InfraRiver, la pièce manquante de votre infrastructure.
InfraRiver transforme des données SI fragmentées en une vue opérationnelle unifiée pour réaliser des analyses de sécurité avancées, renforcer la gouvernance IT et optimiser le pilotage des infrastructures.
Aucun connecteur ni module n'en appelle un autre : ils se parlent uniquement par les rivers. Un river ajouté enrichit tous les consommateurs d'un coup, sans en modifier aucun.
Les connecteurs collectent, les modules restituent : InfraRiver réconcilie les données, construit un graphe exploitable et le rend interrogeable en langage naturel. AIRiver s’appuie sur ce contexte, respecte les droits d’accès et transmet uniquement l’essentiel à l’IA choisie. Désactivable à tout moment, il laisse les analyses opérationnelles. La planification reste sous le contrôle de vos équipes.
Se branche sur votre existant.
En lecture seule.
InfraRiver lit vos outils en place, sans agent imposé et sans jamais écrire dans vos systèmes.
CentreonHôtes, servicesLes marques et logos cités appartiennent à leurs propriétaires respectifs ; leur mention indique une compatibilité technique, pas un partenariat.
Une plateforme, des modules
qui parlent la même langue.
Chaque module lit le même modèle de votre infrastructure. Activez ceux dont vous avez besoin, à votre rythme.
Inventaires
Le parc tel qu'il est, consolidé depuis toutes vos sources : serveurs, logiciels, vulnérabilités, certificats, comptes.
- Filtres par colonne, filtre avancé ET / OU, recherche instantanée
- Filtres enregistrés, choix et ordre des colonnes, export CSV et Excel de la vue filtrée
- Affichage selon les droits : chacun voit les serveurs de son équipe, de ses applications ou dont il est responsable — ou tout le parc avec la lecture globale
- Les droits de planifier suivent la même logique : responsables d'équipe et d'application
Vulnérabilités
Toutes les CVE du parc, rattachées à leur serveur et enrichies de ce qui est réellement exploité.
- Croisement avec le catalogue KEV de la CISA et la probabilité d'exploitation EPSS
- Vue globale, vue par serveur, export filtré
- Suivi de la persistance après chaque campagne de correctifs
Analyses de sécurité
L'Active Directory et ses GPO audités en continu, selon les points de contrôle de l'ANSSI.
- Active Directory : comptes privilégiés à risque, comptes exposés au Kerberoasting, délégations dangereuses, comptes inactifs, mots de passe qui n'expirent jamais ; chaque constat avec sa gravité et sa recommandation
- Niveau ANSSI de 1 à 5 (indicatif), et la liste exacte de ce qu'il faut corriger pour passer au niveau suivant
- GPO : durcissement comparé à votre référentiel (CIS, Microsoft, DISA STIG), droits d'édition anormaux, mots de passe GPP repérés sans jamais être lus
- Aussi : analyses Entra ID, AWS et Azure, et un rapport exportable pour la direction
AIRiver — l'IA de votre choix
Branchez le modèle que vous avez retenu — local, cloud ou derrière votre passerelle : AIRiver lui donne le contexte de votre infrastructure et en consomme le minimum.
- Synthèse du risque et des priorités en langage clair
- Explication des chemins, des dépendances et des verdicts
- Contexte réduit à l'essentiel, réponses réutilisées : chaque appel compte
- Modèle local pour les zones isolées : rien ne sort
- Mémoire de votre infrastructure et analyses de sécurité bientôt
TopoMap
La carte de dépendances de chaque application, construite automatiquement.
- Fusion des dépendances déclarées et observées
- Rayon d'impact d'un incident ou d'un redémarrage
- Contexte raconté par l'IA
Posture Linux
Qui peut faire quoi sur chaque serveur Linux : comptes, droits, clés, expositions.
- Sudoers, SUID, clés SSH partagées, comptes dormants
- Partages NFS/CIFS et services exposés
- Collecte sans agent imposé, via le collecteur InfraRiver
Certificats
CertRiver inventorie, CertManager fait vivre : deux modules complémentaires, jamais redondants.
- Inventaire unifié des certificats déployés et de la PKI Microsoft (ADCS)
- Expirations, clés faibles, certificats hors PKI
- Demandes, approbations et révocations tracées de bout en bout
Planning de patching
Une seule question, partagée entre infrastructure et métier : quand ce serveur peut-il être patché ?
- Fenêtres de maintenance récurrentes, ponctuelles ou suspendues, par serveur et par environnement
- Calendrier commun et « prochains 7 jours » pour toutes les équipes
- Persistance post-patching : ce qui reste vulnérable après la fenêtre
Plan de charge bientôt
Qui a quoi à faire, pour quand, et qui est en surcharge ? Lu dans vos tickets ITSM, sans ressaisie.
- Échéances : en retard, cette semaine, semaine prochaine, suspendus
- Planning par jour sur 2 à 8 semaines, charge en jours-homme par intervenant et par groupe
- Ce qui reste à trier, filtrable par équipe, priorité et type de ticket
Collaboration
Chaque serveur arrive avec son application, son responsable, son équipe et ses dépendances.
- Applications et équipes, alimentées par vos groupes d'annuaire
- Abonnements aux serveurs et notifications dans la messagerie intégrée
- « Mon périmètre » : chacun voit d'abord ce qui le concerne
Risk Intel
Passer de « des milliers de CVE » à « quoi corriger lundi matin ».
- Verdicts SSVC par serveur : Agir, Planifier, Surveiller, Suivre
- Score de risque sur tout le graphe d'infrastructure
- Narration par l'IA, suivi des constats dans des cases partagés
PathFinder
Les chemins d'administration réellement empruntables, reconstruits depuis la donnée déjà lue.
- Plus courts chemins d'accès administratif depuis un compte ou un serveur
- Comptes partagés, clés SSH et droits sudo mis en relation
- Surface d'attaque latérale visible avant qu'un attaquant ne la trouve
Conformité
Les écarts que personne ne regarde, mis sous les yeux de ceux qui doivent agir.
- Conformité OpenSCAP des serveurs Linux (ScapRiver), écart par écart
- Fins de support des systèmes et logiciels (EOLRIVER), avant qu'elles ne deviennent des failles
- Incohérences entre vos sources (CrossRiver) : un serveur connu de l'une et absent de l'autre
Orchestration
InfraRiver décide quand, votre outil d'automatisation exécute.
- Déclenchement de jobs AWX ou Jenkins au démarrage d'une fenêtre
- Filtrage par environnement, paramètres transmis au job
- Journal d'exécution consultable, validation avant action
DashRiver
Vos indicateurs InfraRiver dans votre propre Grafana, en lecture seule.
- Vues SQL stables et compte dédié en lecture seule
- Tableaux de bord d'exemple à importer
- Pas de Grafana embarqué : le vôtre, déjà durci
Captures de l'environnement de démonstration InfraRiver — données de démonstration.
Conçu pour passer un comité de sécurité, pas pour le contourner.
Dans un SI exigeant, quelle que soit sa taille, la question n'est pas ce que l'outil sait faire, mais ce qu'il est autorisé à faire et ce qu'il en reste comme trace.
Posture par défaut
- Read-only par défaut
- Déploiement 100 % on-premise
- Segmentation des composants
- Écriture opt-in, par périmètre
Traçabilité
- Journalisation complète
- Toutes les actions sont archivées
- Toutes les interactions sortantes sont historisées
- Traçabilité de bout en bout
Maîtrise des flux
- Proxy interne InfraRiver
- Contrôle des flux avant le proxy d'entreprise
- Aucune connexion sortante non déclarée
- Collecte Linux en pull : aucun flux entrant vers le collecteur
- Fonctionnement en zone sans Internet
Auditabilité & conformité
- Code source auditable
- Plugins auditables
- Dimensionné pour les grands parcs, simple pour les petits
- Compatible avec les exigences OIV
- Préparation PCI-DSS
- Préparation LPM
- Alignement avec les recommandations ANSSI
Neuf blocages qui coûtent des semaines,
et qui n'ont rien de technique.
Le désaccord entre équipes vient rarement de la mauvaise volonté. Il vient de huit tableurs qui ne disent pas la même chose, et d'une information qui existe quelque part sans que personne sache où. Chacun garde ses questions et ses réflexes — mais tout le monde travaille enfin sur le même socle.
InfraRiver Collector
Linux
Sur Linux, la carte des privilèges n'existe nulle part. On la reconstruit.
Côté Windows, il y a une autorité centrale. L'annuaire sait qui est administrateur de quoi, et c'est parce que cette base existe qu'un outil peut la parcourir et en sortir des chemins d'attaque.
Côté Linux, cette base n'existe pas. Les droits réels sont éparpillés : une ligne de sudoers ici, une clé publique dans un authorized_keys là, un export NFS en écriture sur un troisième serveur, un binaire SUID sur un quatrième. Chaque élément est banal isolément. Ensemble, ils forment un chemin que personne n'a jamais dessiné — et qu'aucun outil du marché ne dessine.
C'est exactement le trou qu'InfraRiver comble. La collecte lit ces fragments sur chaque hôte, en lecture seule et sans agent installé, puis reconstruit le graphe qui n'a jamais été écrit nulle part. Le résultat n'est pas un inventaire de plus : c'est la carte qui manquait.
Collecte LinuxLire tout un parc Linux
avec le moindre privilège et une auditabilité facile.
Trois acteurs, un seul sens de flux. InfraRiver donne le travail à faire ; le collecteur va le chercher, lit les cibles, et renvoie le résultat.
Sur la cible, ce que le script lit — et ce qu'il ne lit jamais
- Comptes locaux — UID, GID, shell interactif ou
nologin - État du compte — présent, verrouillé ou vide
- Groupes à privilège — wheel, sudo, docker, lxd, libvirt, disk
- Sudoers — fichier brut, analysé côté InfraRiver
- SUID / SGID et capabilities, scopées aux répertoires de binaires
- Tâches planifiées — utilisateur, chemin, permissions
- Chemins inscriptibles dans les emplacements critiques
- Le hash de mot de passe — seulement sa présence ou son absence
- Le contenu des scripts cron — chemin et permissions uniquement
- Les clés privées — sous aucune forme
- Secrets et données applicatives — hors périmètre par construction
- L'historique shell
- Paquets, CVE, état de patch — viennent des sources dédiées
getcap -r /— jamais de scan récursif, jamais les montages réseau
Le sens des flèches porte tout l'argument : c'est le collecteur qui interroge InfraRiver, jamais l'inverse — un hôte qui n'accepte rien en entrée se défend infiniment mieux en zone sensible. Et la colonne « jamais lu » n'est pas une promesse commerciale : elle découle de la règle d'admission des modules. Un module n'entre dans InfraRiver Collector que s'il lit sans écrire, ne remonte que des métadonnées, et sert une capacité d'analyse identifiée. Sur chaque cible, l'accès passe par un compte dédié qui n'est jamais root — une seule ligne à relire dans votre gestion de configuration pour vérifier ce qu'il a le droit de faire.
Et au-delà de SSH : il passe par ce que vous avez déjà
InfraRiver Collector ne vous demande pas de déployer un agent de plus. Il réutilise les accès et les agents de supervision déjà en place et validés chez vous — et il ne fait que sortir : un collecteur par zone, qui envoie ses résultats à InfraRiver en TLS mutuel. Rien n'entre.
- SSH — parc Linux : comptes, sudo, clés, SUID, chemins d'administration
- NRPE / NSClient++ — Windows, même là où WinRM reste fermé : services en écoute et connexions établies
- Agent Zabbix — interrogé directement, sur un flux de supervision déjà ouvert
- SNMP v2c et v3 — sans rien déployer sur la cible
- GLPI — relire ce que glpi-agent remonte déjà dans votre CMDB bientôt
Les connexions relevées partout disent qui parle à qui : InfraRiver en déduit les dépendances entre serveurs et dessine la carte de vos applications — Linux et Windows sur le même graphe, quel que soit le chemin de collecte.
Pathfinder
L'analyse de chemins d'attaque sur parc Linux, sans agent et sans droit d'écriture.
- Relations entre systèmes
- Dépendances applicatives et techniques
- Comptes privilégiés, sudo, clés SSH réutilisées
- Cartographie du parc
- Analyse des chemins d'attaque
- Alternative Linux aux approches type BloodHound
- Aucun droit d'écriture nécessaire
Un chemin, lu et non deviné. Chaque saut s'appuie sur une donnée déjà collectée : une ligne de sudoers analysée, une empreinte de clé, une liaison applicative.
AIRiver.
Expliquer. Corréler. Investiguer. Assister.
AIRiver n'est pas une surcouche conversationnelle posée sur un produit existant. C'est le module qui lit tous les rivers, et c'est lui qui rend le modèle exploitable par quelqu'un qui n'écrit pas de requêtes.
- 01Votre IA,
pas la nôtre - AIRiver se branche au modèle que votre organisation a choisi et homologué : un modèle installé chez vous, un service cloud, ou votre propre passerelle d'IA (LiteLLM ou équivalent). Changer de modèle est un réglage, pas un projet. C'est votre politique de sécurité qui décide où partent les données — pas InfraRiver. En zone isolée, un modèle local suffit : rien ne sort.
- 02Économe en tokens,
par construction - Une même situation n'est jamais redemandée au modèle : la réponse validée est réutilisée. Les cas identiques sont regroupés, si bien que le coût suit le nombre de situations distinctes, pas le nombre de serveurs. Le modèle remplit un format court et imposé au lieu de rédiger. Chaque appel est compté, y compris ceux évités, et un budget par module le plafonne.
- 03Cloisonné
par les droits - Les données consultées par le modèle sont filtrées par les droits de la personne qui pose la question. Un exploitant applicatif et un administrateur du socle n'obtiennent pas la même réponse, parce qu'ils ne voient pas la même chose.
- 04Le strict nécessaire
quitte InfraRiver - Le contexte est compacté en amont : seuls les nœuds pertinents du graphe partent, jamais le parc entier. La génération est contrainte à un format vérifiable, ce qui rend une réponse malformée mécaniquement impossible plutôt que simplement improbable. Les décisions validées par un humain sont conservées et réutilisées. Même vers un service cloud, le modèle ne voit que ce dont il a besoin pour répondre.
- 05Il apprend votre SI,
puis veille sur sa sécurité bientôt - Une fois vos sources branchées, AIRiver construit une mémoire de contexte de votre infrastructure — applications, dépendances, points d'entrée, crown jewels, couverture de vos outils — que vous relisez et validez. Il s'en sert pour analyser la sécurité : une vulnérabilité activement exploitée vous concerne-t-elle, et où ; ce qui a changé cette semaine ; vos angles morts ; quelle correction coupe le plus de chemins d'attaque. Chaque recommandation devient une suggestion que vous acceptez ou non : l'IA ne modifie rien seule.
Ce qu'on lui demande au quotidien :
AIRiver est optionnel : le RSSI peut le couper, les analyses continuent sans enrichissement. Chaque interaction est journalisée — question posée, périmètre appliqué, données consultées, réponse produite — et un auditeur voit quels rivers l'IA touche, et pour quoi faire, sans avoir à lire le code.
Le correctif n'est pas le problème.
Se mettre d'accord sur la fenêtre, si.
Savoir quels serveurs patcher prend une heure. Obtenir l'accord du responsable applicatif, trouver un créneau qui n'interrompt pas la clôture comptable, prévenir les bonnes personnes et garder une trace de qui a validé quoi — c'est là que passent les semaines. InfraRiver traite cette partie-là comme un module à part entière.
Fenêtres récurrentes et exceptions
Calendrier par serveur, par application et par équipe. Récurrences, report ponctuel pour une seule occurrence, suspension, et périodes de gel pendant lesquelles rien ne bouge.
Qui répond de quoi
Un serveur porte une ou plusieurs applications, chaque application a un responsable, chaque équipe un périmètre. Les équipes se synchronisent depuis vos groupes d'annuaire plutôt que d'être ressaisies.
Chacun voit son périmètre
Un serveur peut être public, privé ou visible sur approbation. Un exploitant métier suit les serveurs de son application sans accéder au reste du parc.
Demandes et approbations
Demander l'accès à un périmètre, proposer un décalage de fenêtre, valider ou refuser — le tout dans une boîte de réception, pas dans un fil de courriels que personne ne retrouvera dans six mois.
Notifications ciblées
Abonnement par serveur ou par application, notification dans l'outil et par courriel. Les personnes concernées sont averties ; les autres ne sont pas noyées.
Historique opposable
Qui a demandé, qui a approuvé, quand la fenêtre a été déplacée et pourquoi. Un journal en ajout seul, conçu pour être présenté à un auditeur.
CertRiver.
Les certificats provoquent des interruptions parce que personne ne sait lesquels existent ni à qui ils appartiennent. CertRiver les rattache à l'application, au service métier et à l'équipe qui recevra l'appel.
- Découverte des certificats sur le parc et derrière les services
- Inventaire centralisé, y compris magasins locaux
- Détection des expirations et alerte anticipée
- Intégration PKI Microsoft
- Génération automatisée
- Renouvellement
- Cycle de vie complet, de l'émission à la révocation
- Rattachement à l'application et au responsable
InfraRiver décide. Vos outils exécutent.
InfraRiver ne cherche pas à remplacer vos chaînes d'exécution, ni à obtenir des droits qu'elles ont déjà. La décision est prise sur un modèle complet, puis déléguée à l'outil que votre production a déjà homologué.
L'étape de validation est explicite et journalisée. AutomationRiver est activable par périmètre et désactivable sans redéployer.
On-premise ou cloud.
Avec ou sans IA.
InfraRiver s'adapte à votre contexte. Deux modes de déploiement, l'IA en option sur les deux — on construit l'offre avec vous.
On-premise
Chez vous, sur votre infrastructure. Maîtrise et confidentialité totales.
- Aucune donnée ne quitte votre réseau
- Compatible environnements cloisonnés et air-gap
- Vous maîtrisez mises à jour, accès et sauvegardes
- Livré en RPM
- IA en option : branchez votre propre IA, ou louez la nôtre — Mistral sur GPU cloud
- Tous les connecteurs et modules
Cloud (hébergé)
Hébergé et exploité par nos soins. Rien à installer, démarrage immédiat.
- Tout l'on-premise, hébergé pour vous
- Maintenance, mises à jour et sauvegardes gérées
- Accès dédié en lecture seule à votre parc
- Isolation par client
- IA en option : branchez votre propre IA, ou louez la nôtre — Mistral sur GPU cloud
- Réponse et accompagnement sous 24 h ouvrées
Pas de grille tarifaire en ligne : les conditions dépendent de la taille de votre parc et des modules retenus. Écrivez-nous à contact@infrariver.com.
Prêt à en parler ?
InfraRiver cherche un petit nombre de parcs de référence, de toutes tailles et de tous secteurs : conditions fondateur, accès direct à la conception des plugins, et un engagement de réponse sous 24 h ouvrées.
Pas fan des formulaires ?
Le dossier d'architecture détaille le modèle de flux, les comptes nécessaires, ce qui est lu sur chaque serveur, le schéma de données et la gestion des droits. Demandez-le via le formulaire (objet « Dossier d'architecture ») ou par e-mail — sans qualification commerciale.
Nous contacter
Mentions légales
- Éditeur
- InfraRiver — Société par actions simplifiée à associé unique
- RCS
- 108 867 995 R.C.S. Paris
- Siège social
- 8 bis rue Abel, 75012 Paris, France
- Contact
- contact@infrariver.com
- Formulaire de contact
- Les informations saisies (prénom, nom, société, fonction, adresse e-mail professionnelle, objet et message) ainsi que l'adresse IP de connexion servent uniquement à répondre à votre demande. Elles sont conservées sur nos propres serveurs 12 mois au plus puis effacées, et transmises par e-mail à notre messagerie professionnelle (hébergée par Google Workspace). Aucune autre transmission, aucune revente, aucun cookie. Base légale : mesures précontractuelles prises à votre demande. Vous pouvez exercer vos droits d'accès, de rectification et d'effacement en écrivant à contact@infrariver.com.
- Mesure d'audience
- Ce site ne dépose aucun cookie. Les journaux techniques du serveur (adresse IP, date, pages consultées, navigateur) sont analysés sur nos propres serveurs pour mesurer l'audience et en déduire la localisation approximative et le réseau d'origine des visites. La page mesure aussi, sans rien enregistrer sur votre appareil, les sections consultées et les clics, rattachés à la visite. Aucune donnée n'est transmise à des tiers ; le réglage « Ne pas me suivre » de votre navigateur est respecté. Base légale : intérêt légitime. Conservation : 90 jours. Vous pouvez exercer vos droits d'accès, d'opposition et d'effacement en écrivant à contact@infrariver.com.