Kliper inclut une suite d’outils de sécurité intégrés, regroupés en Outils d’évaluation et Renseignement sur les menaces, qui permettent aux évaluateurs de valider les contrôles techniques directement depuis le plan de travail d’évaluation. Chaque outil cible une exigence PCI DSS précise, produit des constatations structurées et peut remplir automatiquement les réponses d’évaluation en un clic.
| Outil | Exigence PCI | Finalité |
|---|---|---|
| Scanner de ports et services | 1.2.1 | Scanner des cibles avec nmap ou importer des résultats XML pour inventorier les ports et services ouverts |
| Vérificateur SSL/TLS | 4.2.1 | Valider les notes de certificat, les protocoles et les suites de chiffrement |
| Recherche CVE + EPSS | 6.3 | Rechercher dans la NVD les vulnérabilités connues avec scores de probabilité d’exploitation |
| Import de scan ASV | 11.3.2 | Téléverser et analyser les résultats de scan Qualys/Tenable/Rapid7 |
| Gestion des correctifs | 6.3.3 | Téléverser des rapports CSV WSUS/SCCM/Qualys pour vérifier la conformité des correctifs |
| Validateur d’audit des journaux | 10.2 | Téléverser des échantillons de journaux pour vérifier la présence des champs de piste d’audit requis |
| Revue des accès | 7.2.1, 7.2.5, 8.6.1 | Téléverser des exports AD/Azure AD/AWS IAM pour détecter les problèmes de contrôle d’accès |
| Analyseur de tests d’intrusion | 11.4 | Téléverser et analyser des rapports Burp Suite, Nessus ou ZAP |
| En-têtes et DNS | 2.2.5 | Vérifier les en-têtes de sécurité HTTP et les enregistrements DNS |
| Moniteur de scripts des pages de paiement | 11.6.1 | Scanner en direct les pages de paiement ou importer des inventaires de scripts pour vérifier les contrôles SRI et CSP |
| Analyseur de règles de pare-feu | 1.2.5, 1.3.1, 1.3.2 | Téléverser des exports de règles de pare-feu pour détecter les règles any-any, les protocoles obsolètes et les CIDR trop larges |
| Analyseur de politique de mots de passe | 8.3.6, 8.3.7, 8.3.9 | Téléverser des exports de politique AD GPO, Azure AD, AWS IAM ou CSV et les vérifier par rapport aux exigences PCI de mots de passe |
| Suivi CISA KEV | 6.3, 11.3 | Suivre le catalogue CISA des vulnérabilités exploitées connues avec recherche, filtre rançongiciel et ventilation par fournisseur |
| Scanner de secrets | 6.2, 6.3 | Scanner les dépôts Git publics à la recherche de secrets, clés d’API et identifiants divulgués avec Gitleaks |
| Moniteur de fuites d’identifiants | 8.3, 8.6 | Vérifier des domaines et des sociétés dans la base de violations Have I Been Pwned |
| Briefing sur les menaces | 6.3, 11.3 | Renseignement agrégé sur les menaces depuis les sources NVD, CISA KEV, EPSS et HIBP |
| Vérificateur de déploiement antimalware | 5.2.1, 5.3.1, 5.3.2 | Téléverser des rapports de protection des terminaux pour vérifier le déploiement des agents, la fraîcheur des signatures et la protection en temps réel |
| Analyseur de rapports FIM | 11.5.1, 11.5.2 | Téléverser des rapports de surveillance d’intégrité des fichiers pour identifier les modifications non autorisées de fichiers système critiques |
| Posture cloud | — | Revue de la posture de sécurité cloud (espace réservé Enterprise, pas encore disponible) |
| OSINT dark web | — | Surveillance de l’exposition sur le dark web (espace réservé Enterprise, pas encore disponible) |
| Tableau de bord de remédiation | — | Vue agrégée de toutes les constatations de tous les outils |
Accéder aux Outils de sécurité
Il y a deux façons d’atteindre les outils, selon la manière dont vous voulez travailler.
Depuis l’espace de travail (page globale)
Ouvrez Outils de sécurité dans la barre latérale principale pour lancer des scans sur tout votre espace de travail, indépendamment de toute évaluation. La page utilise une coquille ciblée : la barre latérale devient la liste des outils (Outils d’évaluation + Renseignement sur les menaces) avec un lien Retour à l’espace de travail, vous avez donc une seule colonne de navigation épurée et le contenu de l’outil remplit la page. Les scans lancés ici sont au niveau de l’organisation ; rattachez un scan terminé à une exigence de n’importe quelle évaluation avec Lier à une exigence (voir Lier des scans à une exigence).
Depuis une évaluation
Ouvrir votre évaluation
Accédez à une évaluation depuis le Hub d’engagement ou la page Évaluations.
Ouvrir l'onglet Outils de sécurité
Dans le plan de travail d’évaluation, ouvrez le menu déroulant Sécurité de la barre de navigation supérieure et sélectionnez Outils de sécurité. Le panneau s’ouvre avec une barre latérale listant les outils disponibles, regroupés en Outils d’évaluation et Renseignement sur les menaces.
Sélectionner un outil
Cliquez sur un outil dans la barre latérale gauche pour passer de l’un à l’autre. Chaque outil fonctionne indépendamment ; les résultats d’un outil n’affectent pas un autre.
Lier des scans à une exigence
Chaque outil fondé sur un scan correspond à une exigence PCI DSS canonique (la colonne Exigence PCI du tableau ci-dessus). Appliquer un scan terminé le rattache à une évaluation comme preuve et remplit automatiquement la réponse de procédure de test de cette exigence avec une justification structurée : note ou synthèse des constatations, cible du scan et verdict conforme / non conforme.
La façon d’appliquer dépend de l’endroit où vous travaillez :
- Dans une évaluation : un résultat terminé affiche un bouton Appliquer à l’exig. X. Un clic l’applique à cette exigence sur l’évaluation dans laquelle vous êtes.
- Sur la page globale : un résultat terminé affiche Lier à une exigence. Cela ouvre un sélecteur où vous choisissez le client → évaluation ; l’exigence cible est fixe par outil. Le scan est alors appliqué à cette évaluation.
Choisir depuis la bibliothèque de preuves
Chaque outil d’analyse de fichiers (Gestion des correctifs, ASV, FIM, Pare-feu, Revue des accès, Audit des journaux, Tests d’intrusion et les autres) peut prendre son entrée dans un fichier déjà présent dans la plateforme au lieu d’un nouveau téléversement local. Sous la zone de dépôt, cliquez sur ou choisir dans la bibliothèque de preuves.
Parcourir une évaluation
Le sélecteur liste chaque évaluation de votre espace de travail. Ouvrez-en une pour voir ses fichiers, ou recherchez par nom de fichier. La liste est filtrée sur les types de fichiers acceptés par cet outil.
Choisir un fichier
Cliquez sur un fichier. Son contenu est récupéré depuis le stockage et transmis directement à l’outil ; aucun nouveau téléversement de votre côté.
Il s'importe en une étape
Comme un fichier de la bibliothèque est un fichier que vous avez déjà décidé d’utiliser, le choisir lance l’import immédiatement : l’outil l’analyse et ajoute le résultat. (La plupart des outils analysent un nouveau téléversement local de la même façon dès que vous le choisissez ; Tests d’intrusion et ASV vous laissent d’abord définir les détails du test, puis cliquer sur Téléverser et analyser.)
Scanner de ports et services
Le Scanner de ports et services inventorie les ports ouverts et les services en cours d’exécution sur des hôtes cibles. Il prend en charge le scan nmap en direct depuis Kliper et l’import de fichiers de sortie XML nmap existants.
Lancer un scan en direct
Passer en mode scan en direct
Dans l’onglet Scanner de ports, assurez-vous que l’interrupteur Scan en direct est sélectionné (par défaut).
Saisir une cible
Tapez une adresse IP, un nom d’hôte ou une plage CIDR cible (par ex. 192.168.1.0/24) dans le champ de saisie.
Cliquer sur Démarrer le scan
Le scan s’exécute côté serveur avec nmap et la détection de version des services (-sV -sS --open). Les scans se terminent généralement en 30 à 120 secondes selon la plage cible.
Examiner les résultats
La carte de résultat affiche :
| Champ | Description |
|---|---|
| Hôtes | Nombre d’hôtes actifs découverts |
| Ports ouverts | Nombre total de ports ouverts sur tous les hôtes |
| Problèmes PCI | Nombre de ports/services risqués signalés |
| Conformité PCI | Badge PASS ou FAIL |
Dépliez la carte pour voir chaque port ouvert avec hôte, numéro de port, protocole, nom du service, version et niveau de risque.
Appliquer à l'exigence
Cliquez sur Appliquer à l’exig. 1.2.1 pour remplir automatiquement la réponse d’évaluation avec un résumé des ports ouverts, des services risqués et du statut de conformité.
Importer du XML nmap
Passez sur l’interrupteur Importer XML, puis sélectionnez un fichier de sortie XML nmap. L’analyseur extrait les mêmes données d’hôte, de port, de service et de version qu’un scan en direct.
Détection des ports risqués
Le scanner signale ces ports et services couramment risqués :
| Port | Service | Risque |
|---|---|---|
| 21 | FTP | Transfert de fichiers non chiffré |
| 23 | Telnet | Accès distant non chiffré |
| 445 | SMB | Partage de fichiers ; vecteur d’attaque courant |
| 3306 | MySQL | Base de données exposée en externe |
| 3389 | RDP | Bureau à distance ; cible de force brute |
| 5432 | PostgreSQL | Base de données exposée en externe |
| 6379 | Redis | Stockage en mémoire ; souvent sans authentification |
Découverte d’actifs
La Découverte d’actifs trouve les hôtes exposés en externe sur un domaine et vérifie lesquels répondent encore. Vous lui donnez un domaine racine ; elle énumère les sous-domaines depuis des sources publiques, résout chacun et le sonde. La valeur réside dans les hôtes dont vous ignoriez l’existence : une machine de préproduction oubliée, un sous-domaine marketing, un service que quelqu’un a monté et jamais démantelé. Elle appuie l’exigence PCI DSS 11.3.1 (scan de vulnérabilités externe des systèmes dans le périmètre) en faisant remonter un périmètre que vous auriez pu manquer.
Lancer une découverte
Saisir un domaine racine
Tapez un domaine nu comme example.com : pas de https://, pas de chemin. Les sous-domaines sont énumérés depuis des sources publiques.
Confirmer l'autorisation
Cochez « Je confirme que je possède cette cible ou que j’ai une autorisation écrite de la scanner. » Le bouton Découvrir reste désactivé tant que vous ne l’avez pas fait.
Laisser tourner
La découverte s’exécute côté serveur et continue si vous quittez la page. À la fin, vous recevez un toast avec le nombre d’hôtes, et la série apparaît dans la liste ci-dessous.
Lire les résultats
Chaque hôte découvert porte l’un de trois états :
| État | Signification | Pourquoi c’est important |
|---|---|---|
| Actif | Se résout et répond | Dans le périmètre et joignable ; confirmez qu’il vous appartient |
| Orphelin | L’enregistrement DNS existe, mais rien ne répond à l’adresse | Un risque de prise de contrôle de sous-domaine : le nom pointe vers un endroit que vous ne contrôlez peut-être plus |
| Sans DNS | Énuméré mais ne se résout pas | Historique ou interne uniquement ; généralement informatif |
Les enregistrements orphelins sont listés en premier : un nom pointant vers une adresse où personne ne répond est la constatation sur laquelle agir, pas les hôtes sains.
Scanner de vulnérabilités
Le Scanner de vulnérabilités exécute nuclei sur une URL : un large jeu de modèles communautaires qui vérifie les CVE connues, les panneaux exposés, les mauvaises configurations et les identifiants par défaut.
Lancer un scan
Saisir une URL
Une URL complète avec son schéma, par ex. https://example.com.
Confirmer l'autorisation
La même attestation que pour la Découverte d’actifs conditionne le bouton Scanner.
Laisser tourner
nuclei exécute un large jeu de modèles, un scan prend donc plusieurs minutes et continue si vous quittez la page. Revenez sur l’outil pour voir le résultat.
Lire les résultats
Les constatations se répartissent en deux groupes :
- Exploitables : constatations d’une gravité qui mérite un tri.
- Informatives : avis à faible signal (empreintes technologiques, en-têtes présents mais bénins). Ils sont masqués derrière un interrupteur « Masquer les constatations informatives » pour que l’ensemble exploitable se distingue.
Autorisation de scan et santé du scanner
Les trois outils qui sortent toucher une cible réelle (Découverte d’actifs, Scanner de vulnérabilités et Scanner de ports une fois activé) partagent deux garde-fous.
Attestation d’autorisation. Avant qu’un scan actif ne s’exécute, vous devez cocher « Je confirme que je possède cette cible ou que j’ai une autorisation écrite de la scanner. » Le bouton de lancement est désactivé tant que vous ne l’avez pas fait, et la case se réinitialise après chaque exécution. C’est un point de friction délibéré : le scan actif d’une cible que vous ne contrôlez pas peut enfreindre une politique réseau ou la loi.
Bandeau de statut du scanner. La Découverte d’actifs et le Scanner de vulnérabilités s’exécutent sur un hôte de scan dédié. Si cet hôte est injoignable, un bandeau indique « L’hôte de scan est injoignable, les scans échoueront donc jusqu’à son retour. Il s’agit de notre infrastructure, pas de votre cible. » ; un scan échoué n’est ainsi jamais pris pour un problème du site que vous évaluez.
Vérificateur SSL/TLS
Le Vérificateur SSL/TLS valide la configuration de certificat d’un domaine et lui attribue une note en lettre (de A à F). Il utilise SSL Labs pour une analyse détaillée avec un repli TLS direct lorsque SSL Labs est indisponible.
Lancer une vérification
Saisir le domaine
Tapez le nom de domaine (par ex. example.com) dans le champ de saisie. N’incluez pas https:// ; le vérificateur l’ajoute automatiquement.
Cliquer sur Lancer la vérification
La vérification s’exécute côté serveur. L’analyse SSL Labs peut prendre 30 à 60 secondes ; si SSL Labs est surchargé, le système se replie sur une vérification de connexion TLS directe qui se termine en moins de 5 secondes.
Examiner les résultats
La carte de résultat affiche :
| Champ | Description |
|---|---|
| Note | Badge de note en lettre (A+, A, B, C, D, F) coloré du vert au rouge |
| Conformité PCI | Badge PASS ou FAIL ; FAIL si la note est inférieure à B, TLS < 1.2 ou chiffrements faibles détectés |
| Émetteur du certificat | L’autorité de certification (par ex. Let’s Encrypt, DigiCert) |
| Valide jusqu’au | Date d’expiration du certificat |
| Protocole | Versions TLS prises en charge |
| Suite de chiffrement | Suites de chiffrement actives |
| Problèmes PCI | Problèmes précis affectant la conformité PCI (par ex. « TLS 1.0 activé », « Suites de chiffrement faibles ») |
Appliquer à l'exigence
Cliquez sur Appliquer à l’exig. 4.2.1 pour remplir automatiquement la réponse d’évaluation avec un résumé structuré des résultats, incluant la note, le statut de conformité et les problèmes identifiés.
Historique des vérifications
Les vérifications précédentes sont listées sous le formulaire de saisie avec le domaine, la note, la date et le statut PCI. Dépliez une vérification précédente pour voir ses résultats complets ou la réappliquer à l’évaluation.
Recherche de vulnérabilités CVE
L’outil de recherche CVE interroge la National Vulnerability Database (NVD) du NIST pour les vulnérabilités connues affectant un produit logiciel et une version précis. Les résultats sont mis en cache localement pour réduire les appels d’API et améliorer les temps de réponse.
Rechercher des vulnérabilités
Saisir le produit et la version
Tapez le nom du produit logiciel (par ex. Apache HTTP Server) et la version (par ex. 2.4.49) dans les champs de saisie.
Cliquer sur Rechercher
Le système interroge l’API NVD. Les résultats reviennent généralement en 2 à 5 secondes, ou instantanément si la combinaison produit/version a déjà été recherchée (mise en cache 7 jours).
Examiner les CVE
Chaque résultat CVE affiche :
| Champ | Description |
|---|---|
| Identifiant CVE | L’identifiant unique (par ex. CVE-2021-41773) |
| Gravité | Badge coloré : Critique (rouge), Élevée (orange), Moyenne (jaune), Faible (bleu) |
| Score CVSS | Score numérique de 0,0 à 10,0 |
| Description | Résumé de la vulnérabilité |
| Publiée le | Date de publication de la CVE |
Appliquer à l'exigence
Cliquez sur Appliquer à l’exig. 6.3 pour remplir automatiquement la réponse d’évaluation avec un résumé des CVE découvertes, incluant les comptes par gravité et les scores CVSS.
Historique des recherches
Toutes les recherches précédentes sont affichées sous le formulaire avec le produit, la version, le nombre de CVE et la date. Dépliez une recherche précédente pour revoir ses résultats ou la réappliquer à l’évaluation.
Gestion des correctifs
L’outil de Gestion des correctifs analyse des exports CSV de systèmes de gestion des correctifs (WSUS, SCCM, Qualys et formats génériques) pour vérifier que les correctifs de sécurité sont appliqués dans les délais PCI DSS.
Téléverser un rapport de correctifs
Sélectionner le fichier CSV
Cliquez sur Téléverser un CSV et sélectionnez un fichier .csv exporté depuis votre outil de gestion des correctifs.
Détection automatique du fournisseur
Le système détecte automatiquement le format du fournisseur d’après les en-têtes de colonnes du CSV :
| Fournisseur | Méthode de détection | Colonnes clés |
|---|---|---|
| WSUS | En-tête UpdateTitle ou KBArticle |
UpdateTitle, KBArticle, MsrcSeverity, ReleaseDate, Status |
| SCCM | En-tête CI_UniqueID ou ComplianceState |
Title, ArticleID, Severity, ComplianceState |
| Qualys | En-têtes QID et Patch |
QID, Title, Severity, Status |
| Générique | Repli | Correspondance de colonnes au mieux pour le nom du correctif, la gravité, le statut, les dates |
Examiner les résultats
La carte de résultat affiche :
| Champ | Description |
|---|---|
| Total des correctifs | Nombre de correctifs dans le rapport |
| Critiques manquants | Nombre de correctifs critiques non installés |
| Élevés manquants | Nombre de correctifs de gravité élevée non installés |
| En retard (>30 j) | Correctifs non installés dans les 30 jours suivant leur publication |
| Fournisseur | Fournisseur de gestion des correctifs détecté |
| Conformité PCI | PASS si aucun correctif critique/élevé n’est en retard de plus de 30 jours |
Dépliez la carte pour voir chaque correctif avec nom, article KB, gravité, date de publication, statut d’installation et jours de retard.
Appliquer à l'exigence
Cliquez sur Appliquer à l’exig. 6.3.3 pour remplir automatiquement la réponse d’évaluation avec le statut de conformité des correctifs, les comptes de correctifs manquants et les détails de retard.
Validateur d’audit des journaux
Le Validateur d’audit des journaux analyse des échantillons de journaux pour vérifier que les six champs de piste d’audit de l’exigence PCI DSS 10.2 sont présents. Il prend en charge syslog (RFC 3164 et 5424), XML d’événements Windows, CSV d’événements Windows, JSON lines et les formats CSV génériques.
Téléverser un échantillon de journaux
Sélectionner le fichier de journaux
Cliquez sur Téléverser un fichier de journaux et sélectionnez un fichier de journaux (.log, .txt, .json, .csv ou .xml).
Détection automatique du format
Le système détecte automatiquement le format des journaux :
| Format | Méthode de détection |
|---|---|
| Syslog (RFC 3164) | Lignes commençant par le motif d’horodatage Mon DD HH:MM:SS |
| Syslog (RFC 5424) | Lignes commençant par <pri>version et des horodatages ISO 8601 |
| XML d’événements Windows | Contient des balises <Event> ou <EventData> |
| CSV d’événements Windows | CSV avec colonnes EventID et Source/Level |
| JSON Lines | Lignes commençant par { et analysables comme JSON valide |
| CSV générique | CSV avec valeurs séparées par des virgules et une ligne d’en-tête |
Examiner les résultats
La carte de résultat affiche un score de complétude des champs (par ex. 5/6) et vérifie chacun des six champs de piste d’audit PCI requis :
| Champ requis | Référence PCI | Ce qu’il recherche |
|---|---|---|
| Identification de l’utilisateur | 10.2.1 | Nom d’utilisateur, UID, nom de compte, acteur |
| Type d’événement / action | 10.2.1 | Identifiant d’événement, action, catégorie, facilité |
| Date et heure | 10.2.1 | Horodatages au format ISO 8601, syslog ou epoch |
| Succès / échec | 10.2.1 | Codes de statut, mots-clés success/failure/denied |
| Origine de l’événement | 10.2.1 | IP source, adresse client, nom d’hôte |
| Ressource affectée | 10.2.1 | Objet cible, destination, chemin de fichier, point de terminaison |
Chaque champ affiche un niveau de confiance (élevé, moyen, faible ou aucun) et des exemples de valeurs extraites du journal.
Appliquer à l'exigence
Cliquez sur Appliquer à l’exig. 10.2 pour remplir automatiquement la réponse d’évaluation avec le format des journaux, la complétude des champs, les niveaux de confiance et la détermination de conformité.
Revue des accès
L’outil de Revue des accès analyse des exports de comptes utilisateur de fournisseurs d’identité pour détecter les comptes inactifs, les comptes partagés/génériques, les privilèges excessifs et l’absence de MFA ; autant d’exigences clés des exigences PCI DSS 7 et 8.
Téléverser un export d’utilisateurs
Sélectionner le fichier CSV
Cliquez sur Téléverser un CSV et sélectionnez un fichier .csv exporté depuis votre service d’annuaire ou fournisseur d’identité.
Détection automatique de la source
Le système détecte automatiquement le fournisseur d’identité :
| Source | Méthode de détection | Colonnes clés |
|---|---|---|
| Active Directory | En-tête SamAccountName ou LastLogonDate |
SamAccountName, Enabled, LastLogonDate, PasswordLastSet, MemberOf |
| Azure AD | En-tête UserPrincipalName ou AccountEnabled |
UserPrincipalName, AccountEnabled, LastSignInDateTime, AssignedRoles, MFAStatus |
| AWS IAM | En-têtes arn et password_last_used |
user, arn, password_enabled, password_last_used, mfa_active |
| Générique | Repli | Correspondance de colonnes au mieux pour nom d’utilisateur, statut, dernière connexion, groupes, MFA |
Examiner les résultats
La carte de résultat affiche des statistiques de synthèse et une détermination de conformité PCI :
| Indicateur | Description |
|---|---|
| Total des comptes | Nombre de comptes utilisateur dans l’export |
| Inactifs (>90 j) | Comptes activés sans connexion depuis plus de 90 jours (enfreint l’exig. 8.1.4) |
| Comptes partagés | Comptes génériques/partagés comme admin, test, service (enfreint l’exig. 8.5) |
| Accès élevé | Comptes avec des rôles admin/privilégiés (à revoir selon l’exig. 7.2.1) |
| Sans MFA | Comptes sans authentification multifacteur (enfreint l’exig. 8.4.2) |
Dépliez la carte pour voir un tableau détaillé des constatations avec chaque compte signalé, le type de constatation, le niveau de risque, la date de dernière connexion, le statut MFA et le statut admin.
Appliquer aux exigences
Cliquez sur Appliquer aux exig. 7.2 et 8.6 pour remplir automatiquement trois réponses d’évaluation en même temps :
| Exigence | Ce qui est rempli |
|---|---|
| 7.2.1 | Privilèges d’accès attribués selon la classification et la fonction du poste |
| 7.2.5 | Privilèges d’accès revus au moins semestriellement |
| 8.6.1 | Comptes système ou d’application gérés selon le moindre privilège |
Types de constatations et niveaux de risque
| Constatation | Niveau de risque | Référence PCI |
|---|---|---|
| Pas de MFA sur un compte admin | Critique | 8.4.2 |
| Compte inactif (>90 jours) | Élevé | 8.1.4 |
| Compte partagé/générique | Élevé | 8.5 |
| Pas de MFA (non admin) | Élevé | 8.4.2 |
| Privilège excessif | Moyen | 7.2.1 |
| Mot de passe expiré (>90 jours) | Moyen | 8.3.9 |
Import de scan ASV
L’outil d’Import de scan ASV analyse des exports CSV de fournisseurs de scan agréés (Qualys, Tenable (Nessus) et Rapid7) et les convertit en constatations structurées avec détermination de conformité PCI.
Téléverser un scan
Renseigner les détails du scan
Saisissez les métadonnées du scan :
- Date du scan : quand le scan a été réalisé
- Trimestre : le trimestre PCI couvert par ce scan (par ex. T1 2026)
- Fournisseur : sélectionnez Qualys, Tenable, Rapid7 ou Générique (détecté automatiquement si laissé sur Auto)
Sélectionner le fichier CSV
Cliquez sur le champ de fichier pour sélectionner un fichier .csv exporté depuis votre outil de scan ASV.
Cliquer sur Téléverser et analyser
Le système détecte le format du fournisseur d’après les en-têtes de colonnes du CSV et analyse chaque ligne en une constatation normalisée avec hôte, port, gravité, score CVSS et conseils de remédiation.
Examiner les résultats
La carte de résultat affiche :
- Badge PASS / FAIL : FAIL si une constatation a un score CVSS >= 4.0
- Nombre d’hôtes : nombre d’hôtes uniques scannés
- Nombre de vulnérabilités : nombre total de constatations
- Ventilation par gravité : compteurs en badge pour Critique, Élevée, Moyenne, Faible, Info
Appliquer à l'exigence
Cliquez sur Appliquer à l’exig. 11.3.2 pour remplir automatiquement la réponse d’évaluation avec le résumé du scan, le statut de conformité, le nombre d’hôtes et la ventilation par gravité.
Formats de fournisseurs pris en charge
| Fournisseur | Méthode de détection | Colonnes clés |
|---|---|---|
| Qualys | L’en-tête de colonne contient QID |
IP, DNS, QID, Title, Severity, CVSS, Port, Protocol, CVE ID, PCI Vuln |
| Tenable (Nessus) | L’en-tête de colonne contient Plugin ID |
Plugin ID, CVE, CVSS, Risk, Host, Port, Name, Synopsis, Solution |
| Rapid7 | L’en-tête de colonne contient Vulnerability ID |
Vulnerability ID, Asset IP, Asset Names, Severity, CVSS Score, Title |
| CSV générique | Format de repli | Correspondance de colonnes au mieux ; recherche host, port, severity, cvss, title, description |
Gérer les constatations
Dépliez un résultat de scan pour voir toutes les constatations. Chaque ligne de constatation affiche :
- Badge de gravité : coloré (Critique, Élevée, Moyenne, Faible, Info)
- Titre : nom de la vulnérabilité
- Hôte et port : actif affecté
- Score CVSS : score de risque numérique
- Statut de remédiation : liste déroulante pour marquer Ouvert, En cours, Corrigé ou Risque accepté
- Faux positif : interrupteur pour signaler les faux positifs (exclus du calcul de conformité)
Utilisez la liste déroulante de filtre par gravité pour vous concentrer sur des niveaux précis.
Analyseur de tests d’intrusion
L’Analyseur de tests d’intrusion importe les résultats des outils de test d’intrusion courants et normalise les constatations dans un format unifié. Il prend en charge trois formats majeurs et un repli CSV générique.
Téléverser des résultats de test
Renseigner les détails du test
Saisissez les métadonnées du test d’intrusion :
- Type de test : Externe, Interne ou Segmentation
- Date du test : quand le test a été réalisé
- Nom du testeur : la personne ou le cabinet qui a mené le test
- Outil : sélectionnez Burp Suite, Nessus, OWASP ZAP ou Générique (laissez sur Détection automatique pour une détection automatique du format)
Sélectionner le fichier de rapport
Cliquez sur le champ de fichier pour sélectionner un fichier .xml ou .csv exporté depuis l’outil de test d’intrusion.
Cliquer sur Téléverser et analyser
Le système détecte automatiquement le format du fichier :
| Format | Détection |
|---|---|
| Burp Suite XML | Fichier .xml avec l’élément racine <issues> |
| OWASP ZAP XML | Fichier .xml avec l’élément racine <OWASPZAPReport> |
| Nessus CSV | Fichier .csv avec l’en-tête de colonne Plugin ID |
| CSV générique | Fichier .csv ; correspondance de colonnes au mieux |
Les constatations sont extraites et normalisées avec gravité, confiance, hôte, port, références CVE/CWE et conseils de remédiation.
Examiner les résultats
La carte de résultat affiche :
- Badge PASS / FAIL : FAIL s’il existe des constatations Critiques ou Élevées
- Outil détecté : quel analyseur a été utilisé (Burp, Nessus, ZAP, Générique)
- Type de test : Externe, Interne ou Segmentation
- Ventilation par gravité : compteurs en badge pour Élevée, Moyenne, Faible
Appliquer à l'exigence
Cliquez sur Appliquer à l’exig. 11.4 pour remplir automatiquement la réponse d’évaluation. Le remplissage automatique fait correspondre le type de test à la bonne sous-exigence :
| Type de test | Sous-exigence cible |
|---|---|
| Externe | 11.4.3 (tests d’intrusion externes) |
| Interne | 11.4.2 (tests d’intrusion internes) |
| Segmentation | 11.4.5 (tests d’intrusion de segmentation) |
Gérer les constatations
Dépliez un résultat pour voir toutes les constatations avec filtre par gravité et pagination. Chaque constatation affiche :
- Badge de gravité : Élevée (orange), Moyenne (jaune), Faible (bleu)
- Titre : nom de la vulnérabilité
- Hôte : URL ou IP cible
- Confiance : Certaine, Ferme ou Provisoire
- Statut de remédiation : liste déroulante pour suivre l’avancement de la correction
- Détail dépliable : description complète et remédiation recommandée (cliquez sur la ligne de la constatation)
Vérificateur d’en-têtes HTTP et DNS
Le Vérificateur d’en-têtes et DNS valide les en-têtes de sécurité HTTP et les enregistrements DNS de sécurité d’un domaine, attribue une note en lettre (de A à F) et identifie les lacunes de configuration pertinentes pour PCI. Toutes les vérifications s’exécutent côté serveur avec les fonctions intégrées de Node.js ; aucune dépendance à une API externe.
Lancer une vérification
Saisir le domaine
Tapez le nom de domaine (par ex. example.com) dans le champ de saisie.
Cliquer sur Lancer la vérification
Le système effectue deux vérifications en parallèle :
- En-têtes HTTP : effectue une requête HTTPS vers le domaine et évalue les en-têtes de réponse
- Enregistrements DNS : interroge le DNS pour les enregistrements SPF, DMARC et CAA
Examiner les résultats
La carte de résultat affiche un badge de note et une liste détaillée de toutes les vérifications.
Appliquer à l'exigence
Cliquez sur Appliquer à l’exig. 2.2.5 pour remplir automatiquement la réponse d’évaluation avec la note, le résumé du statut des en-têtes, les constatations DNS et le statut de conformité PCI.
En-têtes de sécurité HTTP
| En-tête | Valeur attendue | Statut si absent |
|---|---|---|
| Strict-Transport-Security (HSTS) | Présent avec max-age >= 31 536 000 |
Échec |
| Content-Security-Policy (CSP) | Présent (avertissement s’il contient unsafe-inline ou unsafe-eval) |
Échec |
| X-Content-Type-Options | nosniff |
Échec |
| X-Frame-Options | DENY ou SAMEORIGIN |
Échec |
| Referrer-Policy | Présent | Avertissement |
| Permissions-Policy | Présent | Avertissement |
| Cache-Control | Contient no-store ou no-cache |
Avertissement |
Enregistrements DNS de sécurité
| Enregistrement | Ce qui est vérifié | Statut si absent |
|---|---|---|
| SPF | Enregistrement TXT commençant par v=spf1 |
Avertissement |
| DMARC | Enregistrement TXT à _dmarc.{domain} |
Avertissement |
| CAA | Enregistrements d’autorisation d’autorité de certification | Avertissement |
Notation
La note globale est calculée à partir de la répartition réussite/avertissement/échec :
| Note | Condition |
|---|---|
| A | Toutes les vérifications réussissent |
| B | Toutes les vérifications réussissent ou avertissent (aucun échec) |
| C | 1 à 2 vérifications échouées |
| D | 3 vérifications échouées ou plus |
| F | Échecs critiques (HSTS manquant ou CSP manquante) |
Conformité PCI
La vérification est marquée Échec PCI si l’un de ces en-têtes critiques est absent :
- Strict-Transport-Security (HSTS)
- Content-Security-Policy (CSP)
- X-Frame-Options
Moniteur de scripts des pages de paiement
Le Moniteur de scripts des pages de paiement traite l’exigence PCI DSS 4.0.1 11.6.1, une exigence toute nouvelle qui impose la surveillance et la vérification d’intégrité de tous les scripts chargés sur les pages de paiement. L’outil prend en charge deux modes : le scan en direct d’une URL et l’import d’un inventaire de scripts CSV.
Scanner en direct une page de paiement
Saisir l'URL de la page de paiement
Tapez l’URL complète de la page de paiement (par ex. https://shop.example.com/checkout) dans le champ URL.
Cliquer sur Scanner l'URL
Le système récupère la page côté serveur, extrait toutes les balises <script>, vérifie les hachages Subresource Integrity (SRI) et inspecte l’en-tête Content-Security-Policy (CSP).
Examiner les résultats
La carte de résultat affiche :
| Champ | Description |
|---|---|
| Total des scripts | Nombre de scripts trouvés sur la page |
| Tiers | Scripts chargés depuis des domaines externes |
| SRI manquant | Scripts sans attribut integrity |
| Non autorisés | Scripts absents de l’inventaire approuvé |
| En-tête CSP | Si un en-tête Content-Security-Policy est présent |
| Conformité PCI | Badge PASS ou FAIL |
Dépliez la carte pour voir chaque script avec son URL, son type (externe/en ligne), son domaine, son statut SRI, son statut dans la liste d’autorisation CSP et son niveau de risque.
Appliquer à l'exigence
Cliquez sur Appliquer à l’exig. 11.6.1 pour remplir automatiquement la réponse d’évaluation avec un résumé des résultats du scan, incluant le nombre de scripts, la couverture SRI, la présence de CSP et le statut de conformité.
Importer un inventaire de scripts
Passez en mode Importer CSV pour téléverser un fichier CSV avec des colonnes telles que script_url, domain, has_sri, approved et notes. Le système analyse l’inventaire, détecte les scripts tiers et évalue la conformité d’après le statut SRI et d’approbation.
Logique de conformité PCI
| Condition | Résultat |
|---|---|
| Script tiers sans hachage d’intégrité SRI | FAIL |
| Script non approuvé dans l’inventaire | FAIL |
| Aucun en-tête CSP présent | WARN |
| Tous les scripts ont un SRI et sont approuvés | PASS |
Analyseur de règles de pare-feu
L’Analyseur de règles de pare-feu analyse des exports de règles de pare-feu et signale les violations pertinentes pour PCI, telles que les règles any-any, les protocoles obsolètes, les CIDR trop larges et les ports dangereux sans restriction de source.
Téléverser des règles de pare-feu
Sélectionner le fichier de règles
Cliquez sur Téléverser un fichier de règles et sélectionnez un fichier .txt, .conf, .xml ou .json exporté depuis votre pare-feu.
Détection automatique du format
Le système détecte automatiquement le format du pare-feu :
| Format | Méthode de détection |
|---|---|
| iptables | Lignes commençant par *filter, :INPUT ou -A |
| Cisco ACL | Lignes contenant access-list, permit ou deny |
| pfSense XML | Contient les éléments XML <filter> et <rule> |
| Groupes de sécurité AWS | JSON avec les clés SecurityGroups et IpPermissions |
Examiner les résultats
La carte de résultat affiche :
| Champ | Description |
|---|---|
| Total des règles | Nombre de règles analysées |
| Règles d’autorisation | Nombre de règles permit/accept |
| Règles de refus | Nombre de règles deny/drop/reject |
| Signalées | Nombre de règles avec des violations PCI |
| Format | Format de pare-feu détecté |
| Conformité PCI | Badge PASS ou FAIL |
Dépliez la carte pour voir chaque règle avec numéro de règle, source, destination, port, protocole, action, type de violation et niveau de risque.
Appliquer aux exigences
Cliquez sur Appliquer aux exig. 1.2.5 et 1.3 pour remplir automatiquement les réponses d’évaluation pour la documentation des règles de trafic (1.2.5), les restrictions entrantes (1.3.1) et les restrictions sortantes (1.3.2).
Types de violations
| Violation | Niveau de risque | Description |
|---|---|---|
| Règle any-any | Critique | La règle autorise tout le trafic de toute source vers toute destination |
| Protocole obsolète | Élevé | Telnet (23), FTP (21) ou TFTP (69) autorisé |
| Port dangereux | Élevé | RDP (3389) ou SMB (445) sans restriction de source |
| CIDR large | Moyen | Règle d’autorisation avec source/destination en /8 ou plus large |
| Pas de refus par défaut | Moyen | Aucune règle explicite de refus total en fin de chaîne |
Analyseur de politique de mots de passe
L’Analyseur de politique de mots de passe vérifie des exports de politique de mots de passe par rapport aux exigences PCI DSS 4.0.1 8.3.6, 8.3.7 et 8.3.9. Il prend en charge les exports de stratégie de groupe Active Directory, Azure AD, AWS IAM et les listes de contrôle CSV génériques.
Téléverser un export de politique
Sélectionner le fichier de politique
Cliquez sur Téléverser un fichier de politique et sélectionnez un fichier .inf, .txt, .json ou .csv exporté depuis votre fournisseur d’identité.
Détection automatique de la source
Le système détecte automatiquement la source de la politique :
| Source | Méthode de détection | Champs clés |
|---|---|---|
| AD GPO | Lignes correspondant au motif MinimumPasswordLength = N |
MinimumPasswordLength, PasswordComplexity, PasswordHistorySize, MaximumPasswordAge, LockoutBadCount |
| Azure AD | JSON avec les clés PasswordPolicy ou ConditionalAccess |
MinimumLength, RequireUppercase, MaxPasswordAge, LockoutThreshold |
| AWS IAM | JSON avec MinimumPasswordLength + RequireUppercaseCharacters |
MinimumPasswordLength, RequireNumbers, MaxPasswordAge, PasswordReusePrevention |
| Liste de contrôle CSV | CSV avec colonnes policy_name, value |
Paires clé-valeur génériques |
Examiner les résultats
La carte de résultat affiche six cartes de synthèse (Longueur min., Complexité, Historique, Âge max., Seuil de verrouillage, Durée de verrouillage) et une liste de contrôle détaillée :
| Vérification | Exigence PCI | Valeur attendue |
|---|---|---|
| Longueur minimale | 8.3.6 | 12 caractères ou plus |
| Complexité (alpha + numérique) | 8.3.6 | Les deux requis |
| Historique des mots de passe | 8.3.7 | Les 4 derniers non réutilisables |
| Âge maximal | 8.3.9 | 90 jours ou moins |
| Seuil de verrouillage | 8.3.4 | 10 tentatives ou moins |
| Durée de verrouillage | 8.3.4 | 30 minutes ou plus |
| Changement à la première connexion | 8.3.9 | Requis |
Chaque vérification affiche la valeur attendue, la valeur réelle, la gravité et le statut réussite/échec.
Appliquer aux exigences
Cliquez sur Appliquer à l’exig. 8.3 pour remplir automatiquement les réponses d’évaluation pour la complexité des mots de passe (8.3.6), l’historique des mots de passe (8.3.7) et la fréquence de changement des mots de passe (8.3.9).
Vérificateur de déploiement antimalware
Le Vérificateur de déploiement antimalware analyse des rapports de protection des terminaux (exports CSV d’outils AV/EDR) pour vérifier la couverture du déploiement des agents, la fraîcheur des signatures, la fréquence des scans et le statut de la protection en temps réel sur tous les terminaux.
Téléverser un rapport de terminaux
Sélectionner le fichier CSV
Cliquez sur Téléverser un CSV et sélectionnez un fichier .csv exporté depuis votre plateforme de protection des terminaux.
Détection automatique du fournisseur
Le système détecte automatiquement le fournisseur AV/EDR d’après les en-têtes du CSV :
| Fournisseur | Méthode de détection | Colonnes clés |
|---|---|---|
| Windows Defender | En-têtes AMRunningMode ou Signature Date + Real-Time Protection |
ComputerName, AMRunningMode, AntivirusSignatureLastUpdated, LastFullScanStartTime, RealTimeProtectionEnabled |
| CrowdStrike | En-têtes AgentVersion + LastSeen |
Hostname, Status, AgentVersion, LastSeen, OperatingSystem |
| SentinelOne | En-têtes ThreatCount + IsActive |
ComputerName, IsActive, AgentVersion, LastActiveDate, ScanStatus |
| CSV générique | Repli | hostname, agent_status, signature_date, last_scan, realtime_protection |
Examiner les résultats
La carte de résultat affiche :
| Champ | Description |
|---|---|
| Total des terminaux | Nombre de terminaux dans le rapport |
| Conformes | Terminaux avec agent en cours d’exécution, signatures fraîches et protection en temps réel activée |
| Agents arrêtés | Terminaux où l’agent de protection ne s’exécute pas |
| Signatures obsolètes | Terminaux avec des signatures de plus de 7 jours |
| Temps réel désactivé | Terminaux sans protection en temps réel |
| Fournisseur | Fournisseur AV/EDR détecté |
| Conformité PCI | Badge PASS ou FAIL |
Dépliez la carte pour voir chaque terminal avec nom d’hôte, statut de l’agent, version de l’agent, âge des signatures, date du dernier scan, statut de la protection en temps réel, OS, niveau de risque et statut de conformité.
Appliquer aux exigences
Cliquez sur Appliquer aux exig. 5.2 et 5.3 pour remplir automatiquement les réponses d’évaluation pour le déploiement antimalware (5.2.1), la mise à jour des définitions (5.3.1) et les scans périodiques avec protection en temps réel (5.3.2).
Logique de conformité PCI
| Condition | Résultat |
|---|---|
| Agent non exécuté sur un terminal | FAIL |
| Signatures de plus de 7 jours | FAIL |
| Protection en temps réel désactivée | FAIL |
| Aucun scan depuis plus de 7 jours | WARN |
| Tous les terminaux : agent en cours + signatures fraîches + temps réel activé | PASS |
Analyseur de rapports FIM
L’Analyseur de rapports FIM (surveillance d’intégrité des fichiers) analyse les journaux de changements des outils de surveillance d’intégrité des fichiers pour identifier les modifications non autorisées de fichiers système critiques ; un contrôle clé des exigences PCI DSS 11.5.1 et 11.5.2.
Téléverser un rapport FIM
Sélectionner le fichier de rapport
Cliquez sur Téléverser un rapport et sélectionnez un fichier .json, .jsonl, .csv, .txt ou .log exporté depuis votre outil FIM.
Détection automatique de l'outil
Le système détecte automatiquement le format de l’outil FIM :
| Outil | Méthode de détection | Format |
|---|---|---|
| OSSEC / Wazuh | JSON avec les champs syscheck.path et syscheck.event |
JSON lines |
| Tripwire | CSV avec colonnes Object Name, Object Type, Severity |
CSV |
| AIDE | Lignes correspondant au motif File: /path + Changed: ... |
Rapport texte |
| CSV générique | Repli ; colonnes comme file_path, change_type, timestamp |
CSV |
Examiner les résultats
La carte de résultat affiche :
| Champ | Description |
|---|---|
| Total des changements | Nombre d’événements de changement de fichier détectés |
| Changements critiques | Changements sur des fichiers système critiques (voir la liste ci-dessous) |
| Non autorisés | Changements non marqués comme autorisés |
| Autorisés | Changements avec un enregistrement d’autorisation |
| Fichiers surveillés | Nombre total de fichiers uniques dans le rapport |
| Outil | Outil FIM détecté |
| Conformité PCI | Badge PASS ou FAIL |
Dépliez la carte pour voir chaque événement de changement avec chemin du fichier, type de changement (ajouté/modifié/supprimé), horodatage, indicateur de fichier critique, statut d’autorisation, valeurs de hachage (avant/après) et niveau de risque.
Appliquer aux exigences
Cliquez sur Appliquer à l’exig. 11.5 pour remplir automatiquement les réponses d’évaluation pour le déploiement de la détection des changements (11.5.1) et l’alerte sur les modifications non autorisées (11.5.2).
Détection des fichiers critiques
L’analyseur signale les modifications de ces fichiers système critiques :
| Plateforme | Chemins critiques |
|---|---|
| Linux | /etc/passwd, /etc/shadow, /etc/sudoers, /etc/ssh/sshd_config, /boot/*, /usr/bin/sudo, /usr/sbin/*, /etc/crontab |
| Windows | C:\Windows\System32\*, boot.ini, ntoskrnl.exe, SAM, SECURITY, SYSTEM (ruches de registre) |
Logique de conformité PCI
| Condition | Résultat |
|---|---|
| Fichier système critique modifié sans autorisation | FAIL |
| Toute modification de fichier non autorisée détectée | FAIL |
| Aucune alerte FIM du tout (lacune possible dans la couverture de surveillance) | WARN |
| Tous les changements autorisés et fichiers critiques surveillés | PASS |
Recherche CVE + enrichissement EPSS
L’outil de recherche CVE inclut désormais l’enrichissement EPSS (Exploit Prediction Scoring System) de FIRST.org. Chaque résultat CVE est automatiquement enrichi de son score de probabilité d’exploitation et de son rang centile, aidant les évaluateurs à prioriser les vulnérabilités selon leur exploitabilité réelle, pas seulement leur gravité CVSS.
Ce qu’EPSS ajoute
| Champ | Description |
|---|---|
| Score EPSS | Probabilité (0–100 %) que la CVE soit exploitée dans la nature dans les 30 prochains jours |
| Centile EPSS | Classement par rapport à toutes les CVE notées (par ex. 95e centile = plus exploitable que 95 % de toutes les CVE) |
Fonctionnement
Lorsque vous recherchez une CVE ou un mot-clé, l’outil :
- Interroge l’API NVD v2 pour les données de vulnérabilité (description, score CVSS, gravité, références)
- Interroge en lot l’API FIRST EPSS pour les scores de probabilité d’exploitation de toutes les CVE renvoyées
- Affiche CVSS et EPSS côte à côte dans les résultats
Suivi CISA KEV
Le Suivi CISA KEV (Known Exploited Vulnerabilities) vous permet de rechercher et de surveiller le catalogue CISA des vulnérabilités dont l’exploitation active dans la nature est confirmée. C’est essentiel pour les exigences PCI DSS 6.3 (gestion des vulnérabilités) et 11.3 (périmètre des tests d’intrusion).
Fonctionnalités
Statistiques du tableau de bord
Le haut du panneau affiche trois cartes de synthèse :
| Carte | Description |
|---|---|
| Total des KEV | Nombre total de vulnérabilités dans le catalogue CISA KEV |
| Publiées (30 jours) | KEV ajoutées au catalogue dans les 30 derniers jours |
| Fournisseur le plus affecté | Fournisseur avec le plus d’entrées KEV |
Recherche
Recherchez par identifiant CVE, nom de fournisseur, nom de produit ou mot-clé. Les résultats affichent l’identifiant CVE (lié à la NVD), le score CVSS et le badge de gravité, le fournisseur/produit, la description, la date d’ajout, la date limite de remédiation et le statut de retard.
KEV récentes
L’onglet Récentes (90 jours) affiche toutes les KEV publiées dans les 90 derniers jours, triées par date. Utilisez-le pour identifier les vulnérabilités nouvellement exploitées susceptibles d’affecter les systèmes dans le périmètre.
Filtre rançongiciel
L’onglet Rançongiciel filtre les KEV connues pour être utilisées dans des campagnes de rançongiciel ; un sous-ensemble hautement prioritaire pour les évaluations PCI DSS.
Principaux fournisseurs
L’onglet Principaux fournisseurs affiche un graphique à barres des fournisseurs les plus affectés dans le catalogue KEV, aidant à identifier les concentrations de risque par fournisseur.
Détails d’une entrée KEV
Chaque carte d’entrée KEV inclut :
| Champ | Description |
|---|---|
| Identifiant CVE | Lié à la page de détail NVD |
| Score CVSS | Badge de gravité (Critique/Élevée/Moyenne/Faible) |
| Fournisseur / produit | Logiciel affecté |
| Date d’ajout | Quand la CISA l’a ajoutée au catalogue KEV |
| Date limite | Échéance de remédiation imposée par la CISA |
| En retard | Badge orange si la date limite est dépassée |
| Description | Résumé de la vulnérabilité |
| Action requise | Action de remédiation recommandée par la CISA |
Scanner de secrets
Le Scanner de secrets utilise Gitleaks pour scanner les dépôts Git publics à la recherche de secrets commis par accident : clés d’API, jetons, mots de passe, clés privées et autres identifiants sensibles. Il appuie les exigences PCI DSS 6.2 (développement sécurisé) et 6.3 (gestion des vulnérabilités).
Lancer un scan
Saisir l'URL du dépôt
Collez l’URL d’un dépôt Git public (par ex. https://github.com/org/repo). Le dépôt doit être accessible publiquement ; les dépôts privés ne sont pas pris en charge actuellement.
Démarrer le scan
Cliquez sur Démarrer le scan. Le scanner clone le dépôt et exécute Gitleaks sur tout l’historique des commits. La durée du scan dépend de la taille du dépôt.
Examiner les résultats
Les résultats affichent des cartes de synthèse :
| Carte | Description |
|---|---|
| Total des constatations | Nombre de secrets divulgués détectés |
| Critiques | Secrets à haute entropie (clés d’API, clés privées) |
| Élevées | Mots de passe, jetons et autres identifiants |
| Durée du scan | Temps nécessaire pour terminer le scan |
Sous la synthèse, les constatations sont regroupées par règle (par ex. « aws-access-key-id », « generic-api-key », « private-key »). Dépliez chaque constatation pour voir :
- Chemin du fichier et numéro de ligne où le secret a été trouvé
- Hachage du commit qui a introduit le secret
- Auteur et date du commit
- Secret masqué (partiellement rédigé par sécurité)
- Identifiant de règle identifiant le type de secret
Moniteur de fuites d’identifiants
Le Moniteur de fuites d’identifiants vérifie des domaines et des noms de société dans la base de violations Have I Been Pwned. Il aide les évaluateurs à déterminer si les identifiants ou les données utilisateur de l’entité évaluée sont apparus dans des violations de données connues ; pertinent pour les exigences PCI DSS 8.3 (sécurité des mots de passe) et 8.6 (gestion des comptes).
Fonctionnalités
Vérification de violation par domaine
Saisissez un nom de domaine (par ex. example.com) pour vérifier s’il apparaît dans des violations de données connues. Les résultats affichent toutes les violations correspondantes avec :
| Champ | Description |
|---|---|
| Nom de la violation | Nom du service violé |
| Date de la violation | Quand la violation s’est produite |
| Comptes affectés | Nombre de comptes compromis |
| Classes de données | Types de données exposées (e-mails, mots de passe, numéros de téléphone, etc.) |
| Vérifiée | Si la violation a été vérifiée par HIBP |
Recherche par société
Recherchez par nom de société ou de service pour trouver les violations associées. La correspondance est approximative sur les titres, noms et domaines des violations.
Recherche dans la base de violations
Recherchez dans tout le catalogue de violations HIBP par mot-clé. Parcourez toutes les violations connues ou filtrez par type de données (par ex. « passwords », « credit cards »).
Violations récentes
Consultez les violations ajoutées à la base HIBP dans les 90 derniers jours, triées par date. Utilisez-le pour identifier les incidents récents susceptibles d’affecter l’entité évaluée.
Statistiques des violations
La vue d’ensemble des statistiques affiche :
- Total des violations dans le catalogue HIBP
- Total des enregistrements compromis sur toutes les violations
- Violations récentes (90 derniers jours)
- Principales classes de données (types de données les plus souvent exposés)
- Plus grandes violations (par nombre de comptes)
Briefing sur les menaces
Le Briefing sur les menaces agrège du renseignement sur les menaces en temps réel depuis quatre sources publiques en une vue consolidée unique. Il donne aux évaluateurs une image à jour du paysage des menaces actuel ; utile pour contextualiser les constatations d’évaluation PCI DSS et prioriser la remédiation.
Sources de renseignement
| Source | Données | API |
|---|---|---|
| NVD | CVE critiques récentes (CVSS 9.0+) | API NVD v2 |
| CISA KEV | Vulnérabilités exploitées connues récemment ajoutées | API NVD avec filtre hasKev |
| FIRST EPSS | Top 10 des CVE les plus exploitables par probabilité | API FIRST EPSS |
| HIBP | Violations de données vérifiées récentes (90 derniers jours) | API Have I Been Pwned |
Générer un briefing
Sélectionner la plage temporelle
Choisissez une plage : 7 jours, 14 jours, 30 jours (par défaut), 60 jours ou 90 jours. Elle contrôle la profondeur des requêtes NVD et KEV.
Générer
Cliquez sur Générer le briefing. Le système interroge les quatre sources en parallèle et produit un rapport consolidé.
Examiner la synthèse
Le haut du briefing affiche cinq cartes de synthèse :
| Carte | Description |
|---|---|
| CVE critiques | Nombre de CVE de gravité critique publiées sur la période sélectionnée |
| Nouvelles KEV | Vulnérabilités exploitées connues nouvellement ajoutées par la CISA |
| Violations récentes | Violations de données vérifiées des 90 derniers jours |
| Top EPSS | Score de probabilité d’exploitation le plus élevé parmi les principales CVE actuelles |
| Total des éléments | Nombre total d’éléments de menace dédoublonnés sur toutes les sources |
Examiner les éléments de menace
Chaque élément de menace affiche :
- Icône de source (NVD, KEV, EPSS ou Violation)
- Badge de gravité (Critique, Élevée, Moyenne, Info)
- Titre avec l’indicateur clé (score CVSS, pourcentage EPSS ou nombre de comptes)
- Date de publication ou d’ajout
- Étiquettes (CVE, KEV, Exploitée, EPSS, Violation, classes de données)
- Lien vers la source d’origine (page de détail NVD ou HIBP)
Les éléments sont triés par date (plus récents en premier), puis par gravité. Les doublons entre sources (par ex. une CVE présente à la fois dans les résultats NVD et KEV) sont dédoublonnés automatiquement, les entrées KEV étant prioritaires.
Tableau de bord de remédiation
Le Tableau de bord de remédiation offre une vue unifiée de toutes les constatations de tous les outils de sécurité. Il ne crée pas de nouvelles données : il agrège et affiche les constatations qui existent déjà dans les résultats des outils individuels.
Ce qu’il affiche
Le tableau de bord est organisé en cinq sections :
Cartes de synthèse
| Carte | Description |
|---|---|
| Total des constatations | Nombre de toutes les constatations de tous les outils |
| Critiques + élevées ouvertes | Nombre de constatations ouvertes de gravité Critique ou Élevée (surligné en rouge) |
| Taux de remédiation | Pourcentage de constatations Corrigées ou Risque accepté. Coloré : vert (80 %+), jaune (50–79 %), rouge (moins de 50 %) |
| Outils avec constatations | Nombre d’outils ayant au moins une constatation (par ex. 5/5) |
Par gravité
Graphique à barres horizontales montrant le nombre de constatations pour les gravités Critique, Élevée, Moyenne et Faible. Chaque barre est colorée et proportionnelle au nombre total de constatations.
Par statut
Graphique à barres horizontales montrant le nombre de constatations par statut de remédiation : Ouvert, En cours, Corrigé et Risque accepté.
Par outil
Ventilation montrant quel outil de sécurité a contribué quelles constatations, avec l’icône de l’outil et un badge de compteur.
Par exigence PCI
Tableau associant les constatations à leurs exigences PCI DSS (4.2.1, 6.3, 11.3.2, 11.4, 2.2.5) avec le libellé de l’exigence, le nombre total de constatations et le nombre de constatations critiques.
Principales constatations ouvertes
Une liste priorisée des 20 constatations ouvertes les plus graves de tous les outils. Chaque ligne affiche le badge de gravité, l’icône de l’outil, le titre de la constatation, la cible (hôte/domaine) et l’exigence PCI associée.
Flux de travail recommandé
Les outils de sécurité sont conçus pour être utilisés dans un ordre logique pendant une évaluation PCI DSS :
Scanner de ports et services
Scannez ou importez les résultats nmap de tous les segments réseau dans le périmètre. Cela inventorie les ports ouverts et signale les services risqués pour l’exig. 1.2.1.
Vérificateur SSL/TLS
Vérifiez les certificats SSL/TLS de tous les domaines dans le périmètre. Cela établit la référence cryptographique et traite l’exig. 4.2.1.
En-têtes et DNS
Vérifiez les en-têtes de sécurité HTTP et les enregistrements DNS des mêmes domaines. Cela identifie les lacunes de durcissement des serveurs pour l’exig. 2.2.5.
Recherche CVE
Recherchez les vulnérabilités connues de tout logiciel identifié pendant l’évaluation : serveurs web, bases de données, bibliothèques et frameworks. Cela traite l’exig. 6.3.
Gestion des correctifs
Téléversez le rapport de gestion des correctifs (WSUS, SCCM ou Qualys) pour vérifier que les correctifs critiques et élevés sont appliqués sous 30 jours. Cela traite l’exig. 6.3.3.
Validateur d'audit des journaux
Téléversez des échantillons de journaux représentatifs de chaque type de système dans le périmètre. Vérifiez que les six champs de piste d’audit requis sont présents selon l’exig. 10.2.
Revue des accès
Téléversez un export de comptes utilisateur depuis AD, Azure AD ou AWS IAM. Identifiez les comptes inactifs, les comptes partagés, les privilèges excessifs et l’absence de MFA selon les exig. 7.2 et 8.6.
Import de scan ASV
Téléversez le rapport de scan ASV trimestriel du fournisseur de scan de l’organisation. Cela fournit la preuve de scan de vulnérabilités externe pour l’exig. 11.3.2.
Analyseur de tests d'intrusion
Téléversez le rapport de test d’intrusion le plus récent. Cela fournit la preuve de test pour l’exig. 11.4 (tests externes, internes et de segmentation).
Moniteur de scripts des pages de paiement
Scannez les URL des pages de paiement ou importez un inventaire de scripts. Cela vérifie les contrôles d’intégrité des scripts pour la nouvelle exig. 11.6.1.
Analyseur de règles de pare-feu
Téléversez des exports de règles de pare-feu pour vérifier que les règles de trafic sont correctement délimitées, sans règles any-any ni protocoles obsolètes. Cela traite les exig. 1.2.5 et 1.3.
Analyseur de politique de mots de passe
Téléversez un export de politique de mots de passe depuis AD, Azure AD ou AWS IAM pour vérifier la longueur minimale, la complexité, l’historique et les paramètres de verrouillage selon l’exig. 8.3.
Vérificateur de déploiement antimalware
Téléversez le rapport de protection des terminaux pour vérifier le déploiement des agents, la fraîcheur des signatures et le statut de la protection en temps réel selon les exig. 5.2 et 5.3.
Analyseur de rapports FIM
Téléversez le rapport de surveillance d’intégrité des fichiers pour vérifier que la détection des changements est déployée et alerte sur les modifications non autorisées selon l’exig. 11.5.
Suivi CISA KEV
Recherchez dans le catalogue CISA KEV toute CVE pertinente pour les systèmes dans le périmètre. Consultez l’onglet rançongiciel et les ajouts récents. Cela complète les exig. 6.3 et 11.3 avec un contexte d’exploitation active.
Scanner de secrets
Scannez tout dépôt public associé à l’entité évaluée à la recherche de secrets et d’identifiants divulgués. Cela appuie les exig. 6.2 et 6.3.
Moniteur de fuites d'identifiants
Vérifiez le domaine et le nom de société de l’entité dans la base de violations HIBP. Identifiez toute exposition historique d’identifiants pertinente pour les exig. 8.3 et 8.6.
Briefing sur les menaces
Générez un briefing consolidé sur les menaces pour comprendre le paysage actuel. Utilisez-le pour contextualiser les constatations et prioriser la remédiation.
Tableau de bord de remédiation
Passez en revue les constatations agrégées de tous les outils. Priorisez les constatations Critiques et Élevées, suivez l’avancement de la remédiation et vérifiez que le taux de remédiation est acceptable avant de finaliser l’évaluation.
Synthèse du remplissage automatique
Chaque outil peut remplir automatiquement son exigence PCI DSS correspondante avec une justification structurée :
| Outil | Exigence cible | La justification inclut |
|---|---|---|
| Scanner de ports et services | 1.2.1 | Hôtes, ports ouverts, services risqués, problèmes PCI, statut de conformité |
| Vérificateur SSL/TLS | 4.2.1 | Domaine, note, version de protocole, problèmes PCI, statut de conformité |
| Recherche CVE + EPSS | 6.3 | Produit, version, nombre de CVE, ventilation par gravité, scores CVSS, probabilité d’exploitation EPSS |
| Gestion des correctifs | 6.3.3 | Fournisseur, total des correctifs, critiques/élevés manquants, nombre en retard, statut de conformité |
| Validateur d’audit des journaux | 10.2.1 | Format des journaux, total des entrées, complétude des champs (6 champs), niveaux de confiance |
| Revue des accès | 7.2.1, 7.2.5, 8.6.1 | Source, total des comptes, comptes inactifs/partagés/admin/sans MFA, statut de conformité |
| Import de scan ASV | 11.3.2 | Fournisseur, date du scan, nombre d’hôtes, nombre de constatations, PASS/FAIL |
| Analyseur de tests d’intrusion | 11.4.2 / 11.4.3 / 11.4.5 | Outil, testeur, date, type de test, nombre de constatations, ventilation par gravité |
| En-têtes et DNS | 2.2.5 | Domaine, note, en-têtes réussis/total, enregistrements DNS, statut PCI |
| Moniteur de scripts des pages de paiement | 11.6.1 | URL, total des scripts, nombre de tiers, couverture SRI, présence de CSP, statut de conformité |
| Analyseur de règles de pare-feu | 1.2.5, 1.3.1, 1.3.2 | Format, total des règles, comptes autorisation/refus, violations signalées, statut de conformité |
| Analyseur de politique de mots de passe | 8.3.6, 8.3.7, 8.3.9 | Source, longueur min., complexité, historique, âge max., paramètres de verrouillage, vérifications réussies/échouées |
| Vérificateur de déploiement antimalware | 5.2.1, 5.3.1, 5.3.2 | Fournisseur, total des terminaux, agents arrêtés, signatures obsolètes, temps réel désactivé, statut de conformité |
| Analyseur de rapports FIM | 11.5.1, 11.5.2 | Outil, total des changements, changements critiques, nombre non autorisés, fichiers surveillés, statut de conformité |