Trace sombre
Darktrace est une société de cybersécurité native de l'IA dont le siège est à Cambridge, au Royaume-Uni, fondée en 2013 et privatisée en 2024 par Thoma Bravo pour 5,3 milliards de dollars. Son produit principal, ActiveAI Security Platform, couvre six domaines principaux : réseau, messagerie électronique, cloud OT, identité et points de terminaison. Il utilise l'apprentissage automatique non supervisé pour établir le « modèle de vie » de l'entreprise, identifier les comportements anormaux qui s'écartent de la ligne de base et réagir de manière autonome. Avec plus de 10 000 entreprises clientes, elle a été certifiée leader en matière de sécurité de la messagerie électronique et de NDR par Gartner pendant de nombreuses années consécutives.
Darktrace
Paramètres et statistiques de base
Darktrace utilise des algorithmes d'apprentissage non supervisés comme châssis technique, et sa matrice de produits est construite autour du concept « apprentissage-détection-réponse » :
| Dimensions | Informations publiques |
|---|---|
| Formulaire de produit | Plateforme de sécurité ActiveAI (plateforme de sécurité multidomaine) |
| Technologie de base | Apprentissage automatique non supervisé (modèle de vie), réseau bayésien, analyse de la théorie des graphes |
| Couvrant les domaines de sécurité | Réseau/Mail/Cloud/OT/Identité/Endpoint + IA sécurisée + Gestion de la surface d'attaque |
| Mode de réponse | Réponse autonome (Antigena) + assistance artificielle (Cyber AI Analyst) |
| Échelle client | Plus de 10 000 entreprises clientes |
| Revenu annuel | 545,4 millions de dollars (exercice 2023) |
| Nombre d'employés | 2 269 (2023) |
| Siège social/Centre R&D | Cambridge (Royaume-Uni), La Haye (Pays-Bas), Londres, San Francisco, Singapour |
| Structure de propriété | Société privée Thoma Bravo (à partir d'octobre 2024) |
Indicateurs d'efficacité : selon les cas clients officiels, Cyber AI Analyst peut réduire le temps d'investigation des analystes de sécurité de 60 à 80 %, et le temps de réponse moyen dans des scénarios typiques est compressé de minutes/heures à 24,1 secondes. Ces chiffres proviennent des données déclarées par les clients, et les résultats réels dépendent de la complexité du contexte et de la maturité du déploiement.
Reconnaissance des utilisateurs et du marché
La position de Darktrace sur le marché est emblématique dans le secteur de la cybersécurité, et sa reconnaissance se reflète à trois niveaux.
Échelle client entreprise : annonce officielle de plus de 10 000 entreprises clientes, couvrant des secteurs clés tels que la finance, les soins médicaux, l'énergie, l'industrie manufacturière et le gouvernement. Les clients représentatifs incluent Coca-Cola Beverages Northeast (3 000 heures d'enquête d'analyste/économies d'octobre), l'État de l'Oklahoma (réduction des coûts de 2 000 heures d'enquête/mois), HARMAN International (temps de confinement des menaces réduit de 80 %).
Reconnaissance des analystes du secteur : Darktrace a été reconnu dans plusieurs Magic Quadrants de Gartner : leader de la plateforme de sécurité du courrier électronique (2025), leader de la détection et de la réponse réseau (NDR) (seulement 2025 Peer Insights Customers' Choice, deux années consécutives), visionnaire de la plateforme de protection CPS (2026, seul intronisé). Fast Company nomme Cyber AI Analyst lauréat du World-Changing Idea Award 2026.
Historique du marché des capitaux : cotée à la Bourse de Londres en 2021, avec une capitalisation boursière maximale d'environ 7 milliards de livres sterling. Après avoir connu la crise des ventes à découvert en 2023 (Quintessential Capital Management a allégué des problèmes comptables), l'examen d'EY a conclu qu'il y avait « un petit nombre d'erreurs et d'incohérences mais ne constituaient pas un impact significatif ». En 2024, Thoma Bravo a finalisé une privatisation pour 5,3 milliards de dollars américains. En 2026, Ed Jennings a pris la relève après deux changements de PDG.
Avantage de coût
Le modèle tarifaire de Darktrace est standard pour les logiciels de sécurité d'entreprise et se situe au même échelon que les produits concurrents tels que Splunk, CrowdStrike et Palo Alto Networks.
Côté/Individuel : Darktrace ne dispose pas de version personnelle du produit. Il est positionné sur le marché purement professionnel et n’est pas vendu à des utilisateurs individuels.
Niveau Développeur/API : Pas de tarification d'API publique à l'utilisation. Lorsque les entreprises clientes intègrent des données de sécurité via l’API de la plateforme, le coût est inclus dans le contrat d’entreprise total et il n’existe pas de canal de tarification indépendant pour les développeurs.
Entreprise/Privé : le prix est basé sur l'échelle de déploiement et le nombre de domaines de couverture. Les dimensions de facturation typiques incluent :
- Nombre de domaines couverts : Réseau, Email, Cloud, OT, Identité, Endpoint peuvent être achetés individuellement ou regroupés par domaine.
- Échelle des actifs : facturé en fonction du nombre d'adresses IP/points de terminaison/comptes de messagerie.
- Module complémentaire : Cyber AI Analyst, Réponse autonome Antigena Attack Surface Management, etc. sont des modules complémentaires.
- Niveau de service : MSSP/fournisseur de services d'hébergement, les clients fédéraux/gouvernementaux disposent de canaux de tarification indépendants.
La cotation officielle en temps réel prévaudra. Le déploiement initial des entreprises clientes commence généralement par un seul domaine (tel que la sécurité de la messagerie électronique), puis s'étend à plusieurs domaines après avoir vérifié l'effet. Les coûts cachés proviennent principalement de l'investissement dans la modification des processus et de la formation requise pour que l'équipe des opérations de sécurité interne puisse connecter les résultats d'analyse de l'IA.
Fonctions principales
- Détection des anomalies de modèle de vie : établissez des lignes de base comportementales personnalisées pour chaque périphérique réseau, utilisateur et entité sans vous fier aux signatures ou aux signatures d'attaque connues. Idéal pour détecter les exploits Zero Day, les menaces internes et les attaques APT à longue latence.
- Réponse autonome d'Antigena : effectuez automatiquement des actions de suppression (telles que la déconnexion, le blocage du trafic et l'isolement des points de terminaison) après avoir détecté des menaces sans intervention manuelle. Il convient aux scénarios à grande vitesse tels que les épidémies de ransomwares et les mouvements latéraux, et peut réduire le temps de confinement de quelques heures à quelques secondes.
- Cyber AI Analyst Automated Investigation : transforme l'enquête sur les menaces d'opérations manuelles en un raisonnement automatisé basé sur l'IA, en collectant automatiquement le contexte, en générant des hypothèses de cause profonde et en produisant des rapports d'enquête. Les équipes NOC/SOC peuvent prendre des décisions directement sur la base des rapports, réduisant ainsi le travail d'enquête répétitif de 60 à 80 %.
- Corrélation des menaces multi-domaines : analyse de corrélation unifiée des données des six domaines de sécurité : réseau, courrier électronique, cloud, OT, identité et point de terminaison pour identifier les chaînes d'attaque inter-domaines. Par exemple, un mouvement latéral après un hameçonnage par courrier électronique réussi et une utilisation abusive des ressources cloud peuvent être couverts par une seule détection.
- Module d'IA sécurisé (nouveau) : surveillez le comportement des applications d'IA internes et des agents d'IA au sein de l'entreprise, et identifiez les intentions anormales, les fuites de données et les violations de politiques dans les interactions d'IA. Résolvez les angles morts de la gestion de la sécurité de l'IA fantôme causés par la prolifération des applications d'IA.
- Attack Surface Management : Fournit une visualisation de la surface d'attaque externe et des capacités d'enquête médico-légale post-mortem grâce à la technologie Cybersprint (acquise en 2022) et aux capacités médico-légales de Cado Security (acquises en 2025).
Evolution du modèle et de la version
Les informations pertinentes n'ont pas été rendues publiques, veuillez vous référer à la page officielle en temps réel.
Avantages techniques
Mécanisme -> Effet -> Chaîne causale du scénario applicable :
- Apprentissage non supervisé vs apprentissage supervisé : Darktrace n'utilise pas de données d'attaque étiquetées pour la formation, mais crée à la place un modèle de modèle de vie propriétaire pour chaque entreprise. Cela signifie qu’il peut détecter des modèles d’attaques inédits (y compris les vulnérabilités du jour zéro et les attaques de contournement générées par l’IA) sans être limité par la fréquence de mise à jour de sa bibliothèque de signatures d’attaques connues. Convient aux scénarios avec une personnalisation élevée et une itération rapide des méthodes d'attaque.
- Réseau bayésien + Raisonnement par théorie des graphes : Dans la phase de détection, Darktrace modélise les relations entre les entités sous forme de graphiques de probabilité et calcule la probabilité d'écart du comportement de chaque entité. Lorsqu'un événement unique présente un faible degré d'écart mais que plusieurs événements se combinent pour former une chaîne suspecte, le modèle peut générer un score de menace composite. L'effet est que le taux de fausses alarmes est inférieur à celui du schéma de seuil pur, et il peut capturer des attaques « faible-lentes » à basse fréquence et à fort dommage.
- Logique de suppression de réponse autonome (Antigena) : le module de réponse n'effectue pas directement d'opérations irréversibles telles que « supprimer/détruire », mais bloque les attaques grâce à des actions de suppression affinées telles que la réduction de la confiance, l'isolement temporaire et la limitation dynamique de la vitesse, et conserve des fenêtres de révision manuelle. Par rapport aux solutions de blocage traditionnelles, cela réduit le risque d’interruption d’activité causée par un faux blocage.
- Normalisation des données inter-domaines : unifiez différentes sources de données (Netflow, DNS, HTTP, journaux de courrier électronique, protocoles OT d'appel d'API cloud) en nœuds et bords de graphiques, afin que les empreintes de la même chaîne d'attaque dans différents domaines puissent être corrélées. Pour les attaques modernes en plusieurs étapes (telles que le phishing par courrier électronique -> vol d'informations d'identification -> mouvement latéral -> exfiltration de données), la corrélation entre domaines est un seuil de capacité clé.
Comment utiliser
Darktrace est fourni aux équipes de sécurité des entreprises et le parcours d'utilisation est divisé en trois étapes :
| Phases | Actions | Résultat attendu |
|---|---|---|
| Phase 1 : Déploiement et référence | Déployez des capteurs/sondes dans le domaine cible (Réseau ou Email en premier) et passez en mode apprentissage (7-14 jours) | Générer automatiquement une référence de modèle de vie spécifique à l'entreprise |
| Phase 2 : Vérification de la détection | Observez le tableau de bord Threat Visualiser, vérifiez la qualité de l'identification des événements anormaux et ajustez le seuil de sensibilité | Confirmer que la couverture de détection et le taux de fausses alarmes se situent dans la plage acceptable |
| Phase 3 : Activation de la réponse | Activer la réponse autonome Antigena, passer du mode "détection uniquement" au mode "détection + réponse", configurer la stratégie de réponse | Parvenez au confinement automatique des menaces en quelques secondes |
Méthodes de déploiement : prend en charge les appareils physiques (capteurs réseau), les appareils virtuels/cloud (images AWS/Azure/GCP), SaaS (sécurité de la messagerie) et les déploiements hybrides. Les entreprises doivent disposer d'au moins 1 à 2 analystes de sécurité en tant qu'administrateurs de plate-forme pour effectuer le réglage initial.
Prix des produits
Darktrace ne publie pas de liste de prix standardisée et le modèle de tarification est une structure typique « projet + renouvellement » dans les logiciels d'entreprise.
- Acheter le point de départ : commencez avec un seul domaine (par exemple Email Security), abonnez-vous par nombre de boîtes aux lettres ou d'années de points de terminaison protégés.
- Remise multi-domaines : il est possible de négocier les prix lors du regroupement de plusieurs domaines, mais il n'y a pas de taux de remise public.
- Modules complémentaires : Cyber AI Analyst, réponse autonome Antigena Attack Surface Management, etc. sont tarifés indépendamment par module.
- Durée du contrat : généralement 1 à 3 ans, prend en charge un paiement annuel ou une remise pour paiement anticipé.
- Essai gratuit : une démonstration de démonstration et une preuve de concept (PoV) sont fournies, et il n'y a pas d'essai gratuit en libre-service.
Le devis de vente officiel fera foi. Il est conseillé aux entreprises de vérifier les points suivants avant d'acheter : si l'intégration SIEM/SOAR existante est prise en charge (disponibilité de l'API), les exigences en matière de résidence et de conformité des données (en particulier dans l'UE et les secteurs réglementés) et les conditions d'indexation des prix de renouvellement (taux d'indexation typique).
Scénarios d'application
- Confinement des ransomwares en temps réel : lorsqu'Antigena détecte un comportement de chiffrement par lots de fichiers (déviant des modèles normaux de lecture et d'écriture), il isole automatiquement le point de terminaison concerné et bloque la communication avec le serveur C2, réduisant ainsi le temps de confinement d'heures de réponse manuelle à quelques secondes. Convient aux secteurs extrêmement sensibles aux temps d'arrêt, tels que la finance et les soins médicaux.
- Protection contre les exploits Zero Day : avant la publication du correctif officiel, Darktrace détecte le comportement des exploits en détectant des modèles de trafic réseau anormaux (tels qu'une diffusion DNS anormale à l'ère Log4j) sans attendre les mises à jour des signatures. Convient aux systèmes existants et aux environnements OT qui ne peuvent pas être corrigés en temps opportun.
- Détection des menaces internes : identifiez les risques internes tels que l'abus d'autorisations et les fuites de données en analysant les lignes de base du comportement des utilisateurs (temps de connexion, modèles d'utilisation du VPN pour l'accès aux données, etc.). Protection de la propriété intellectuelle pour les industries hautement conformes et les entreprises à forte intensité de R&D.
- AI Application Security Governance (nouveau scénario) : le module Secure AI surveille les applications d'IA et les agents d'IA utilisés au sein de l'entreprise, et détecte les comportements tels que les employés soumettant des données sensibles aux outils d'IA et les opérations non autorisées des agents d'IA. Idéal pour les entreprises en croissance qui ont déployé des outils d’IA à grande échelle mais qui ne disposent pas d’une stratégie de sécurité unifiée.
Personnes concernées
- Enterprise RSSI et équipe de sécurité : le groupe d'utilisateurs principal. Darktrace offre une visibilité sur les menaces inter-domaines et des capacités de réponse autonomes, et convient aux centres d'opérations de sécurité (SOC) qui doivent passer d'une « réponse passive » à une « défense active ». Scénario inapproprié : une mini-équipe de sécurité de moins de 2 personnes peut être confrontée à une pression d'exploitation et de maintenance de la plate-forme, il est donc recommandé d'utiliser les services MSSP.
- Équipe de conformité et de gestion des risques : répondez aux exigences d'audit de conformité (telles que la détection des fuites de données sous SOX, PCI-DSS, RGPD) grâce aux journaux d'audit et aux rapports d'enquête automatisés de Darktrace, réduisant ainsi l'investissement manuel dans les examens de conformité. Nécessite une intégration de plate-forme avec les outils GRC existants.
- Équipe d'exploitation et de maintenance informatique : dans un environnement OT/ICS, le personnel d'exploitation et de maintenance informatique peut obtenir des capacités de surveillance visuelle des réseaux de contrôle industriel via le module Darktrace/OT sans avoir besoin de connaissances approfondies en analyse de sécurité. Prérequis : Le réseau OT doit répondre aux conditions de déploiement des capteurs (accessibilité du réseau, gestion hors bande).
Ne convient pas à la foule : utilisateurs individuels, petites entreprises (<50 personnes) et scénarios de conformité légers qui ne nécessitent pas de surveillance de sécurité 7 h/24 et 7j/7. Le coût de déploiement et l'investissement d'exploitation et de maintenance de Darktrace sont nettement supérieurs à la rentabilité de l'utilisation des services MDR (Managed Detection and Response).
Résumé et Outlook
La principale compétitivité de Darktrace réside dans la rigueur de sa stratégie « IA native » : il ne s'agit pas d'une plate-forme de sécurité traditionnelle associée à des fonctionnalités d'IA, mais elle utilise l'apprentissage non supervisé comme logique sous-jacente de détection de sécurité. Cela lui confère des avantages uniques en matière de détection des attaques Zero Day, de découverte des menaces internes et de corrélation des menaces entre domaines. Plus de 10 000 entreprises clientes et le statut de leader multi-quadrant de Gartner confirment la reconnaissance de son parcours technologique sur le marché.
Limites actuelles :
- Manque de transparence des prix : les entreprises sont incapables d'auto-évaluer leur budget avant d'acheter et de le comparer avec les tarifs publics des produits concurrents (comme CrowdStrike). Ils doivent passer par un processus de vente complet avant d’acheter.
- Déploiement de dépendances complexes : la base de référence de Pattern of Life nécessite une période d'apprentissage de 7 à 14 jours, et il existe une période fenêtre pour la couverture de sécurité initiale des nouveaux déploiements.
- Changements fréquents de PDG et cohérence stratégique après la privatisation : Il y aura trois changements de PDG entre 2024 et 2026, et la stabilité de la feuille de route produit à long terme doit être respectée.
Évaluation des risques d'approvisionnement/d'adoption : Darktrace convient aux grandes entreprises qui disposent déjà d'un certain degré de maturité en matière d'opérations de sécurité et d'un budget suffisant en tant que complément de « couche de détection IA » en dehors de l'écosystème SIEM/SOAR. Il est recommandé aux nouveaux clients de vérifier l'effet d'un POC de domaine unique (tel que la messagerie électronique ou le réseau) et de confirmer que le taux de faux positifs et la stratégie de réponse autonome sont contrôlables avant d'étendre le déploiement à plusieurs domaines. Pour les équipes recherchant une plate-forme XDR tout-en-un nécessitant une console unifiée, évaluez la profondeur de l'intégration de Darktrace à votre pile d'outils de sécurité existante. Pour les entreprises de taille moyenne qui sont soucieuses de leur budget ou qui n'ont besoin que de fonctionnalités EDR de base, la tarification transparente et les barrières à l'entrée plus faibles de CrowdStrike Falcon ou SentinelOne peuvent être plus rentables.
Avis d'expert : Le concept de « système immunitaire » de Darktrace a connu un grand succès en marketing, mais ce qui intéresse vraiment les équipes de sécurité des entreprises, c'est le taux de faux positifs et l'explicabilité. Si l’IA détecte une anomalie mais ne peut pas en donner la raison, les analystes de sécurité doivent quand même enquêter un par un.
Evolution de la version du modèle Darktrace
L'évolution des produits Darktrace se concentre sur l'expansion de la couverture de domaine et l'approfondissement des capacités d'IA :
Premiers produits de base (2013-2020)
- Enterprise Immune System : un produit de détection des anomalies du trafic réseau avec le ML non supervisé comme noyau, jetant les bases de la voie technologique Pattern of Life.
- Antigena (2017) : le premier module de réponse autonome piloté par l'IA du secteur, marquant la transition de la « détection » à la « réponse ».
Période d'expansion multi-domaines (2020-2023)
- Darktrace/EMAIL (2020) : Couverture du domaine de sécurité de la messagerie, étendant la détection des anomalies de la couche réseau à la couche messagerie.
- Darktrace/OT : Couverture de sécurité des systèmes de contrôle industriels, s'adaptant à la tendance de l'intégration IT/OT.
- Darktrace/Cloud : sécurité des charges de travail cloud.
- Darktrace/IDENTITY : Analyse du comportement de l'identité des utilisateurs.
- Cybersprint Acquisition (2022) : ajout de fonctionnalités de gestion de la surface d'attaque.
Intégration de la plateforme ActiveAI (2024-2026)
- ActiveAI Security Platform (2024) : Unifiez la marque du produit et intégrez plusieurs domaines dans une seule plateforme.
- Gestion proactive de l'exposition et gestion des surfaces d'attaque (2025) : De la détection passive à la gestion active des surfaces d'exposition.
- Cado Security Acquisition (2025) : Complément des capacités de criminalistique numérique et de réponse aux incidents (DFIR).
- Secure AI Module (2026 Q2) : Un nouveau marché incrémental pour la sécurité des applications d'IA d'entreprise.
Informations de version
- Plateforme de sécurité ActiveAI (version du deuxième trimestre 2026) :Ajout d'un nouveau module Secure AI pour prendre en charge la surveillance de la visibilité des applications IA et des comportements des agents AI ; renforcé le moteur de réponse autonome et la corrélation des menaces entre domaines. Il n’y a pas encore de date officielle précise.
- Plateforme de sécurité ActiveAI (version du premier trimestre 2026) :Intégrez les capacités médico-légales de Cado Security et ajoutez le module Forensic Acquisition & Investigation. Il n’y a pas encore de date officielle précise.
- Plateforme Darktrace (version 2025) :Les modules Proactive Exposure Management et Attack Surface Management sont lancés pour repousser les limites des capacités de gestion des surfaces d’attaque. Il n’y a pas encore de date officielle précise.
Avis des utilisateurs