EXPERTISE — ANALYSE
LA QUESTION QUI COMPTE
Savoir qu’un identifiant circule et vers quel service il pointe, c’est déjà beaucoup. Mais un attaquant ne s’arrête jamais à la première porte.
Il entre, regarde ce qu’il trouve, s’en sert pour aller un peu plus loin. Chaque étape lui en ouvre une nouvelle.
L’analyse répond à la seule question qui vous permette de hiérarchiser : jusqu’où cette donnée pourrait le mener chez vous ?
COMMENT NOUS PROCÉDONS
À partir de la menace détectée, nous reconstituons les étapes qu’un attaquant pourrait enchaîner, en nous appuyant sur le référentiel international qui recense les techniques réellement employées.
Nous confrontons ce chemin au catalogue mondial des faiblesses déjà recensées. Certaines étapes s’avèrent bien plus réalistes que d’autres : nous ne retenons que celles-là.
Nous comparons ensuite ce chemin aux modes opératoires de groupes d’attaquants organisés. Plus la ressemblance est forte, plus l’attaque serait simple à mener pour eux — et plus la menace est prioritaire.
Nous indiquons où regarder, chez vous, pour savoir si quelqu’un a déjà commencé à emprunter ce chemin. C’est ce qui distingue une menace potentielle d’une attaque en cours.
L’ensemble tourne en quelques secondes. Le résultat n’est pas une probabilité vague : c’est un enchaînement précis, vérifiable, avec les points à contrôler.
TROIS INDICATEURS
La gravité d’une menace ne suffit pas à décider de l’ordre de traitement. Deux autres mesures viennent la compléter, une fois le chemin d’attaque reconstitué.
ÉTABLI À LA DÉTECTION
La gravité de ce que la menace donne accès, indépendamment de la suite. Quatre niveaux, du critique au faible.
CALCULÉ À L’ANALYSE
À quelle vitesse un cybercriminel pourrait parcourir le chemin reconstitué, de la première porte jusqu’au bout.
CALCULÉE À L’ANALYSE
La synthèse des deux précédentes, replacée dans votre situation. C’est elle qui vous donne l’ordre de traitement.
Une menace grave mais lente à exploiter ne passe pas forcément avant une menace moyenne qu’un attaquant peut utiliser dans l’heure.
VOUS GARDEZ LA MAIN
Une entreprise qui découvre plusieurs menaces en un seul scan n’a aucune raison de toutes les analyser d’un coup. Ce serait long, coûteux, et inutile. De plus, certaines menaces ne changeront rien à sa situation.
Nous vous disons lesquelles méritent d’être traitées en premier, et pourquoi. Vous décidez ensuite — menace par menace, ou en fixant une règle une fois pour toutes, par exemple analyser automatiquement tout ce qui est critique.
Les autres ne disparaissent pas. Elles restent disponibles, et pourront être analysées plus tard si la situation l’exige.
CE QUE VOUS OBTENEZ
Chaque analyse vous remet trois choses. D’abord le chemin d’attaque retenu : les étapes qu’un cybercriminel pourrait enchaîner à partir de cette menace, dans l’ordre, avec ce que chacune lui ouvrirait de plus.
Ensuite les points à vérifier chez vous. Ce sont les endroits précis où regarder pour savoir si quelqu’un a déjà commencé à emprunter ce chemin — c’est ce qui distingue une menace potentielle d’une intrusion en cours, et ce qui rend la suite beaucoup plus juste.
Enfin la marche à suivre : ce qu’il faut corriger, dans quel ordre, et jusqu’où aller pour que cette donnée ne mène plus nulle part. Elle est écrite pour vos équipes techniques, sans leur dire comment faire leur travail.
Il arrive qu’une menace, une fois analysée, n’ouvre rien de réel dans votre environnement. Nous vous le disons franchement plutôt que d’inventer des actions.
Elle reste conservée. Combinée à une découverte future, elle pourrait changer de niveau.