Aller au contenu

Principe P5 : immutabilité historique & discipline anti-biais rétrospectif


1. Le fléau du biais rétrospectif en cyber renseignement

Section intitulée « 1. Le fléau du biais rétrospectif en cyber renseignement »

En analyse cyber, le biais rétrospectif (hindsight bias) est omniprésent :

  • Lorsqu’une campagne APT est démasquée ou qu’un zero-day intègre le catalogue CISA KEV, les commentateurs succombent couramment à l’illusion du “c’était évident depuis le début”.
  • Les flux commerciaux de threat intelligence réécrivent fréquemment l’historique de télémétrie, réhaussant rétroactivement les scores passés pour gonfler artificiellement leurs indicateurs de précision marketing.

Ce maquillage a posteriori ruine toute rigueur scientifique :

  1. Il biaise l’évaluation des modèles : un modèle prédictif ne peut être rigoureusement étalonné si les données d’entraînement historiques sont réécrites à l’aide de faits futurs.
  2. Il fausse les enquêtes post-incident : les équipes de réponse à incident (DFIR) ne peuvent reconstituer ce qu’il était rationnellement possible de savoir au moment précis de l’intrusion.
  3. Il supprime l’humilité épistémique : en dissimulant les incertitudes passées, l’organisation s’interdit d’analyser ses faux négatifs et ses angles morts.

Hermes Codex applique le principe d’immutabilité historique à travers trois mécanismes stricts :

+------------------------+ +---------------------------+ +--------------------------+
| Snapshot UTC Quotidien| ---> | Empreinte SHA-256 | ---> | CDN Statique Immuable |
| /data/snapshots/A/M/J | | du Graphe de Connaissances| | /api/snapshots/<date> |
+------------------------+ +---------------------------+ +--------------------------+

Chaque jour à 00:00 UTC, le moteur de snapshot (scripts/build_snapshots.js) génère un état complet dans une arborescence immuable :

/data/snapshots/YYYY/MM/DD/snapshot.json

Une fois validés dans le dépôt Git, ces fichiers ne sont plus jamais modifiés ni écrasés.

2. Sceau cryptographique du graphe de connaissances

Section intitulée « 2. Sceau cryptographique du graphe de connaissances »

Chaque instantané intègre un bloc d’intégrité contenant l’empreinte SHA-256 du graphe complet de connaissances Hermes (/public/api/graph.json) :

{
"snapshot_id": "SNAP-2026-09-17",
"date": "2026-09-17",
"integrity": {
"algorithm": "SHA-256",
"graph_content_hash": "8bf9a1c0d4e32156ef980124ca56789123456789abcdef0123456789abcdef01"
}
}

Toute modification ultérieure des entités ou des relations produit une rupture immédiate de validité cryptographique.

3. Couplage avec le principe P3 (incertitude explicite)

Section intitulée « 3. Couplage avec le principe P3 (incertitude explicite) »

L’immutabilité n’a de sens que si les manques passés ne sont pas dissimulés. Selon le Principe P3, chaque étape historique documente formellement :

  • Ce que Hermes savait : les faits confirmés et observations mécaniques mesurés à cette date.
  • Ce que Hermes ignorait : l’exploitabilité inconnue, l’absence de correctif éditeur ou les allégations non vérifiées sur le dark web au jour J.

3. Comparatif : flux de menace traditionnels vs. Hermes

Section intitulée « 3. Comparatif : flux de menace traditionnels vs. Hermes »
DimensionFlux classique de Threat IntelHermes Codex (Principe P5)
Scores passésRehaussés a posteriori après annonce KEVGravés définitivement à la date de mesure
Zones d’ombreOubliées dans les bilans rétrospectifsConsignées formellement via les blocs HermesUnknown
TraçabilitéBase de données propriétaire ferméeSnapshots JSON scellés via API REST statique
Politique d’erreurRéécriture pour afficher une clairvoyance totaleAnalyse publique et audit des limites initiales

4. Explorer la machine à remonter le risque cyber

Section intitulée « 4. Explorer la machine à remonter le risque cyber »

La Machine à Remonter le Risque Cyber constitue l’application visuelle et interactive du Principe P5, permettant de rejouer des vagues de menaces passées et d’observer exactement ce qui était connu à chaque jalon critique :