Aller au contenu

Intelligence logicielle : moteur de renseignement sur les vulnérabilités de versions


Saisissez un nom de produit ou un alias courant (ex. : Apache, Veeam, httpd, OpenSSL, LiteLLM) ainsi qu’une version exacte pour découvrir immédiatement les CVE applicables et l’état de la menace :


1. Philosophie architecturale et séparation stricte

Section intitulée « 1. Philosophie architecturale et séparation stricte »

Le moteur d’intelligence logicielle de Hermes Codex repose sur un principe doctrinal fondamental :

Exploiter des données déterministes structurées pour établir l’applicabilité des vulnérabilités ; mobiliser le renseignement pour enrichir, prioriser, corréler et expliquer les résultats.

Dans les opérations de cyberdéfense, confier le calcul d’appartenance d’une version logicielle à un grand modèle de langage (LLM) introduit des risques majeurs d’hallucinations, d’angles morts critiques et de faux positifs. L’architecture de Hermes sépare strictement ces deux responsabilités :

┌──────────────────────────────────────────────────────────┐
│ COUCHE DÉTERMINISTE │
│ Résolution de CPE et d'alias · Bornes d'intervalles │
│ Calcul mathématique strict · Statut CISA KEV · EPSS │
└────────────────────────────┬─────────────────────────────┘
│
▼
┌──────────────────────────────────────────────────────────┐
│ COUCHE D'INTELLIGENCE │
│ Maturité des exploits · Analyse de cause racine (RCA) │
│ Maillage éditorial Hermes · Playbooks de remédiation │
└────────────────────────────┴─────────────────────────────┘

L’un des défauts majeurs des agrégateurs de vulnérabilités traditionnels est de réduire l’état d’un logiciel à une décision binaire « Vulnérable / Sûr ». Hermes classe rigoureusement chaque résultat selon cinq statuts standardisés :

Statut techniqueSignification opérationnelle et critères de déclenchement
AffectéLa version renseignée se situe strictement à l’intérieur de la plage de vulnérabilité documentée par l’éditeur, sans condition d’architecture optionnelle.
Dépendant de la configurationLa version est incluse dans l’intervalle vulnérable, mais l’exploitabilité requiert un paramétrage particulier, un module tiers activé (ex. : mod_cgi) ou un droit d’accès spécifique.
Potentially affectedL’avis de sécurité signale un risque théorique sur la branche majeure, mais la granularité fine des sous-versions n’est pas encore certifiée par l’autorité.
Non affectéLa version renseignée se situe en dehors des bornes vulnérables ou est égale/supérieure au correctif officiel publié par l’éditeur.
InconnuLes données structurées de l’avis sont insuffisantes pour trancher de manière déterministe. Le système refuse d’extrapoler.

3. Règle doctrinale : « aucune CVE connue » ≠ « sécurisé »

Section intitulée « 3. Règle doctrinale : « aucune CVE connue » ≠ « sécurisé » »

4. Priorisation opérationnelle : CISA KEV et EPSS

Section intitulée « 4. Priorisation opérationnelle : CISA KEV et EPSS »

Hermes superpose les indicateurs de menace réelle aux scores CVSS théoriques :

  • CISA KEV (Known Exploited Vulnerabilities) : Identifie si des groupes criminels, des affiliés ransomwares (ex. : Akira, Qilin, Fog) ou des courtiers d’accès exploitent activement la faille sur le terrain.
  • EPSS (Exploit Prediction Scoring System) : Quantifie la probabilité statistique (de 0,0 % à 100,0 %) qu’une vulnérabilité soit exploitée dans les 30 prochains jours.
  • Maillage avec les dossiers d’analyse Hermes : dès qu’une CVE fait l’objet d’une analyse de rétro-ingénierie dans Hermes Codex, un lien direct permet d’accéder aux règles de détection (Sigma, KQL, Suricata, YARA) et au guide d’investigation DFIR.

5. Comparateur de versions et moteur de delta de sécurité

Section intitulée « 5. Comparateur de versions et moteur de delta de sécurité »

L’interface intègre un mode comparateur conçu pour mesurer le gain de sécurité apporté par une mise à niveau logicielle (ex. : 2.4.49 $\rightarrow$ 2.4.51) :

  • Vulnérabilités éliminées : failles actives dans la version source qui sont neutralisées dans la version cible.
  • Risques résiduels : vulnérabilités persistantes après montée de version, signalant la nécessité d’un correctif supérieur ou d’un durcissement d’architecture complémentaire.
  • Régressions éventuelles : avertissement immédiat si la version cible réintroduit des CVE non présentes dans la source.
  • Recommandation automatique de la version cible : le moteur calcule la version minimale disponible qui éradique 100 % des menaces CISA KEV et des failles critiques.

6. Modèle de score de menace : Hermes Threat Score (HTS)

Section intitulée « 6. Modèle de score de menace : Hermes Threat Score (HTS) »

Le Hermes Threat Score (HTS) est une métrique synthétique normalisée sur une échelle de 0 à 100 :

HTS = Min(100, (5 × CVSS_max) + (15 × EPSS_max) + (25 × KEV_flag) + (10 × Exploit_flag))
  • Sévérité intrinsèque (jusqu’à 50 pts) : calculée sur le score CVSS actif le plus élevé.
  • Probabilité d’exploitation réelle (jusqu’à 15 pts) : pondérée par le percentile mondial EPSS.
  • Pondération CISA KEV (+25 pts) : appliquée immédiatement si au moins une faille fait l’objet d’une exploitation active confirmée in the wild.
  • Disponibilité d’un exploit public (+10 pts) : ajoutée lorsqu’un code d’exploitation armé ou un PoC vérifié est documenté.

7. Renseignement sur les actifs et ingestion de SBOM (CycloneDX et SPDX)

Section intitulée « 7. Renseignement sur les actifs et ingestion de SBOM (CycloneDX et SPDX) »

Le troisième mode de l’établi permet l’ingestion et l’audit instantané de Software Bill of Materials (SBOM), afin d’évaluer la posture globale d’un inventaire applicatif en quelques secondes :

  1. CycloneDX (JSON 1.4 à 1.6) : standard international soutenu par l’OWASP. L’analyseur explore le composant racine des métadonnées ainsi que l’ensemble de l’arborescence des dépendances pour extraire les noms, versions exactes, identifiants CPE et coordonnées Package URL (purl).
  2. SPDX (JSON 2.2 et 2.3) : norme internationale ISO/IEC 5962. Les composants sont extraits de la collection packages, avec résolution des identifiants de sécurité depuis externalRefs (cpe23Type, cpe22Type, purl).
┌─────────────────────────────────────────────────────────────┐
│ MANIFESTE SBOM BRUT (CycloneDX / SPDX) │
└──────────────────────────────┬──────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────┐
│ PIPELINE DE RÉSOLUTION CANONIQUE │
│ 1. Détection CPE : rapprochement du couple éditeur/produit │
│ 2. Détection PURL : extraction de l'écosystème et du paquet│
│ 3. Résolveur d'alias : identification tolérante aux noms │
└──────────────────────────────┬──────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────┐
│ AUDIT DÉTERMINISTE PARALLÈLE │
│ - Chargement asynchrone des partitions de CVE requises │
│ - Évaluation mathématique d'intervalles par composant │
│ - Calcul du score HTS individuel et de la cible corrective │
│ - Score HTS global de l'inventaire et jauge d'exposition │
│ - Extraction automatique des priorités de remédiation KEV │
└─────────────────────────────────────────────────────────────┘

Calcul du score de menace global de l’inventaire

Section intitulée « Calcul du score de menace global de l’inventaire »

La posture globale de l’inventaire combine le pic de criticité individuel et l’exposition cumulative horizontale :

Overall_HTS = Min(100, Max(HTS_composants) + Min(15, (Nb_Vulnérables - 1) × 3))
  • Pondération du composant de tête : calée sur l’actif le plus exposé de l’inventaire.
  • Facteur d’exposition cumulative : majoration de +3 pts par composant vulnérable supplémentaire (plafonnée à +15 pts), distinguant immédiatement un système hébergeant un service défaillant unique d’un parc comportant de multiples points d’entrée compromis.
  • Playbook d’action immédiate : les composants affectés par des failles CISA KEV ou de sévérité critique sont isolés dans un bandeau prioritaire avec leur version corrective cible et un accès direct au comparateur Hermes.

5. Fiches de renseignement par produit (dossiers statiques)

Section intitulée « 5. Fiches de renseignement par produit (dossiers statiques) »

Chaque composant majeur suivi par l’observatoire dispose d’un dossier dédié compilant posture globale, matrice des versions affectées, statut CISA KEV, tendances EPSS et cibles de remédiation saines :