Aller au contenu

Moteur de preuves et traçabilité (provenance)

SOURCE PRIMAIRE (CISA KEV, Avis de sécurité officiel, Commit GitHub)
│
▼
OBJET DE PREUVE (Observation réseau, dump mémoire, capture honeypot)
│
▼
ASSERTION FORMELLE (Fait ou déduction qualifié mathématiquement)
│
▼
RELATION DU GRAPHE (Arête orientée dans le Knowledge Graph)
│
▼
SCORE OPÉRATIONNEL (Hermes Threat Score / HASS)

Chaque fois que Hermes affirme une relation ou élève un score de sévérité, l’analyste peut vérifier :

  1. Pourquoi Hermes soutient-il cette affirmation ?
  2. Quelles preuves concrètes permettraient de réfuter cette conclusion ?

Hermes impose une séparation épistémologique stricte. L’IA a interdiction de faire passer une déduction ou une prédiction pour un fait avéré :

Une assertion directement appuyée sur des preuves matérielles, techniques ou gouvernementales irréfutables.

  • Exemple : “Un script d’exploit public a été publié sur GitHub le 5 septembre.”
  • Critères : Hash SHA256 vérifiable, horodatage d’archive ou publication officielle signée.

Une déduction logique tirée de faits empiriques corroborés.

  • Exemple : “La disponibilité de cet exploit sans authentification abaisse considérablement la barrière technique d’attaque.”
  • Critères : Chaîne causale explicite liant les observations.

Une explication tactique plausible mais non encore corroborée indépendamment.

  • Exemple : “Les balayages observés pourraient annoncer une phase de repérage préalable à une vague de rançongiciels.”
  • Critères : État obligatoire CONTESTED ou UNDER_REVIEW dans le graphe.

Une estimation probabiliste future soumise à une fenêtre d’évaluation définie.

  • Exemple : “CVE-2026-59822 sera intégrée dans des botnets automatisés sous 14 jours.”
  • Critères : Évaluation a posteriori pour étalonner le moteur prédictif de Hermes.

Les preuves sont pondérées selon leur rigueur empirique :

Type de PreuveDescriptionForce de Base
direct_observationTélémétrie directe, capture honeypot ou trace réseau0.98
vendor_confirmationAvis officiel de l’éditeur ou commit de correctif0.98
government_confirmationInscription au catalogue CISA KEV ou alerte CERT-FR0.99
exploit_codeCode de PoC fonctionnel et vérifié en laboratoire0.95
technical_analysisRapport d’ingénierie inverse d’un laboratoire reconnu0.92
telemetryVolume agrégé de sondages réseau ou métriques de scans0.85
researcher_statementDéclaration publique du chercheur ayant trouvé la faille0.88
secondary_reportingPresse spécialisée ou agrégateurs de veille0.65