Aller au contenu

Hermes pour les responsables sécurité & RSSI

1. Observer Qu'est-ce qui change ? →
2. Comprendre Pourquoi est-ce important ? →
3. Suivre Comment le risque évolue-t-il ? →
4. Prédire Que va-t-il se passer ? →
5. Décider Que faire ? →
6. Vérifier Que s’est-il passé ? →
7. Mémoriser Mémoire historique

Les équipes de sécurité croulent sous les rapports de scanners :

  • Inflation des scores CVSS : des milliers de CVE étiquetées “Critiques” alors qu’aucun exploit public n’existe et qu’aucun enregistrement d’exploitation n’est observé.
  • Rapports statiques : les bilans périodiques capturent le passé, mais passent à côté de l’accélération brutale lorsqu’une vulnérabilité est militarisée en 24 heures.
  • Justification auprès du comex : défendre un arbitrage budgétaire ou imposer un gel d’urgence exige des données factuelles et opposables.

Intelligence du jour (daily brief)

Une synthèse opérationnelle sur 24h : ce qui a changé, pourquoi c’est critique, qui est touché et quoi surveiller.

Vélocité de risque δrisk / δt

Détecte l’emballement non-linéaire des menaces plusieurs jours avant les campagnes massives relayées dans la presse.

Directives prescriptives (T0/T1)

Des recommandations concrètes avec estimation du gain de risque net (ex: -42 pts HTS) pour guider l’ingénierie.

Filtrage souverain 'ma stack'

Croisez le renseignement mondial avec votre parc réel dans votre navigateur : zéro inventaire ne quitte votre machine.


3. Trajectoire dynamique de risque : en finir avec la sévérité statique (section 23)

Section intitulée « 3. Trajectoire dynamique de risque : en finir avec la sévérité statique (section 23) »
Moteur de Trajectoire Hermes

Comment fonctionne la Trajectoire de Risque

Les scanners traditionnels fournissent un score figé. Hermes calcule le vecteur dynamique de l'exploitation.

Cas d'usage illustré : Apache ActiveMQ / Courtier de messages (CVE-2023-46604)
1. Risque Actuel 📍
92 / 100 HTS

Sévérité & militarisation à l'instant T0

Sévérité Critique
2. Vélocité du Risque ⚡
+18 pts / 48h

Taux de variation temporelle (ΔR / Δt)

Inflexion Rapide
3. Accélération 🚀
Δ²R > 0

Élevée (Δ²R/Δt² positif)

Non Linéaire
4. Trajectoire 📈
Critical Acceleration

Courbe prédictive & archétype systémique

Action Immédiate T0
📐 Formalisation Mathématique & Archétypes Voir équation R(t) & gradients ▾
Équation du vecteur de risque : R(t) = R₀ + ∫ (v(t) + a(t)·t) dt

Hermes échantillonne en continu les horodatages CISA KEV, les percentiles EPSS et les commits d'exploits pour dériver les vrais gradients temporels.

Archétype Comportement d'exploitation Directive Décisionnelle
Critical Acceleration v > +10, a > 0 (KEV récent + PoC public actif) T0 Confinement immédiat (< 24h)
Exponential Inflexion v > +5, a > 0 (Armement en cours d'outillage) T1 Patch planifié (< 7 jours)
Plateaued Risk v ≈ 0, a ≈ 0 (Exploit stable, pas de nouveau vecteur) Cycle de maintenance standard
Dormant / Theoretical v = 0, a ≤ 0 (CVSS théorique, 0 exploit in the wild) Surveillance passive sans alerte bloquante

4. Projection prospective : que va-t-il se passer ? (Section 24)

Section intitulée « 4. Projection prospective : que va-t-il se passer ? (Section 24) »
🔮 PROJECTION PROSPECTIVE (FALSIFIABLE)
Brier Calibration V4.0

Que va-t-il se passer ensuite ?

Cible évaluée : Courtier ActiveMQ exposé sur le port TCP/61616
Probabilité de militarisation accrue
82 %
Probabilité empirique, non une certitude
Horizon temporel
14 jours
Fenêtre de résolution active
Niveau de confiance
Élevée
Étalonné sur le Brier Score
Preuves & signaux primaires corroborés :
  • ✓ Ajout formel au catalogue CISA KEV horodaté en télémétrie
  • ✓ Militarisation confirmée par des affiliés ransomware (LockBit / Akira)
  • ✓ PoC public GitHub converti en script automatisé en une ligne de commande
  • ✓ Percentile EPSS passant de 0,12 à 0,89 en 72 heures

5. Workflow concret : du signal de menace au rapport comex

Section intitulée « 5. Workflow concret : du signal de menace au rapport comex »
1. 08:00 UTC - Lecture du Daily Brief :
Hermes détecte une rupture de vélocité sur un courtier open-source (ActiveMQ).
Le statut bascule de "PoC" à "Exploit Militarisé" (le score bondit de 78 à 92).
2. Croisement avec "Ma Stack" :
Hermes confirme la présence d'ActiveMQ dans votre chaîne de paiement.
3. Application de la Directive T0 (< 24h) :
Hermes prescrit l'isolation du port TCP 61616 sous mTLS, réduisant le risque de -42 points.
4. Gouvernance Défendable :
Rapport Comex généré avec identifiants de preuve cryptographiques opposables (OBS-*),
classification de provenance et absence totale de spéculation non corroborée.