Aller au contenu

Méthodologie du Hermes Threat Score (HTS) et moteur de divergence

1. Pourquoi le CVSS ne suffit pas pour la priorisation

Section intitulée « 1. Pourquoi le CVSS ne suffit pas pour la priorisation »

Chaque mois, les équipes de cybersécurité font face à des milliers de nouvelles CVE publiées, dont une majorité est étiquetée comme “Critique” ou “Élevée” (CVSS $\ge 7.0$). Se reposer aveuglément sur le CVSS engendre une fatigue des alertes et des angles morts majeurs :

  • Exploitabilité théorique vs réalisée : une faille CVSS 9.8 peut n’avoir aucun exploit fonctionnel, nécessiter un alignement mémoire improbable ou toucher un composant confidentiel présent sur moins de 0.1 % du parc.
  • La vitesse d’armement : À l’inverse, une vulnérabilité notée CVSS 7.5 (Élevée) mais immédiatement intégrée aux kits de ransomware ou inscrite au catalogue CISA KEV constitue une urgence absolue.

Le score HTS concilie les caractéristiques techniques et la réalité de la menace en corrélant :

  1. Les métriques NVD / CWE
  2. Les prédictions de probabilité d’exploitation EPSS
  3. Les données d’exploitation Active du catalogue CISA KEV
  4. La maturité des exploits publics (PoC, Metasploit, kits armés)
  5. L’exposition internet réelle (shodan, censys) et la prévalence produit

Le Hermes Threat Score agrège huit dimensions opérationnelles clés :

SCORE TOTAL HTS = Exploitabilité (20) + Activité de Menace (20) + Armement (15)
+ Exposition (15) + Prévalence Produit (10) + Gravité Impact (10) + Maturité Exploit (10)
DimensionPoidsCritères d’Évaluation
Exploitabilité0–20 ptsAccessibilité réseau, barrières d’authentification et prérequis d’exécution.
Activité de menace0–20 ptsExploitation active observée, inscription au catalogue CISA KEV, signaux honeypots.
Armement (weaponization)0–15 ptsIntégration dans des frameworks publics (Metasploit, Nuclei, Cobalt Strike) ou malwares.
Exposition0–15 ptsProportion de machines vulnérables directement exposées sur Internet.
Prévalence produit0–10 ptsPart de marché et ubiquité du composant dans les parcs informatiques d’entreprise.
Gravité de l’impact0–10 ptsAmpleur des dommages (RCE système, exfiltration de secrets, déni de service).
Maturité de l’exploit0–10 ptsFiabilité technique (du PoC instable à l’outil d’exploitation automatisé à 100 %).

L’un des apports majeurs de Hermes Codex est son Moteur d’Analyse de Divergence, qui identifie et justifie les écarts entre la note théorique CVSS et la priorité opérationnelle réelle.

Cas a : CVSS critique / Hermes faible (le filtre de désescalade)

Section intitulée « Cas a : CVSS critique / Hermes faible (le filtre de désescalade) »
CVSS : 9.8 (Critique) ──► HERMES THREAT SCORE : 34 (Faible)
  • Explication : l’impact théorique est maximal (RCE), mais aucun exploit n’existe, l’attaque exige des options de compilation non standard et le logiciel est un binaire interne confidentiel sans exposition réseau. Les équipes peuvent sereinement traiter les menaces actives en priorité.

Cas b : CVSS modéré / Hermes critique (l’alerte d’urgence)

Section intitulée « Cas b : CVSS modéré / Hermes critique (l’alerte d’urgence) »
CVSS : 6.8 (Moyen) ──► HERMES THREAT SCORE : 92 (Critique)
  • Explication : bien que le CVSS soit modéré car la faille ne concerne qu’une fuite d’information locale, des groupes de ransomware l’enchaînent activement avec des contrôleurs de domaine Windows pour prendre le contrôle total d’Active Directory.

4. Exemple d’évaluation opérationnelle : Roundcube CVE-2026-59822

Section intitulée « 4. Exemple d’évaluation opérationnelle : Roundcube CVE-2026-59822 »

Évaluation de la vulnérabilité CVE-2026-59822 (RCE pré-auth Roundcube Webmail) :

HTS

SCORE DE MENACE HERMES

Cible : Serveur Principal Roundcube Webmail
Confiance : 98%
96 / 100
EXTRÊME

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 15 / 20
Exposition 15 / 20
Prévalence 10 / 20
Impact 10 / 20
Maturité de l'exploit 10 / 20
Potentiel d'attaque en chaîne 6 / 20
⚖️ Divergence & Justification opérationnelle

Convergence totale entre le CVSS (9.8) et le Hermes Threat Score (96). Exploitation active dans la nature confirmée par le CISA KEV, présence d'exploits automatisés weaponisés et forte exposition de serveurs Webmail sur Internet : le patch d'urgence est impératif.