Aller au contenu

Hermes pour les analystes sécurité & équipes DFIR

1. Observer Qu'est-ce qui change ? →
2. Comprendre Pourquoi est-ce important ? →
3. Suivre Comment le risque évolue-t-il ? →
4. Prédire Que va-t-il se passer ? →
5. Décider Que faire ? →
6. Vérifier Que s’est-il passé ? →
7. Mémoriser Mémoire historique

  • Contexte morcelé : relier manuellement un exploit aux techniques MITRE ATT&CK, aux acteurs de menace et aux paquets logiciels vulnérables est long et source d’erreurs.
  • Absence de progression temporelle : les avis statiques ne montrent pas comment l’incident a maturé (ex: divulgation confidentielle à J+0 vs scans massifs à J+14).
  • Descriptions superficielles : les fiches CVE décrivent le symptôme sans isoler la défaillance structurelle profonde du logiciel.

Graphe de connaissances (556+ entités)

Naviguez instantanément entre vulnérabilités, groupes d’attaquants, campagnes, malwares et techniques MITRE ATT&CK / ATLAS.

Rejouabilité historique (j+0 à j+90)

Rejouez la télémétrie exacte visible à chaque jalon temporel pour comprendre la maturation de l’exploit par les attaquants.

Génome de vulnérabilité

Dissèque les failles sur 8 chromosomes structurels pour catégoriser les causes profondes et l’exploitabilité.

Flux OASIS STIX 2.1 & TAXII 2.1

Exports machine-readable directement consommables par vos plateformes OpenCTI, MISP et Microsoft Sentinel.


3. Analyse dynamique de trajectoire : vélocité & accélération (section 23)

Section intitulée « 3. Analyse dynamique de trajectoire : vélocité & accélération (section 23) »
Moteur de Trajectoire Hermes

Comment fonctionne la Trajectoire de Risque

Les scanners traditionnels fournissent un score figé. Hermes calcule le vecteur dynamique de l'exploitation.

Cas d'usage illustré : CVE-2026-90770 (Injection de commande non authentifiée Spug)
1. Risque Actuel 📍
88 / 100 HTS

Sévérité & militarisation à l'instant T0

Sévérité Critique
2. Vélocité du Risque ⚡
+22 pts / 24h

Taux de variation temporelle (ΔR / Δt)

Inflexion Rapide
3. Accélération 🚀
Δ²R > 0

Critique (Δ²R/Δt² positif)

Non Linéaire
4. Trajectoire 📈
Critical Acceleration

Courbe prédictive & archétype systémique

Action Immédiate T0
📐 Formalisation Mathématique & Archétypes Voir équation R(t) & gradients ▾
Équation du vecteur de risque : R(t) = R₀ + ∫ (v(t) + a(t)·t) dt

Hermes échantillonne en continu les horodatages CISA KEV, les percentiles EPSS et les commits d'exploits pour dériver les vrais gradients temporels.

Archétype Comportement d'exploitation Directive Décisionnelle
Critical Acceleration v > +10, a > 0 (KEV récent + PoC public actif) T0 Confinement immédiat (< 24h)
Exponential Inflexion v > +5, a > 0 (Armement en cours d'outillage) T1 Patch planifié (< 7 jours)
Plateaued Risk v ≈ 0, a ≈ 0 (Exploit stable, pas de nouveau vecteur) Cycle de maintenance standard
Dormant / Theoretical v = 0, a ≤ 0 (CVSS théorique, 0 exploit in the wild) Surveillance passive sans alerte bloquante

4. Projection d’incident : que va-t-il se passer ensuite ? (Section 24)

Section intitulée « 4. Projection d’incident : que va-t-il se passer ensuite ? (Section 24) »
🔮 PROJECTION PROSPECTIVE (FALSIFIABLE)
Brier Calibration V4.0

Que va-t-il se passer ensuite ?

Cible évaluée : CVE-2026-90770 / Plateforme DevSecOps Spug
Probabilité de militarisation accrue
78 %
Probabilité empirique, non une certitude
Horizon temporel
30 jours
Fenêtre de résolution active
Niveau de confiance
Élevée
Étalonné sur le Brier Score
Preuves & signaux primaires corroborés :
  • ✓ Propagation automatisée sous forme de botnet observée dans les honeypots
  • ✓ Armement de la technique MITRE ATT&CK T1059.004 (Shell Unix) dans les canaux de courtiers d'accès
  • ✓ Campagne d'exploitation active inscrite au CISA KEV
  • ✓ Transition de zero-day à exploit militarisé opérée en moins de 72h

1. Réception de l'Alerte :
Le SOC détecte un événement lié à CVE-2026-90770 (injection OS Spug).
2. Traversée du Graphe Hermes :
La requête révèle les liens avec un botnet actif, la technique T1059.004 (Shell Unix)
et les courtiers d'accès initiaux (IAB).
3. Analyse de Trajectoire & Inflexion :
La courbe de risque signale une accélération critique (+22 pts en 24h),
marquant le passage d'une preuve de concept à une propagation automatisée.
4. Comparaison Forensique :
Confrontation avec des incidents similaires dans le catalogue d'autopsies
pour appliquer sans délai les règles de confinement éprouvées.