La majorité des post-mortems d’entreprise échouent à renforcer durablement la posture défensive en raison de trois faiblesses structurelles :
Biais de narration linéaire : présenter les faits depuis la reconnaissance initiale donne l’impression d’un adversaire inarrêtable. Les défenseurs occultent les goulets d’étranglement où une friction mineure aurait brisé la chaîne d’attaque.
Imprécision du blâme vs défaillance exacte : les RETEX concluent couramment par des déclarations floues (« le pare-feu a failli » ou « des identifiants ont fui »). Ils ne précisent jamais si le contrôle a été techniquement contourné (BYPASSED), humainement mal configuré (MISCONFIGURED), opérationnellement non surveillé (UNMONITORED) ou totalement absent (ABSENT).
Absence de modélisation contrefactuelle : on n’évalue presque jamais : « Si nous avions imposé un filtrage strict de domaine en sortie plutôt qu’investi dans un SIEM plus rapide, le blast-radius aurait-il été réduit de 10% ou de 90% ? »
La Méthodologie de l’Autopsie Hermes apporte un cadre d’ingénierie formel pour transformer la télémétrie post-incident en décisions architecturales quantifiables.
Disséquez les incidents cyber réels depuis l'impact terminal (T₀) jusqu'à la phase de reconnaissance initiale. Testez des scénarios contrefactuels pour mesurer l'efficacité d'interception et le blast radius évité.
Les trous noirs de télémétrie apparaissent instantanément : À T₀, quels journaux ont été générés par rapport à ceux réellement corrélés ?
Les causes racines priment sur les symptômes : le chiffrement par ransomware à T₀ n’est qu’un symptôme ; la passerelle VPN vulnérable non patchée à T - 9j est la défaillance structurelle.
4. La taxonomie des défaillances de contrôles à 4 niveaux
Chaque contrôle de sécurité analysé est classifié selon l’un des quatre modes de défaillance :
1. Bypassed (contourné)
Le contrôle était actif, déployé et fonctionnel, mais l’attaquant a employé une technique d’évasion, une primitive zéro-day ou des identifiants valides qui échappaient au périmètre de détection du contrôle.
Exemple : Un WAF filtrant les balises PHP classiques contourné par une injection de template CSS (@import).
2. Misconfigured (mal configuré)
Le contrôle disposait de la capacité technique d’intercepter la technique, mais il était incomplètement configuré, placé en liste blanche ou désactivé pour limiter la friction opérationnelle.
Exemple : Exclusion des répertoires de cache web (/var/cache/) de l’inspection comportementale de l’EDR.
3. Unmonitored (non surveillé)
Le contrôle était déployé et a parfaitement généré la télémétrie, mais les signaux n’ont jamais été ingérés, triés ou corrélés par les défenseurs.
Exemple : Les flux NetFlow indiquaient un transfert sortant massif sur le port 443 vers un ASN hostile, mais aucun seuil d’alerte n’était configuré.
4. ABSENT (inexistant)
Le contrôle de sécurité indispensable n’existait tout simplement pas dans l’architecture au moment des faits.
Exemple : Les serveurs web disposaient d’un accès sortant direct et sans proxy vers l’ensemble de l’Internet public.