sandbox française d’analyse de fichiers suspects. Elle aide à qualifier un fichier douteux, à extraire des signaux utiles et à produire un rapport exploitable pour décider rapidement quoi faire.

SandGuard remplace-t-il un antivirus, un EDR ou un SIEM ?

Non. SandGuard intervient en complément. L’antivirus ou l’EDR détecte et protège l’environnement. SandGuard sert à analyser un fichier à part, comprendre les signaux techniques et produire un rapport clair.

À quoi sert SandGuard concrètement ?

SandGuard permet de répondre à une question simple : ce fichier est-il sain, suspect ou dangereux, et que faut-il faire ensuite ? Cela peut concerner une pièce jointe, une archive, un exécutable, un document ou un fichier récupéré après incident.

SandGuard est-il un outil uniquement réservé aux analystes malware ?

Non. La plateforme produit des détails techniques pour les profils cyber, mais elle fournit aussi un verdict, un niveau de risque et des recommandations lisibles pour des équipes IT, des prestataires ou des PME.

Confidentialité

Analyser sans exposer publiquement les fichiers.

La confidentialité des échantillons est au centre du positionnement SandGuard.

Les fichiers sont-ils publiés publiquement ?

Non. L’objectif de SandGuard est justement d’éviter l’exposition publique des fichiers suspects, notamment lorsque l’échantillon vient d’un client, d’un incident interne ou d’un document sensible.

Les fichiers sont-ils conservés après analyse ?

Les fichiers sont supprimés automatiquement après analyse. Les rapports nécessaires à la décision peuvent être conservés afin de garder une trace exploitable.

SandGuard envoie-t-il automatiquement les fichiers à des plateformes publiques ?

La logique de SandGuard est de limiter l’exposition non maîtrisée des échantillons. Si une analyse fait appel à des sources externes ou à des pivots de réputation, cela doit rester contrôlé et transparent selon le niveau d’usage choisi.

Pourquoi éviter d’envoyer certains fichiers sur une sandbox publique ?

Un fichier client, une preuve d’incident, une archive interne ou un document métier peut contenir des informations sensibles. Une fois envoyé sur une plateforme publique ou communautaire, il peut devenir difficile de maîtriser sa diffusion.

Analyse & fichiers

Ce que SandGuard peut analyser

La plateforme est pensée pour les fichiers suspects rencontrés dans les tickets, alertes, emails et investigations.

Quels types de fichiers puis-je soumettre ?

SandGuard peut être utilisé pour analyser des pièces jointes, archives ZIP, exécutables, documents, scripts, fichiers web suspects et artefacts récupérés après incident. Le support précis dépend des modules activés sur la plateforme.

SandGuard analyse-t-il les archives ZIP ?

Oui, les archives font partie des cas d’usage importants : ZIP, fichiers imbriqués, extensions trompeuses, exécutables cachés ou archives utilisées dans des campagnes de phishing.

SandGuard fait-il de l’analyse dynamique ?

SandGuard est conçu comme une plateforme d’analyse de fichiers suspects. Selon l’état de la plateforme et les modules disponibles, certaines capacités dynamiques peuvent être ajoutées ou finalisées progressivement. Les résultats disponibles doivent toujours être présentés clairement dans le rapport.

Combien de temps dure une analyse ?

Le temps dépend du type de fichier, de la taille et des modules activés. L’objectif est de produire rapidement un verdict exploitable, sans transformer chaque fichier en investigation reverse complète.

Rapports & IOC

Des résultats utilisables, pas seulement des données brutes.

SandGuard structure les signaux extraits pour aider un analyste, un prestataire ou une PME à prendre une décision.

VerdictSain / Suspect / Malveillant
RisqueScore lisible
IOCHash, domaines, IP, URLs
ActionsBloquer, isoler, supprimer, investiguer
Que contient un rapport SandGuard ?

Un rapport peut contenir un verdict, un score de risque, les propriétés du fichier, les hashes, les IOC, les signaux suspects, des éléments de mapping MITRE ATT&CK et des recommandations opérationnelles.

Les rapports sont-ils compréhensibles par un client non technique ?

Oui. Le rapport doit fournir une synthèse lisible avec un verdict et des actions recommandées, puis des détails techniques pour les profils SOC, MSSP, consultants cyber ou prestataires IT.

Les IOC sont-ils exploitables dans un SOC ?

Oui. Les hashes, domaines, IP, URLs, mutex ou autres artefacts peuvent servir à pivoter dans un SIEM, un EDR, un proxy, un firewall ou un ticket d’investigation.

Le mapping MITRE ATT&CK est-il automatique ?

SandGuard peut associer certains signaux techniques à des comportements ou techniques MITRE ATT&CK lorsque les éléments extraits le permettent. Le mapping doit être vu comme une aide à la qualification, pas comme une preuve unique.

Usages par profil

À qui s’adresse SandGuard ?

La même brique peut être utilisée différemment selon le niveau de maturité cyber.

TPE / PME

Décider rapidement quoi faire

Vérifier une pièce jointe ou un fichier douteux sans l’ouvrir et recevoir une réponse claire.

Voir la page TPE / PME
IT / MSP

Ajouter une brique cyber

Répondre aux demandes clients avec un rapport exploitable sans monter un labo malware interne.

Voir la page prestataires
SOC / MSSP

Enrichir les investigations

Extraire IOC, signaux suspects et contexte MITRE pour prioriser les alertes et pivoter.

Voir la page SOC / MSSP
Consultants / RSSI

Appuyer les missions client

Apporter une capacité technique complémentaire dans les accompagnements cyber et réponses à incident.

Voir la page consultants
Accès & pilote

Tester SandGuard

La phase pilote permet de valider l’usage sur quelques fichiers réels, factices ou non sensibles.

Comment demander un accès à SandGuard ?

Vous pouvez passer par la page contact pour demander un accès, une démonstration ou un pilote adapté à votre profil : PME, prestataire IT, SOC/MSSP ou consultant cyber.

Peut-on tester SandGuard sans envoyer de fichier sensible ?

Oui. Pour un premier échange, il est possible de tester sur des fichiers factices, publics ou non sensibles afin de valider le format du rapport et la logique d’analyse.

Existe-t-il une offre partenaire ?

SandGuard peut être testé comme brique complémentaire pour les prestataires IT, MSP, MSSP, consultants cyber ou RSSI externalisés. L’objectif est de valider le cas d’usage avant de structurer l’offre.

Une API est-elle prévue ?

Une API peut avoir du sens pour les usages SOC, MSSP ou automatisation. Elle doit être pensée autour de la soumission d’échantillons, de la récupération de verdicts, des IOC et des rapports.

Passez à l’action

Vous avez un fichier suspect ou un cas d’usage à valider ?

Demandez un accès pilote ou une démonstration pour voir comment SandGuard peut s’intégrer à votre contexte.