Aller au contenu

Autopsie Hermes : forensique rétrospective & banc contrefactuel


Sélectionnez une autopsie d’incident ci-dessous pour explorer sa chronologie rétrospective, analyser les défaillances de détection et simuler des interventions contrefactuelles :


Les post-mortems ne doivent pas rester des rapports PDF statiques enfouis dans un tiroir. Ils doivent produire une intelligence structurée et réutilisable :

Chronologie forensique rétrospective

Commencer par l’impact terminal (T₀) oblige les défenseurs à analyser la cascade à rebours : comment les données ont-elles quitté le périmètre ? Comment la persistance a-t-elle été établie ? Comment le trafic non authentifié a-t-il franchi les portes périmétriques ?

Taxonomie des défaillances à 4 niveaux

Les contrôles de sécurité ne font pas que « faillir ». L’Autopsie Hermes qualifie chaque rupture : BYPASSED (contourné par conception), MISCONFIGURED (erreur de configuration opérationnelle), UNMONITORED (télémétrie émise mais ignorée) ou ABSENT (contrôle inexistant dans l’architecture).

Matrice d'interception contrefactuelle

Évalue l’histoire alternative : « Si nous avions déployé un filtrage strict d’egress ou des conteneurs en lecture seule, à quelle étape précise la chaîne d’attaque aurait-elle été rompue ? »

Modélisation de réduction du blast-radius

Calcule la réduction quantitative des dégâts (1 - E_comb), démontrant les systèmes et les heures d’arrêt épargnés par des contrôles amont par rapport à une détection tardive.


Incident 1 : infiltration e-commerce StyleSmuggler / magecart (AUTOPSY-2026-001)

Section intitulée « Incident 1 : infiltration e-commerce StyleSmuggler / magecart (AUTOPSY-2026-001) »
  • Faille primaire : injection de modèle côté serveur (SSTI) par injection CSS dans Adobe Magento (CVE-2026-75650).
  • Impact terminal : 420 000 cartes bancaires et CVV exfiltrés en clair ; 36h d’indisponibilité de la plateforme de paiement.
  • Défaillance racine : le WAF inspectait les signatures PHP/SQL classiques, totalement aveugle aux règles CSS @import. Le pare-feu egress autorisait les flux HTTPS sortants sans inspection de réputation.
  • Contrefactuel optimal : filtrage strict du domaine d’egress (E_c = 88%) ou conteneurs en lecture seule (E_c = 92%).

Incident 2 : extrusion latérale via le portail invité Cisco ISE (AUTOPSY-2026-002)

Section intitulée « Incident 2 : extrusion latérale via le portail invité Cisco ISE (AUTOPSY-2026-002) »
  • Faille primaire : contournement d’authentification par rejeu de jeton sur Cisco ISE (CVE-2026-76460).
  • Impact terminal : 45 sous-stations affectées ; télémétrie de supervision SCADA régionale désorganisée.
  • Défaillance racine : le gestionnaire de jetons du portail invité acceptait une signature falsifiée. Le compte de service ISE détenait des droits d’administrateur de domaine (Domain Admin).
  • Contrefactuel optimal : séparation stricte AD Tiering (E_c = 95%) et microsegmentation du sous-réseau invité (E_c = 98%).

Incident 3 : détournement d’outil d’un agent IA autonome (AUTOPSY-2026-003)

Section intitulée « Incident 3 : détournement d’outil d’un agent IA autonome (AUTOPSY-2026-003) »
  • Faille primaire : exécution de code arbitraire via le shell Python de Langflow (CVE-2026-27966).
  • Impact terminal : secrets de production AWS dérobés ; 180 000 portefeuilles d’investissement extraits.
  • Défaillance racine : l’agent autonome disposait d’un accès bash complet sans validation humaine JIT (violation de l’axiome AAP 4).
  • Contrefactuel optimal : sas d’approbation humaine JIT (E_c = 99%) et sandboxing strict en conteneur gVisor (E_c = 94%).

3. Accès programmatique aux données (API ouverte)

Section intitulée « 3. Accès programmatique aux données (API ouverte) »

Chaque autopsie d’incident, chaque étape de chronologie rétrospective et chaque matrice contrefactuelle sont publiées sous forme de fichiers JSON statiques sur notre CDN :

Fenêtre de terminal
# Récupérer l'index complet des autopsies d'incidents publiées
curl -s https://codex.hermes-cyber.com/api/autopsy/index.json | jq .