Les équipes de sécurité ne manquent pas de données — elles ont un flot de données. Un seul incident peut déclencher des centaines de milliers, voire des millions, d’événements de journalisation, et donner un sens à tout cela sous pression temporelle est exactement le genre de travail qui épuise les personnes et les outils. SOC Prime a créé LogTotal pour soulager cette pression, sans demander aux équipes de céder les preuves brutes pour le faire.

Le problème : chaque demande de « nous envoyer les journaux » est une décision de confidentialité
Événements d’endpoint, journaux d’identité, pistes d’audit cloud, syslog, journaux d’événements Windows, JSON d’application — c’est la matière première de la détection, de la chasse et de la réponse. Lorsque quelque chose casse, la première demande est presque toujours la même : envoyez les journaux.
Cette demande restait auparavant à l’intérieur d’un environnement fermé. Maintenant, c’est rarement le cas. Les journaux sont attachés aux tickets des vendeurs, déposés dans les outils de collaboration, téléchargés dans les analyseurs SaaS, collés dans des fenêtres de chat IA, copiés dans des espaces de travail partagés. Chaque saut élargit le cercle des personnes, systèmes et juridictions pouvant voir les valeurs originales.
Le risque est facile à manquer car les journaux semblent opérationnels plutôt que confidentiels. En pratique, un seul événement d’authentification peut contenir un nom d’utilisateur, une IP source, un nom de poste de travail, un cookie de session et un jeton porteur dans un en-tête d’autorisation. Un journal proche d’un paiement peut contenir un numéro en forme de PAN. Un chemin de fichier Windows peut divulguer un nom d’utilisateur de répertoire personnel. Un champ étiqueté UserName ou x-api-key contient souvent la valeur en texte clair, même lorsque le reste de la ligne paraît inoffensif. Sous GDPR et régimes similaires, la plupart de cela est considéré comme des données personnelles — et un jeton ou une clé divulgué n’est pas un enregistrement historique, c’est un chemin d’accès actif.
Refuser de partager les journaux ralentit l’enquête. Les partager bruts, c’est risquer de violer les politiques, contrats ou règlements. La rédaction manuelle n’est pas évolutive, n’est pas cohérente entre les analystes, et souvent supprime les identifiants exacts nécessaires à une enquête pour corréler les événements.
Ce n’est pas hypothétique. SOC Prime a conçu LogTotal en partie en réponse à l’incident de sécurité de HuggingFace en juillet 2026, où la tentative de l’équipe d’envoyer environ 17 000 événements vers des modèles d’IA de pointe a été bloquée par des garde-fous — forçant un retour à un modèle GLM local avec des exigences GPU et VRAM que la plupart des organisations n’ont tout simplement pas. LogTotal est conçu pour gérer ce même travail — jusqu’à 1 700 000 événements — sans que quiconque ait besoin d’un accès à un modèle de pointe ou à un cluster GPU privé.
Pourquoi la rédaction simple ne tient pas
La plupart des approches de rédaction échouent dans l’une des deux directions.
Masquage statique — transformer chaque IP en le même espace réservé, chaque utilisateur en UTILISATEUR — détruit ce qui rend l’enquête possible : la corrélation. Si dix échecs de connexion se réduisent tous au même jeton, vous ne pouvez plus distinguer un seul compte compromis d’une attaque par pulvérisation de mots de passe touchant dix personnes différentes.
Recherche et remplacement simples échoue à l’opposé. Il manque des valeurs dans des encodages inhabituels ou des JSON imbriqués, et il sur-rédige des choses qui ne paraissent sensibles — des numéros de version en forme d’IP, des UUID utilisés comme ID de message, des noms d’hôtes bien connus non sensibles. Le hachage sans clé ne résout pas non plus le problème : un hachage brut d’une valeur courante peut être inversé par devinette de dictionnaire, et des hachages identiques non salés entre différentes organisations peuvent accidentellement lier ensemble des incidents non liés.
LogTotal a été conçu pour éviter les deux modes d’échec.
Comment cela fonctionne réellement
- La désinfection se fait localement, dans votre navigateur, avant que quoi que ce soit ne soit envoyé quelque part. Vous pouvez télécharger le journal désensibilisé à tout moment — vous avez toujours une copie propre de ce qui a été analysé.
- Vos fichiers ne quittent jamais votre contrôle sans désensibilisation, et rien n’est stocké. LogTotal ne conserve pas vos journaux après analyse, et SOC Prime n’en a pas besoin — la plateforme ne s’entraîne pas sur vos données.
- Téléchargez dans votre format natif. LogTotal détecte automatiquement EVTX, CEF, JSON/NDJSON et syslog — pas de conversion manuelle nécessaire.
- Vos événements désensibilisés sont corrélés à grande échelle. LogTotal les exécute contre environ 1 000 000 règles de détection et un ensemble de données de 13 000 étiquettes, puis applique des règles Sigma d’ordre supérieur et une corrélation AI agentique pour connecter des événements connexes en une image cohérente — jusqu’à 1,7 million d’événements, en moins d’une minute.
- Vous obtenez une enquête, pas un déchargement. Les résultats sont structurés en tant que constats sur le site LogTotal, pas un mur de correspondances brutes.

Cependant, la désensibilisation des journaux n’est que la première étape de LogTotal une fois qu’il est sorti de l’aperçu. À venir, quelque chose d’encore plus puissant : des journaux désensibilisés vérifiés par rapport à des dizaines de milliers de règles de comportement, avec des correspondances corrélées autour des règles Sigma d’ordre supérieur pour les menaces actives.
Où les équipes peuvent utiliser ceci
- Réponse aux incidents avec des retenues externes. Désensibilisez un paquet de journaux avec une clé que vous conservez. La retenue peut encore regrouper les hôtes, utilisateurs et adresses — et vous pouvez mapper les jetons en interne si une identité spécifique doit être nommée dans un briefing privilégié.
- Support des vendeurs et cas de TAC. « Le fichier journal montrant l’erreur » est célèbre pour contenir des détails d’environnement sans rapport avec le ticket. Désensibiliser avant de l’attacher réduit les divulgations accidentelles sans transformer le fichier en bruit.
- Ingénierie de détection et test de règles. Les journaux d’échantillon sont la façon dont les détections sont écrites et validées — et comment les identités de production s’infiltrent dans l’historique git, les artefacts CI et les environnements de démonstration. Désensibiliser les fixtures une fois, avec une clé partagée dans l’équipe, garde les exemples corrélables tout en retirant les secrets.
- Partage pré-SIEM ou pré-lac. Pas chaque pipeline a besoin d’un processeur commercial pour désensibiliser un fichier batch. Pour les exportations, les recherches ponctuelles, et les transferts entre équipes, un désensibilisateur local est le contrôle que les gens utiliseront réellement.
- Examens de la confidentialité et du RGPD. La pseudonymisation n’est pas une exemption par défaut, mais remplacer les identifiants par des jetons à clé avant qu’un fichier quitte l’organisation est une mesure technique concrète — une que vous pouvez désigner et décrire : ce qui a été supprimé, ce qui a été retenu, comment les jetons ont été générés, qui détient la clé.
- Analyse assistée par l’IA sans exposer la télémétrie brute. Que la destination soit LogTotal, un modèle interne ou un environnement restreint de fournisseur, la question reste la même : le modèle a-t-il besoin du mot de passe réel, ou a-t-il besoin de savoir qu’un secret était présent et que le même utilisateur a touché trois hôtes ?
Essayez LogTotal
La plateforme SOC Prime existe pour aider les équipes de sécurité à anticiper, détecter, valider et répondre aux menaces plus rapidement. Cette mission n’a jamais nécessitée la collecte de secrets clients. LogTotal l’étend à l’analyse d’événements privés à l’échelle communautaire.
Les équipes de sécurité ne devraient pas avoir à choisir entre une enquête approfondie et une histoire de manipulation des données défendable. Désensibilisez d’abord. Correlatez sur les jetons. Conservez la clé. Analysez les preuves restantes.
Explorez LogTotal sur https://logtotal.com.
Rejoignez la plateforme SOC Prime pour améliorer la visibilité sur les menaces les plus pertinentes pour votre entreprise. Pour vous aider à démarrer et générer une valeur immédiate, planifiez une rencontre maintenant avec les experts de SOC Prime.