Aller au contenu

Outils de sécurité

Outils intégrés d'analyse de sécurité et de gestion des vulnérabilités pour la validation de la conformité PCI DSS.

Mis à jour le Voir en Markdown

Kliper inclut une suite d’outils de sécurité intégrés, regroupés en Outils d’évaluation et Renseignement sur les menaces, qui permettent aux évaluateurs de valider les contrôles techniques directement depuis le plan de travail d’évaluation. Chaque outil cible une exigence PCI DSS précise, produit des constatations structurées et peut remplir automatiquement les réponses d’évaluation en un clic.

Outil Exigence PCI Finalité
Scanner de ports et services 1.2.1 Scanner des cibles avec nmap ou importer des résultats XML pour inventorier les ports et services ouverts
Vérificateur SSL/TLS 4.2.1 Valider les notes de certificat, les protocoles et les suites de chiffrement
Recherche CVE + EPSS 6.3 Rechercher dans la NVD les vulnérabilités connues avec scores de probabilité d’exploitation
Import de scan ASV 11.3.2 Téléverser et analyser les résultats de scan Qualys/Tenable/Rapid7
Gestion des correctifs 6.3.3 Téléverser des rapports CSV WSUS/SCCM/Qualys pour vérifier la conformité des correctifs
Validateur d’audit des journaux 10.2 Téléverser des échantillons de journaux pour vérifier la présence des champs de piste d’audit requis
Revue des accès 7.2.1, 7.2.5, 8.6.1 Téléverser des exports AD/Azure AD/AWS IAM pour détecter les problèmes de contrôle d’accès
Analyseur de tests d’intrusion 11.4 Téléverser et analyser des rapports Burp Suite, Nessus ou ZAP
En-têtes et DNS 2.2.5 Vérifier les en-têtes de sécurité HTTP et les enregistrements DNS
Moniteur de scripts des pages de paiement 11.6.1 Scanner en direct les pages de paiement ou importer des inventaires de scripts pour vérifier les contrôles SRI et CSP
Analyseur de règles de pare-feu 1.2.5, 1.3.1, 1.3.2 Téléverser des exports de règles de pare-feu pour détecter les règles any-any, les protocoles obsolètes et les CIDR trop larges
Analyseur de politique de mots de passe 8.3.6, 8.3.7, 8.3.9 Téléverser des exports de politique AD GPO, Azure AD, AWS IAM ou CSV et les vérifier par rapport aux exigences PCI de mots de passe
Suivi CISA KEV 6.3, 11.3 Suivre le catalogue CISA des vulnérabilités exploitées connues avec recherche, filtre rançongiciel et ventilation par fournisseur
Scanner de secrets 6.2, 6.3 Scanner les dépôts Git publics à la recherche de secrets, clés d’API et identifiants divulgués avec Gitleaks
Moniteur de fuites d’identifiants 8.3, 8.6 Vérifier des domaines et des sociétés dans la base de violations Have I Been Pwned
Briefing sur les menaces 6.3, 11.3 Renseignement agrégé sur les menaces depuis les sources NVD, CISA KEV, EPSS et HIBP
Vérificateur de déploiement antimalware 5.2.1, 5.3.1, 5.3.2 Téléverser des rapports de protection des terminaux pour vérifier le déploiement des agents, la fraîcheur des signatures et la protection en temps réel
Analyseur de rapports FIM 11.5.1, 11.5.2 Téléverser des rapports de surveillance d’intégrité des fichiers pour identifier les modifications non autorisées de fichiers système critiques
Posture cloud Revue de la posture de sécurité cloud (espace réservé Enterprise, pas encore disponible)
OSINT dark web Surveillance de l’exposition sur le dark web (espace réservé Enterprise, pas encore disponible)
Tableau de bord de remédiation Vue agrégée de toutes les constatations de tous les outils

Accéder aux Outils de sécurité

Il y a deux façons d’atteindre les outils, selon la manière dont vous voulez travailler.

Depuis l’espace de travail (page globale)

Ouvrez Outils de sécurité dans la barre latérale principale pour lancer des scans sur tout votre espace de travail, indépendamment de toute évaluation. La page utilise une coquille ciblée : la barre latérale devient la liste des outils (Outils d’évaluation + Renseignement sur les menaces) avec un lien Retour à l’espace de travail, vous avez donc une seule colonne de navigation épurée et le contenu de l’outil remplit la page. Les scans lancés ici sont au niveau de l’organisation ; rattachez un scan terminé à une exigence de n’importe quelle évaluation avec Lier à une exigence (voir Lier des scans à une exigence).

Depuis une évaluation

Ouvrir votre évaluation

Accédez à une évaluation depuis le Hub d’engagement ou la page Évaluations.

Ouvrir l'onglet Outils de sécurité

Dans le plan de travail d’évaluation, ouvrez le menu déroulant Sécurité de la barre de navigation supérieure et sélectionnez Outils de sécurité. Le panneau s’ouvre avec une barre latérale listant les outils disponibles, regroupés en Outils d’évaluation et Renseignement sur les menaces.

Sélectionner un outil

Cliquez sur un outil dans la barre latérale gauche pour passer de l’un à l’autre. Chaque outil fonctionne indépendamment ; les résultats d’un outil n’affectent pas un autre.

Lier des scans à une exigence

Chaque outil fondé sur un scan correspond à une exigence PCI DSS canonique (la colonne Exigence PCI du tableau ci-dessus). Appliquer un scan terminé le rattache à une évaluation comme preuve et remplit automatiquement la réponse de procédure de test de cette exigence avec une justification structurée : note ou synthèse des constatations, cible du scan et verdict conforme / non conforme.

La façon d’appliquer dépend de l’endroit où vous travaillez :

  • Dans une évaluation : un résultat terminé affiche un bouton Appliquer à l’exig. X. Un clic l’applique à cette exigence sur l’évaluation dans laquelle vous êtes.
  • Sur la page globale : un résultat terminé affiche Lier à une exigence. Cela ouvre un sélecteur où vous choisissez le client → évaluation ; l’exigence cible est fixe par outil. Le scan est alors appliqué à cette évaluation.

Choisir depuis la bibliothèque de preuves

Chaque outil d’analyse de fichiers (Gestion des correctifs, ASV, FIM, Pare-feu, Revue des accès, Audit des journaux, Tests d’intrusion et les autres) peut prendre son entrée dans un fichier déjà présent dans la plateforme au lieu d’un nouveau téléversement local. Sous la zone de dépôt, cliquez sur ou choisir dans la bibliothèque de preuves.

Parcourir une évaluation

Le sélecteur liste chaque évaluation de votre espace de travail. Ouvrez-en une pour voir ses fichiers, ou recherchez par nom de fichier. La liste est filtrée sur les types de fichiers acceptés par cet outil.

Choisir un fichier

Cliquez sur un fichier. Son contenu est récupéré depuis le stockage et transmis directement à l’outil ; aucun nouveau téléversement de votre côté.

Il s'importe en une étape

Comme un fichier de la bibliothèque est un fichier que vous avez déjà décidé d’utiliser, le choisir lance l’import immédiatement : l’outil l’analyse et ajoute le résultat. (La plupart des outils analysent un nouveau téléversement local de la même façon dès que vous le choisissez ; Tests d’intrusion et ASV vous laissent d’abord définir les détails du test, puis cliquer sur Téléverser et analyser.)


Scanner de ports et services

Le Scanner de ports et services inventorie les ports ouverts et les services en cours d’exécution sur des hôtes cibles. Il prend en charge le scan nmap en direct depuis Kliper et l’import de fichiers de sortie XML nmap existants.

Lancer un scan en direct

Passer en mode scan en direct

Dans l’onglet Scanner de ports, assurez-vous que l’interrupteur Scan en direct est sélectionné (par défaut).

Saisir une cible

Tapez une adresse IP, un nom d’hôte ou une plage CIDR cible (par ex. 192.168.1.0/24) dans le champ de saisie.

Cliquer sur Démarrer le scan

Le scan s’exécute côté serveur avec nmap et la détection de version des services (-sV -sS --open). Les scans se terminent généralement en 30 à 120 secondes selon la plage cible.

Examiner les résultats

La carte de résultat affiche :

Champ Description
Hôtes Nombre d’hôtes actifs découverts
Ports ouverts Nombre total de ports ouverts sur tous les hôtes
Problèmes PCI Nombre de ports/services risqués signalés
Conformité PCI Badge PASS ou FAIL

Dépliez la carte pour voir chaque port ouvert avec hôte, numéro de port, protocole, nom du service, version et niveau de risque.

Appliquer à l'exigence

Cliquez sur Appliquer à l’exig. 1.2.1 pour remplir automatiquement la réponse d’évaluation avec un résumé des ports ouverts, des services risqués et du statut de conformité.

Importer du XML nmap

Passez sur l’interrupteur Importer XML, puis sélectionnez un fichier de sortie XML nmap. L’analyseur extrait les mêmes données d’hôte, de port, de service et de version qu’un scan en direct.

Détection des ports risqués

Le scanner signale ces ports et services couramment risqués :

Port Service Risque
21 FTP Transfert de fichiers non chiffré
23 Telnet Accès distant non chiffré
445 SMB Partage de fichiers ; vecteur d’attaque courant
3306 MySQL Base de données exposée en externe
3389 RDP Bureau à distance ; cible de force brute
5432 PostgreSQL Base de données exposée en externe
6379 Redis Stockage en mémoire ; souvent sans authentification

Découverte d’actifs

La Découverte d’actifs trouve les hôtes exposés en externe sur un domaine et vérifie lesquels répondent encore. Vous lui donnez un domaine racine ; elle énumère les sous-domaines depuis des sources publiques, résout chacun et le sonde. La valeur réside dans les hôtes dont vous ignoriez l’existence : une machine de préproduction oubliée, un sous-domaine marketing, un service que quelqu’un a monté et jamais démantelé. Elle appuie l’exigence PCI DSS 11.3.1 (scan de vulnérabilités externe des systèmes dans le périmètre) en faisant remonter un périmètre que vous auriez pu manquer.

Lancer une découverte

Saisir un domaine racine

Tapez un domaine nu comme example.com : pas de https://, pas de chemin. Les sous-domaines sont énumérés depuis des sources publiques.

Confirmer l'autorisation

Cochez « Je confirme que je possède cette cible ou que j’ai une autorisation écrite de la scanner. » Le bouton Découvrir reste désactivé tant que vous ne l’avez pas fait.

Laisser tourner

La découverte s’exécute côté serveur et continue si vous quittez la page. À la fin, vous recevez un toast avec le nombre d’hôtes, et la série apparaît dans la liste ci-dessous.

Lire les résultats

Chaque hôte découvert porte l’un de trois états :

État Signification Pourquoi c’est important
Actif Se résout et répond Dans le périmètre et joignable ; confirmez qu’il vous appartient
Orphelin L’enregistrement DNS existe, mais rien ne répond à l’adresse Un risque de prise de contrôle de sous-domaine : le nom pointe vers un endroit que vous ne contrôlez peut-être plus
Sans DNS Énuméré mais ne se résout pas Historique ou interne uniquement ; généralement informatif

Les enregistrements orphelins sont listés en premier : un nom pointant vers une adresse où personne ne répond est la constatation sur laquelle agir, pas les hôtes sains.


Scanner de vulnérabilités

Le Scanner de vulnérabilités exécute nuclei sur une URL : un large jeu de modèles communautaires qui vérifie les CVE connues, les panneaux exposés, les mauvaises configurations et les identifiants par défaut.

Lancer un scan

Saisir une URL

Une URL complète avec son schéma, par ex. https://example.com.

Confirmer l'autorisation

La même attestation que pour la Découverte d’actifs conditionne le bouton Scanner.

Laisser tourner

nuclei exécute un large jeu de modèles, un scan prend donc plusieurs minutes et continue si vous quittez la page. Revenez sur l’outil pour voir le résultat.

Lire les résultats

Les constatations se répartissent en deux groupes :

  • Exploitables : constatations d’une gravité qui mérite un tri.
  • Informatives : avis à faible signal (empreintes technologiques, en-têtes présents mais bénins). Ils sont masqués derrière un interrupteur « Masquer les constatations informatives » pour que l’ensemble exploitable se distingue.

Autorisation de scan et santé du scanner

Les trois outils qui sortent toucher une cible réelle (Découverte d’actifs, Scanner de vulnérabilités et Scanner de ports une fois activé) partagent deux garde-fous.

Attestation d’autorisation. Avant qu’un scan actif ne s’exécute, vous devez cocher « Je confirme que je possède cette cible ou que j’ai une autorisation écrite de la scanner. » Le bouton de lancement est désactivé tant que vous ne l’avez pas fait, et la case se réinitialise après chaque exécution. C’est un point de friction délibéré : le scan actif d’une cible que vous ne contrôlez pas peut enfreindre une politique réseau ou la loi.

Bandeau de statut du scanner. La Découverte d’actifs et le Scanner de vulnérabilités s’exécutent sur un hôte de scan dédié. Si cet hôte est injoignable, un bandeau indique « L’hôte de scan est injoignable, les scans échoueront donc jusqu’à son retour. Il s’agit de notre infrastructure, pas de votre cible. » ; un scan échoué n’est ainsi jamais pris pour un problème du site que vous évaluez.


Vérificateur SSL/TLS

Le Vérificateur SSL/TLS valide la configuration de certificat d’un domaine et lui attribue une note en lettre (de A à F). Il utilise SSL Labs pour une analyse détaillée avec un repli TLS direct lorsque SSL Labs est indisponible.

Lancer une vérification

Saisir le domaine

Tapez le nom de domaine (par ex. example.com) dans le champ de saisie. N’incluez pas https:// ; le vérificateur l’ajoute automatiquement.

Cliquer sur Lancer la vérification

La vérification s’exécute côté serveur. L’analyse SSL Labs peut prendre 30 à 60 secondes ; si SSL Labs est surchargé, le système se replie sur une vérification de connexion TLS directe qui se termine en moins de 5 secondes.

Examiner les résultats

La carte de résultat affiche :

Champ Description
Note Badge de note en lettre (A+, A, B, C, D, F) coloré du vert au rouge
Conformité PCI Badge PASS ou FAIL ; FAIL si la note est inférieure à B, TLS < 1.2 ou chiffrements faibles détectés
Émetteur du certificat L’autorité de certification (par ex. Let’s Encrypt, DigiCert)
Valide jusqu’au Date d’expiration du certificat
Protocole Versions TLS prises en charge
Suite de chiffrement Suites de chiffrement actives
Problèmes PCI Problèmes précis affectant la conformité PCI (par ex. « TLS 1.0 activé », « Suites de chiffrement faibles »)

Appliquer à l'exigence

Cliquez sur Appliquer à l’exig. 4.2.1 pour remplir automatiquement la réponse d’évaluation avec un résumé structuré des résultats, incluant la note, le statut de conformité et les problèmes identifiés.

Historique des vérifications

Les vérifications précédentes sont listées sous le formulaire de saisie avec le domaine, la note, la date et le statut PCI. Dépliez une vérification précédente pour voir ses résultats complets ou la réappliquer à l’évaluation.


Recherche de vulnérabilités CVE

L’outil de recherche CVE interroge la National Vulnerability Database (NVD) du NIST pour les vulnérabilités connues affectant un produit logiciel et une version précis. Les résultats sont mis en cache localement pour réduire les appels d’API et améliorer les temps de réponse.

Rechercher des vulnérabilités

Saisir le produit et la version

Tapez le nom du produit logiciel (par ex. Apache HTTP Server) et la version (par ex. 2.4.49) dans les champs de saisie.

Cliquer sur Rechercher

Le système interroge l’API NVD. Les résultats reviennent généralement en 2 à 5 secondes, ou instantanément si la combinaison produit/version a déjà été recherchée (mise en cache 7 jours).

Examiner les CVE

Chaque résultat CVE affiche :

Champ Description
Identifiant CVE L’identifiant unique (par ex. CVE-2021-41773)
Gravité Badge coloré : Critique (rouge), Élevée (orange), Moyenne (jaune), Faible (bleu)
Score CVSS Score numérique de 0,0 à 10,0
Description Résumé de la vulnérabilité
Publiée le Date de publication de la CVE

Appliquer à l'exigence

Cliquez sur Appliquer à l’exig. 6.3 pour remplir automatiquement la réponse d’évaluation avec un résumé des CVE découvertes, incluant les comptes par gravité et les scores CVSS.

Historique des recherches

Toutes les recherches précédentes sont affichées sous le formulaire avec le produit, la version, le nombre de CVE et la date. Dépliez une recherche précédente pour revoir ses résultats ou la réappliquer à l’évaluation.


Gestion des correctifs

L’outil de Gestion des correctifs analyse des exports CSV de systèmes de gestion des correctifs (WSUS, SCCM, Qualys et formats génériques) pour vérifier que les correctifs de sécurité sont appliqués dans les délais PCI DSS.

Téléverser un rapport de correctifs

Sélectionner le fichier CSV

Cliquez sur Téléverser un CSV et sélectionnez un fichier .csv exporté depuis votre outil de gestion des correctifs.

Détection automatique du fournisseur

Le système détecte automatiquement le format du fournisseur d’après les en-têtes de colonnes du CSV :

Fournisseur Méthode de détection Colonnes clés
WSUS En-tête UpdateTitle ou KBArticle UpdateTitle, KBArticle, MsrcSeverity, ReleaseDate, Status
SCCM En-tête CI_UniqueID ou ComplianceState Title, ArticleID, Severity, ComplianceState
Qualys En-têtes QID et Patch QID, Title, Severity, Status
Générique Repli Correspondance de colonnes au mieux pour le nom du correctif, la gravité, le statut, les dates

Examiner les résultats

La carte de résultat affiche :

Champ Description
Total des correctifs Nombre de correctifs dans le rapport
Critiques manquants Nombre de correctifs critiques non installés
Élevés manquants Nombre de correctifs de gravité élevée non installés
En retard (>30 j) Correctifs non installés dans les 30 jours suivant leur publication
Fournisseur Fournisseur de gestion des correctifs détecté
Conformité PCI PASS si aucun correctif critique/élevé n’est en retard de plus de 30 jours

Dépliez la carte pour voir chaque correctif avec nom, article KB, gravité, date de publication, statut d’installation et jours de retard.

Appliquer à l'exigence

Cliquez sur Appliquer à l’exig. 6.3.3 pour remplir automatiquement la réponse d’évaluation avec le statut de conformité des correctifs, les comptes de correctifs manquants et les détails de retard.


Validateur d’audit des journaux

Le Validateur d’audit des journaux analyse des échantillons de journaux pour vérifier que les six champs de piste d’audit de l’exigence PCI DSS 10.2 sont présents. Il prend en charge syslog (RFC 3164 et 5424), XML d’événements Windows, CSV d’événements Windows, JSON lines et les formats CSV génériques.

Téléverser un échantillon de journaux

Sélectionner le fichier de journaux

Cliquez sur Téléverser un fichier de journaux et sélectionnez un fichier de journaux (.log, .txt, .json, .csv ou .xml).

Détection automatique du format

Le système détecte automatiquement le format des journaux :

Format Méthode de détection
Syslog (RFC 3164) Lignes commençant par le motif d’horodatage Mon DD HH:MM:SS
Syslog (RFC 5424) Lignes commençant par <pri>version et des horodatages ISO 8601
XML d’événements Windows Contient des balises <Event> ou <EventData>
CSV d’événements Windows CSV avec colonnes EventID et Source/Level
JSON Lines Lignes commençant par { et analysables comme JSON valide
CSV générique CSV avec valeurs séparées par des virgules et une ligne d’en-tête

Examiner les résultats

La carte de résultat affiche un score de complétude des champs (par ex. 5/6) et vérifie chacun des six champs de piste d’audit PCI requis :

Champ requis Référence PCI Ce qu’il recherche
Identification de l’utilisateur 10.2.1 Nom d’utilisateur, UID, nom de compte, acteur
Type d’événement / action 10.2.1 Identifiant d’événement, action, catégorie, facilité
Date et heure 10.2.1 Horodatages au format ISO 8601, syslog ou epoch
Succès / échec 10.2.1 Codes de statut, mots-clés success/failure/denied
Origine de l’événement 10.2.1 IP source, adresse client, nom d’hôte
Ressource affectée 10.2.1 Objet cible, destination, chemin de fichier, point de terminaison

Chaque champ affiche un niveau de confiance (élevé, moyen, faible ou aucun) et des exemples de valeurs extraites du journal.

Appliquer à l'exigence

Cliquez sur Appliquer à l’exig. 10.2 pour remplir automatiquement la réponse d’évaluation avec le format des journaux, la complétude des champs, les niveaux de confiance et la détermination de conformité.


Revue des accès

L’outil de Revue des accès analyse des exports de comptes utilisateur de fournisseurs d’identité pour détecter les comptes inactifs, les comptes partagés/génériques, les privilèges excessifs et l’absence de MFA ; autant d’exigences clés des exigences PCI DSS 7 et 8.

Téléverser un export d’utilisateurs

Sélectionner le fichier CSV

Cliquez sur Téléverser un CSV et sélectionnez un fichier .csv exporté depuis votre service d’annuaire ou fournisseur d’identité.

Détection automatique de la source

Le système détecte automatiquement le fournisseur d’identité :

Source Méthode de détection Colonnes clés
Active Directory En-tête SamAccountName ou LastLogonDate SamAccountName, Enabled, LastLogonDate, PasswordLastSet, MemberOf
Azure AD En-tête UserPrincipalName ou AccountEnabled UserPrincipalName, AccountEnabled, LastSignInDateTime, AssignedRoles, MFAStatus
AWS IAM En-têtes arn et password_last_used user, arn, password_enabled, password_last_used, mfa_active
Générique Repli Correspondance de colonnes au mieux pour nom d’utilisateur, statut, dernière connexion, groupes, MFA

Examiner les résultats

La carte de résultat affiche des statistiques de synthèse et une détermination de conformité PCI :

Indicateur Description
Total des comptes Nombre de comptes utilisateur dans l’export
Inactifs (>90 j) Comptes activés sans connexion depuis plus de 90 jours (enfreint l’exig. 8.1.4)
Comptes partagés Comptes génériques/partagés comme admin, test, service (enfreint l’exig. 8.5)
Accès élevé Comptes avec des rôles admin/privilégiés (à revoir selon l’exig. 7.2.1)
Sans MFA Comptes sans authentification multifacteur (enfreint l’exig. 8.4.2)

Dépliez la carte pour voir un tableau détaillé des constatations avec chaque compte signalé, le type de constatation, le niveau de risque, la date de dernière connexion, le statut MFA et le statut admin.

Appliquer aux exigences

Cliquez sur Appliquer aux exig. 7.2 et 8.6 pour remplir automatiquement trois réponses d’évaluation en même temps :

Exigence Ce qui est rempli
7.2.1 Privilèges d’accès attribués selon la classification et la fonction du poste
7.2.5 Privilèges d’accès revus au moins semestriellement
8.6.1 Comptes système ou d’application gérés selon le moindre privilège

Types de constatations et niveaux de risque

Constatation Niveau de risque Référence PCI
Pas de MFA sur un compte admin Critique 8.4.2
Compte inactif (>90 jours) Élevé 8.1.4
Compte partagé/générique Élevé 8.5
Pas de MFA (non admin) Élevé 8.4.2
Privilège excessif Moyen 7.2.1
Mot de passe expiré (>90 jours) Moyen 8.3.9

Import de scan ASV

L’outil d’Import de scan ASV analyse des exports CSV de fournisseurs de scan agréés (Qualys, Tenable (Nessus) et Rapid7) et les convertit en constatations structurées avec détermination de conformité PCI.

Téléverser un scan

Renseigner les détails du scan

Saisissez les métadonnées du scan :

  • Date du scan : quand le scan a été réalisé
  • Trimestre : le trimestre PCI couvert par ce scan (par ex. T1 2026)
  • Fournisseur : sélectionnez Qualys, Tenable, Rapid7 ou Générique (détecté automatiquement si laissé sur Auto)

Sélectionner le fichier CSV

Cliquez sur le champ de fichier pour sélectionner un fichier .csv exporté depuis votre outil de scan ASV.

Cliquer sur Téléverser et analyser

Le système détecte le format du fournisseur d’après les en-têtes de colonnes du CSV et analyse chaque ligne en une constatation normalisée avec hôte, port, gravité, score CVSS et conseils de remédiation.

Examiner les résultats

La carte de résultat affiche :

  • Badge PASS / FAIL : FAIL si une constatation a un score CVSS >= 4.0
  • Nombre d’hôtes : nombre d’hôtes uniques scannés
  • Nombre de vulnérabilités : nombre total de constatations
  • Ventilation par gravité : compteurs en badge pour Critique, Élevée, Moyenne, Faible, Info

Appliquer à l'exigence

Cliquez sur Appliquer à l’exig. 11.3.2 pour remplir automatiquement la réponse d’évaluation avec le résumé du scan, le statut de conformité, le nombre d’hôtes et la ventilation par gravité.

Formats de fournisseurs pris en charge

Fournisseur Méthode de détection Colonnes clés
Qualys L’en-tête de colonne contient QID IP, DNS, QID, Title, Severity, CVSS, Port, Protocol, CVE ID, PCI Vuln
Tenable (Nessus) L’en-tête de colonne contient Plugin ID Plugin ID, CVE, CVSS, Risk, Host, Port, Name, Synopsis, Solution
Rapid7 L’en-tête de colonne contient Vulnerability ID Vulnerability ID, Asset IP, Asset Names, Severity, CVSS Score, Title
CSV générique Format de repli Correspondance de colonnes au mieux ; recherche host, port, severity, cvss, title, description

Gérer les constatations

Dépliez un résultat de scan pour voir toutes les constatations. Chaque ligne de constatation affiche :

  • Badge de gravité : coloré (Critique, Élevée, Moyenne, Faible, Info)
  • Titre : nom de la vulnérabilité
  • Hôte et port : actif affecté
  • Score CVSS : score de risque numérique
  • Statut de remédiation : liste déroulante pour marquer Ouvert, En cours, Corrigé ou Risque accepté
  • Faux positif : interrupteur pour signaler les faux positifs (exclus du calcul de conformité)

Utilisez la liste déroulante de filtre par gravité pour vous concentrer sur des niveaux précis.


Analyseur de tests d’intrusion

L’Analyseur de tests d’intrusion importe les résultats des outils de test d’intrusion courants et normalise les constatations dans un format unifié. Il prend en charge trois formats majeurs et un repli CSV générique.

Téléverser des résultats de test

Renseigner les détails du test

Saisissez les métadonnées du test d’intrusion :

  • Type de test : Externe, Interne ou Segmentation
  • Date du test : quand le test a été réalisé
  • Nom du testeur : la personne ou le cabinet qui a mené le test
  • Outil : sélectionnez Burp Suite, Nessus, OWASP ZAP ou Générique (laissez sur Détection automatique pour une détection automatique du format)

Sélectionner le fichier de rapport

Cliquez sur le champ de fichier pour sélectionner un fichier .xml ou .csv exporté depuis l’outil de test d’intrusion.

Cliquer sur Téléverser et analyser

Le système détecte automatiquement le format du fichier :

Format Détection
Burp Suite XML Fichier .xml avec l’élément racine <issues>
OWASP ZAP XML Fichier .xml avec l’élément racine <OWASPZAPReport>
Nessus CSV Fichier .csv avec l’en-tête de colonne Plugin ID
CSV générique Fichier .csv ; correspondance de colonnes au mieux

Les constatations sont extraites et normalisées avec gravité, confiance, hôte, port, références CVE/CWE et conseils de remédiation.

Examiner les résultats

La carte de résultat affiche :

  • Badge PASS / FAIL : FAIL s’il existe des constatations Critiques ou Élevées
  • Outil détecté : quel analyseur a été utilisé (Burp, Nessus, ZAP, Générique)
  • Type de test : Externe, Interne ou Segmentation
  • Ventilation par gravité : compteurs en badge pour Élevée, Moyenne, Faible

Appliquer à l'exigence

Cliquez sur Appliquer à l’exig. 11.4 pour remplir automatiquement la réponse d’évaluation. Le remplissage automatique fait correspondre le type de test à la bonne sous-exigence :

Type de test Sous-exigence cible
Externe 11.4.3 (tests d’intrusion externes)
Interne 11.4.2 (tests d’intrusion internes)
Segmentation 11.4.5 (tests d’intrusion de segmentation)

Gérer les constatations

Dépliez un résultat pour voir toutes les constatations avec filtre par gravité et pagination. Chaque constatation affiche :

  • Badge de gravité : Élevée (orange), Moyenne (jaune), Faible (bleu)
  • Titre : nom de la vulnérabilité
  • Hôte : URL ou IP cible
  • Confiance : Certaine, Ferme ou Provisoire
  • Statut de remédiation : liste déroulante pour suivre l’avancement de la correction
  • Détail dépliable : description complète et remédiation recommandée (cliquez sur la ligne de la constatation)

Vérificateur d’en-têtes HTTP et DNS

Le Vérificateur d’en-têtes et DNS valide les en-têtes de sécurité HTTP et les enregistrements DNS de sécurité d’un domaine, attribue une note en lettre (de A à F) et identifie les lacunes de configuration pertinentes pour PCI. Toutes les vérifications s’exécutent côté serveur avec les fonctions intégrées de Node.js ; aucune dépendance à une API externe.

Lancer une vérification

Saisir le domaine

Tapez le nom de domaine (par ex. example.com) dans le champ de saisie.

Cliquer sur Lancer la vérification

Le système effectue deux vérifications en parallèle :

  1. En-têtes HTTP : effectue une requête HTTPS vers le domaine et évalue les en-têtes de réponse
  2. Enregistrements DNS : interroge le DNS pour les enregistrements SPF, DMARC et CAA

Examiner les résultats

La carte de résultat affiche un badge de note et une liste détaillée de toutes les vérifications.

Appliquer à l'exigence

Cliquez sur Appliquer à l’exig. 2.2.5 pour remplir automatiquement la réponse d’évaluation avec la note, le résumé du statut des en-têtes, les constatations DNS et le statut de conformité PCI.

En-têtes de sécurité HTTP

En-tête Valeur attendue Statut si absent
Strict-Transport-Security (HSTS) Présent avec max-age >= 31 536 000 Échec
Content-Security-Policy (CSP) Présent (avertissement s’il contient unsafe-inline ou unsafe-eval) Échec
X-Content-Type-Options nosniff Échec
X-Frame-Options DENY ou SAMEORIGIN Échec
Referrer-Policy Présent Avertissement
Permissions-Policy Présent Avertissement
Cache-Control Contient no-store ou no-cache Avertissement

Enregistrements DNS de sécurité

Enregistrement Ce qui est vérifié Statut si absent
SPF Enregistrement TXT commençant par v=spf1 Avertissement
DMARC Enregistrement TXT à _dmarc.{domain} Avertissement
CAA Enregistrements d’autorisation d’autorité de certification Avertissement

Notation

La note globale est calculée à partir de la répartition réussite/avertissement/échec :

Note Condition
A Toutes les vérifications réussissent
B Toutes les vérifications réussissent ou avertissent (aucun échec)
C 1 à 2 vérifications échouées
D 3 vérifications échouées ou plus
F Échecs critiques (HSTS manquant ou CSP manquante)

Conformité PCI

La vérification est marquée Échec PCI si l’un de ces en-têtes critiques est absent :

  • Strict-Transport-Security (HSTS)
  • Content-Security-Policy (CSP)
  • X-Frame-Options

Moniteur de scripts des pages de paiement

Le Moniteur de scripts des pages de paiement traite l’exigence PCI DSS 4.0.1 11.6.1, une exigence toute nouvelle qui impose la surveillance et la vérification d’intégrité de tous les scripts chargés sur les pages de paiement. L’outil prend en charge deux modes : le scan en direct d’une URL et l’import d’un inventaire de scripts CSV.

Scanner en direct une page de paiement

Saisir l'URL de la page de paiement

Tapez l’URL complète de la page de paiement (par ex. https://shop.example.com/checkout) dans le champ URL.

Cliquer sur Scanner l'URL

Le système récupère la page côté serveur, extrait toutes les balises <script>, vérifie les hachages Subresource Integrity (SRI) et inspecte l’en-tête Content-Security-Policy (CSP).

Examiner les résultats

La carte de résultat affiche :

Champ Description
Total des scripts Nombre de scripts trouvés sur la page
Tiers Scripts chargés depuis des domaines externes
SRI manquant Scripts sans attribut integrity
Non autorisés Scripts absents de l’inventaire approuvé
En-tête CSP Si un en-tête Content-Security-Policy est présent
Conformité PCI Badge PASS ou FAIL

Dépliez la carte pour voir chaque script avec son URL, son type (externe/en ligne), son domaine, son statut SRI, son statut dans la liste d’autorisation CSP et son niveau de risque.

Appliquer à l'exigence

Cliquez sur Appliquer à l’exig. 11.6.1 pour remplir automatiquement la réponse d’évaluation avec un résumé des résultats du scan, incluant le nombre de scripts, la couverture SRI, la présence de CSP et le statut de conformité.

Importer un inventaire de scripts

Passez en mode Importer CSV pour téléverser un fichier CSV avec des colonnes telles que script_url, domain, has_sri, approved et notes. Le système analyse l’inventaire, détecte les scripts tiers et évalue la conformité d’après le statut SRI et d’approbation.

Logique de conformité PCI

Condition Résultat
Script tiers sans hachage d’intégrité SRI FAIL
Script non approuvé dans l’inventaire FAIL
Aucun en-tête CSP présent WARN
Tous les scripts ont un SRI et sont approuvés PASS

Analyseur de règles de pare-feu

L’Analyseur de règles de pare-feu analyse des exports de règles de pare-feu et signale les violations pertinentes pour PCI, telles que les règles any-any, les protocoles obsolètes, les CIDR trop larges et les ports dangereux sans restriction de source.

Téléverser des règles de pare-feu

Sélectionner le fichier de règles

Cliquez sur Téléverser un fichier de règles et sélectionnez un fichier .txt, .conf, .xml ou .json exporté depuis votre pare-feu.

Détection automatique du format

Le système détecte automatiquement le format du pare-feu :

Format Méthode de détection
iptables Lignes commençant par *filter, :INPUT ou -A
Cisco ACL Lignes contenant access-list, permit ou deny
pfSense XML Contient les éléments XML <filter> et <rule>
Groupes de sécurité AWS JSON avec les clés SecurityGroups et IpPermissions

Examiner les résultats

La carte de résultat affiche :

Champ Description
Total des règles Nombre de règles analysées
Règles d’autorisation Nombre de règles permit/accept
Règles de refus Nombre de règles deny/drop/reject
Signalées Nombre de règles avec des violations PCI
Format Format de pare-feu détecté
Conformité PCI Badge PASS ou FAIL

Dépliez la carte pour voir chaque règle avec numéro de règle, source, destination, port, protocole, action, type de violation et niveau de risque.

Appliquer aux exigences

Cliquez sur Appliquer aux exig. 1.2.5 et 1.3 pour remplir automatiquement les réponses d’évaluation pour la documentation des règles de trafic (1.2.5), les restrictions entrantes (1.3.1) et les restrictions sortantes (1.3.2).

Types de violations

Violation Niveau de risque Description
Règle any-any Critique La règle autorise tout le trafic de toute source vers toute destination
Protocole obsolète Élevé Telnet (23), FTP (21) ou TFTP (69) autorisé
Port dangereux Élevé RDP (3389) ou SMB (445) sans restriction de source
CIDR large Moyen Règle d’autorisation avec source/destination en /8 ou plus large
Pas de refus par défaut Moyen Aucune règle explicite de refus total en fin de chaîne

Analyseur de politique de mots de passe

L’Analyseur de politique de mots de passe vérifie des exports de politique de mots de passe par rapport aux exigences PCI DSS 4.0.1 8.3.6, 8.3.7 et 8.3.9. Il prend en charge les exports de stratégie de groupe Active Directory, Azure AD, AWS IAM et les listes de contrôle CSV génériques.

Téléverser un export de politique

Sélectionner le fichier de politique

Cliquez sur Téléverser un fichier de politique et sélectionnez un fichier .inf, .txt, .json ou .csv exporté depuis votre fournisseur d’identité.

Détection automatique de la source

Le système détecte automatiquement la source de la politique :

Source Méthode de détection Champs clés
AD GPO Lignes correspondant au motif MinimumPasswordLength = N MinimumPasswordLength, PasswordComplexity, PasswordHistorySize, MaximumPasswordAge, LockoutBadCount
Azure AD JSON avec les clés PasswordPolicy ou ConditionalAccess MinimumLength, RequireUppercase, MaxPasswordAge, LockoutThreshold
AWS IAM JSON avec MinimumPasswordLength + RequireUppercaseCharacters MinimumPasswordLength, RequireNumbers, MaxPasswordAge, PasswordReusePrevention
Liste de contrôle CSV CSV avec colonnes policy_name, value Paires clé-valeur génériques

Examiner les résultats

La carte de résultat affiche six cartes de synthèse (Longueur min., Complexité, Historique, Âge max., Seuil de verrouillage, Durée de verrouillage) et une liste de contrôle détaillée :

Vérification Exigence PCI Valeur attendue
Longueur minimale 8.3.6 12 caractères ou plus
Complexité (alpha + numérique) 8.3.6 Les deux requis
Historique des mots de passe 8.3.7 Les 4 derniers non réutilisables
Âge maximal 8.3.9 90 jours ou moins
Seuil de verrouillage 8.3.4 10 tentatives ou moins
Durée de verrouillage 8.3.4 30 minutes ou plus
Changement à la première connexion 8.3.9 Requis

Chaque vérification affiche la valeur attendue, la valeur réelle, la gravité et le statut réussite/échec.

Appliquer aux exigences

Cliquez sur Appliquer à l’exig. 8.3 pour remplir automatiquement les réponses d’évaluation pour la complexité des mots de passe (8.3.6), l’historique des mots de passe (8.3.7) et la fréquence de changement des mots de passe (8.3.9).


Vérificateur de déploiement antimalware

Le Vérificateur de déploiement antimalware analyse des rapports de protection des terminaux (exports CSV d’outils AV/EDR) pour vérifier la couverture du déploiement des agents, la fraîcheur des signatures, la fréquence des scans et le statut de la protection en temps réel sur tous les terminaux.

Téléverser un rapport de terminaux

Sélectionner le fichier CSV

Cliquez sur Téléverser un CSV et sélectionnez un fichier .csv exporté depuis votre plateforme de protection des terminaux.

Détection automatique du fournisseur

Le système détecte automatiquement le fournisseur AV/EDR d’après les en-têtes du CSV :

Fournisseur Méthode de détection Colonnes clés
Windows Defender En-têtes AMRunningMode ou Signature Date + Real-Time Protection ComputerName, AMRunningMode, AntivirusSignatureLastUpdated, LastFullScanStartTime, RealTimeProtectionEnabled
CrowdStrike En-têtes AgentVersion + LastSeen Hostname, Status, AgentVersion, LastSeen, OperatingSystem
SentinelOne En-têtes ThreatCount + IsActive ComputerName, IsActive, AgentVersion, LastActiveDate, ScanStatus
CSV générique Repli hostname, agent_status, signature_date, last_scan, realtime_protection

Examiner les résultats

La carte de résultat affiche :

Champ Description
Total des terminaux Nombre de terminaux dans le rapport
Conformes Terminaux avec agent en cours d’exécution, signatures fraîches et protection en temps réel activée
Agents arrêtés Terminaux où l’agent de protection ne s’exécute pas
Signatures obsolètes Terminaux avec des signatures de plus de 7 jours
Temps réel désactivé Terminaux sans protection en temps réel
Fournisseur Fournisseur AV/EDR détecté
Conformité PCI Badge PASS ou FAIL

Dépliez la carte pour voir chaque terminal avec nom d’hôte, statut de l’agent, version de l’agent, âge des signatures, date du dernier scan, statut de la protection en temps réel, OS, niveau de risque et statut de conformité.

Appliquer aux exigences

Cliquez sur Appliquer aux exig. 5.2 et 5.3 pour remplir automatiquement les réponses d’évaluation pour le déploiement antimalware (5.2.1), la mise à jour des définitions (5.3.1) et les scans périodiques avec protection en temps réel (5.3.2).

Logique de conformité PCI

Condition Résultat
Agent non exécuté sur un terminal FAIL
Signatures de plus de 7 jours FAIL
Protection en temps réel désactivée FAIL
Aucun scan depuis plus de 7 jours WARN
Tous les terminaux : agent en cours + signatures fraîches + temps réel activé PASS

Analyseur de rapports FIM

L’Analyseur de rapports FIM (surveillance d’intégrité des fichiers) analyse les journaux de changements des outils de surveillance d’intégrité des fichiers pour identifier les modifications non autorisées de fichiers système critiques ; un contrôle clé des exigences PCI DSS 11.5.1 et 11.5.2.

Téléverser un rapport FIM

Sélectionner le fichier de rapport

Cliquez sur Téléverser un rapport et sélectionnez un fichier .json, .jsonl, .csv, .txt ou .log exporté depuis votre outil FIM.

Détection automatique de l'outil

Le système détecte automatiquement le format de l’outil FIM :

Outil Méthode de détection Format
OSSEC / Wazuh JSON avec les champs syscheck.path et syscheck.event JSON lines
Tripwire CSV avec colonnes Object Name, Object Type, Severity CSV
AIDE Lignes correspondant au motif File: /path + Changed: ... Rapport texte
CSV générique Repli ; colonnes comme file_path, change_type, timestamp CSV

Examiner les résultats

La carte de résultat affiche :

Champ Description
Total des changements Nombre d’événements de changement de fichier détectés
Changements critiques Changements sur des fichiers système critiques (voir la liste ci-dessous)
Non autorisés Changements non marqués comme autorisés
Autorisés Changements avec un enregistrement d’autorisation
Fichiers surveillés Nombre total de fichiers uniques dans le rapport
Outil Outil FIM détecté
Conformité PCI Badge PASS ou FAIL

Dépliez la carte pour voir chaque événement de changement avec chemin du fichier, type de changement (ajouté/modifié/supprimé), horodatage, indicateur de fichier critique, statut d’autorisation, valeurs de hachage (avant/après) et niveau de risque.

Appliquer aux exigences

Cliquez sur Appliquer à l’exig. 11.5 pour remplir automatiquement les réponses d’évaluation pour le déploiement de la détection des changements (11.5.1) et l’alerte sur les modifications non autorisées (11.5.2).

Détection des fichiers critiques

L’analyseur signale les modifications de ces fichiers système critiques :

Plateforme Chemins critiques
Linux /etc/passwd, /etc/shadow, /etc/sudoers, /etc/ssh/sshd_config, /boot/*, /usr/bin/sudo, /usr/sbin/*, /etc/crontab
Windows C:\Windows\System32\*, boot.ini, ntoskrnl.exe, SAM, SECURITY, SYSTEM (ruches de registre)

Logique de conformité PCI

Condition Résultat
Fichier système critique modifié sans autorisation FAIL
Toute modification de fichier non autorisée détectée FAIL
Aucune alerte FIM du tout (lacune possible dans la couverture de surveillance) WARN
Tous les changements autorisés et fichiers critiques surveillés PASS

Recherche CVE + enrichissement EPSS

L’outil de recherche CVE inclut désormais l’enrichissement EPSS (Exploit Prediction Scoring System) de FIRST.org. Chaque résultat CVE est automatiquement enrichi de son score de probabilité d’exploitation et de son rang centile, aidant les évaluateurs à prioriser les vulnérabilités selon leur exploitabilité réelle, pas seulement leur gravité CVSS.

Ce qu’EPSS ajoute

Champ Description
Score EPSS Probabilité (0–100 %) que la CVE soit exploitée dans la nature dans les 30 prochains jours
Centile EPSS Classement par rapport à toutes les CVE notées (par ex. 95e centile = plus exploitable que 95 % de toutes les CVE)

Fonctionnement

Lorsque vous recherchez une CVE ou un mot-clé, l’outil :

  1. Interroge l’API NVD v2 pour les données de vulnérabilité (description, score CVSS, gravité, références)
  2. Interroge en lot l’API FIRST EPSS pour les scores de probabilité d’exploitation de toutes les CVE renvoyées
  3. Affiche CVSS et EPSS côte à côte dans les résultats

Suivi CISA KEV

Le Suivi CISA KEV (Known Exploited Vulnerabilities) vous permet de rechercher et de surveiller le catalogue CISA des vulnérabilités dont l’exploitation active dans la nature est confirmée. C’est essentiel pour les exigences PCI DSS 6.3 (gestion des vulnérabilités) et 11.3 (périmètre des tests d’intrusion).

Fonctionnalités

Statistiques du tableau de bord

Le haut du panneau affiche trois cartes de synthèse :

Carte Description
Total des KEV Nombre total de vulnérabilités dans le catalogue CISA KEV
Publiées (30 jours) KEV ajoutées au catalogue dans les 30 derniers jours
Fournisseur le plus affecté Fournisseur avec le plus d’entrées KEV

Recherche

Recherchez par identifiant CVE, nom de fournisseur, nom de produit ou mot-clé. Les résultats affichent l’identifiant CVE (lié à la NVD), le score CVSS et le badge de gravité, le fournisseur/produit, la description, la date d’ajout, la date limite de remédiation et le statut de retard.

KEV récentes

L’onglet Récentes (90 jours) affiche toutes les KEV publiées dans les 90 derniers jours, triées par date. Utilisez-le pour identifier les vulnérabilités nouvellement exploitées susceptibles d’affecter les systèmes dans le périmètre.

Filtre rançongiciel

L’onglet Rançongiciel filtre les KEV connues pour être utilisées dans des campagnes de rançongiciel ; un sous-ensemble hautement prioritaire pour les évaluations PCI DSS.

Principaux fournisseurs

L’onglet Principaux fournisseurs affiche un graphique à barres des fournisseurs les plus affectés dans le catalogue KEV, aidant à identifier les concentrations de risque par fournisseur.

Détails d’une entrée KEV

Chaque carte d’entrée KEV inclut :

Champ Description
Identifiant CVE Lié à la page de détail NVD
Score CVSS Badge de gravité (Critique/Élevée/Moyenne/Faible)
Fournisseur / produit Logiciel affecté
Date d’ajout Quand la CISA l’a ajoutée au catalogue KEV
Date limite Échéance de remédiation imposée par la CISA
En retard Badge orange si la date limite est dépassée
Description Résumé de la vulnérabilité
Action requise Action de remédiation recommandée par la CISA

Scanner de secrets

Le Scanner de secrets utilise Gitleaks pour scanner les dépôts Git publics à la recherche de secrets commis par accident : clés d’API, jetons, mots de passe, clés privées et autres identifiants sensibles. Il appuie les exigences PCI DSS 6.2 (développement sécurisé) et 6.3 (gestion des vulnérabilités).

Lancer un scan

Saisir l'URL du dépôt

Collez l’URL d’un dépôt Git public (par ex. https://github.com/org/repo). Le dépôt doit être accessible publiquement ; les dépôts privés ne sont pas pris en charge actuellement.

Démarrer le scan

Cliquez sur Démarrer le scan. Le scanner clone le dépôt et exécute Gitleaks sur tout l’historique des commits. La durée du scan dépend de la taille du dépôt.

Examiner les résultats

Les résultats affichent des cartes de synthèse :

Carte Description
Total des constatations Nombre de secrets divulgués détectés
Critiques Secrets à haute entropie (clés d’API, clés privées)
Élevées Mots de passe, jetons et autres identifiants
Durée du scan Temps nécessaire pour terminer le scan

Sous la synthèse, les constatations sont regroupées par règle (par ex. « aws-access-key-id », « generic-api-key », « private-key »). Dépliez chaque constatation pour voir :

  • Chemin du fichier et numéro de ligne où le secret a été trouvé
  • Hachage du commit qui a introduit le secret
  • Auteur et date du commit
  • Secret masqué (partiellement rédigé par sécurité)
  • Identifiant de règle identifiant le type de secret

Moniteur de fuites d’identifiants

Le Moniteur de fuites d’identifiants vérifie des domaines et des noms de société dans la base de violations Have I Been Pwned. Il aide les évaluateurs à déterminer si les identifiants ou les données utilisateur de l’entité évaluée sont apparus dans des violations de données connues ; pertinent pour les exigences PCI DSS 8.3 (sécurité des mots de passe) et 8.6 (gestion des comptes).

Fonctionnalités

Vérification de violation par domaine

Saisissez un nom de domaine (par ex. example.com) pour vérifier s’il apparaît dans des violations de données connues. Les résultats affichent toutes les violations correspondantes avec :

Champ Description
Nom de la violation Nom du service violé
Date de la violation Quand la violation s’est produite
Comptes affectés Nombre de comptes compromis
Classes de données Types de données exposées (e-mails, mots de passe, numéros de téléphone, etc.)
Vérifiée Si la violation a été vérifiée par HIBP

Recherche par société

Recherchez par nom de société ou de service pour trouver les violations associées. La correspondance est approximative sur les titres, noms et domaines des violations.

Recherche dans la base de violations

Recherchez dans tout le catalogue de violations HIBP par mot-clé. Parcourez toutes les violations connues ou filtrez par type de données (par ex. « passwords », « credit cards »).

Violations récentes

Consultez les violations ajoutées à la base HIBP dans les 90 derniers jours, triées par date. Utilisez-le pour identifier les incidents récents susceptibles d’affecter l’entité évaluée.

Statistiques des violations

La vue d’ensemble des statistiques affiche :

  • Total des violations dans le catalogue HIBP
  • Total des enregistrements compromis sur toutes les violations
  • Violations récentes (90 derniers jours)
  • Principales classes de données (types de données les plus souvent exposés)
  • Plus grandes violations (par nombre de comptes)

Briefing sur les menaces

Le Briefing sur les menaces agrège du renseignement sur les menaces en temps réel depuis quatre sources publiques en une vue consolidée unique. Il donne aux évaluateurs une image à jour du paysage des menaces actuel ; utile pour contextualiser les constatations d’évaluation PCI DSS et prioriser la remédiation.

Sources de renseignement

Source Données API
NVD CVE critiques récentes (CVSS 9.0+) API NVD v2
CISA KEV Vulnérabilités exploitées connues récemment ajoutées API NVD avec filtre hasKev
FIRST EPSS Top 10 des CVE les plus exploitables par probabilité API FIRST EPSS
HIBP Violations de données vérifiées récentes (90 derniers jours) API Have I Been Pwned

Générer un briefing

Sélectionner la plage temporelle

Choisissez une plage : 7 jours, 14 jours, 30 jours (par défaut), 60 jours ou 90 jours. Elle contrôle la profondeur des requêtes NVD et KEV.

Générer

Cliquez sur Générer le briefing. Le système interroge les quatre sources en parallèle et produit un rapport consolidé.

Examiner la synthèse

Le haut du briefing affiche cinq cartes de synthèse :

Carte Description
CVE critiques Nombre de CVE de gravité critique publiées sur la période sélectionnée
Nouvelles KEV Vulnérabilités exploitées connues nouvellement ajoutées par la CISA
Violations récentes Violations de données vérifiées des 90 derniers jours
Top EPSS Score de probabilité d’exploitation le plus élevé parmi les principales CVE actuelles
Total des éléments Nombre total d’éléments de menace dédoublonnés sur toutes les sources

Examiner les éléments de menace

Chaque élément de menace affiche :

  • Icône de source (NVD, KEV, EPSS ou Violation)
  • Badge de gravité (Critique, Élevée, Moyenne, Info)
  • Titre avec l’indicateur clé (score CVSS, pourcentage EPSS ou nombre de comptes)
  • Date de publication ou d’ajout
  • Étiquettes (CVE, KEV, Exploitée, EPSS, Violation, classes de données)
  • Lien vers la source d’origine (page de détail NVD ou HIBP)

Les éléments sont triés par date (plus récents en premier), puis par gravité. Les doublons entre sources (par ex. une CVE présente à la fois dans les résultats NVD et KEV) sont dédoublonnés automatiquement, les entrées KEV étant prioritaires.


Tableau de bord de remédiation

Le Tableau de bord de remédiation offre une vue unifiée de toutes les constatations de tous les outils de sécurité. Il ne crée pas de nouvelles données : il agrège et affiche les constatations qui existent déjà dans les résultats des outils individuels.

Ce qu’il affiche

Le tableau de bord est organisé en cinq sections :

Cartes de synthèse

Carte Description
Total des constatations Nombre de toutes les constatations de tous les outils
Critiques + élevées ouvertes Nombre de constatations ouvertes de gravité Critique ou Élevée (surligné en rouge)
Taux de remédiation Pourcentage de constatations Corrigées ou Risque accepté. Coloré : vert (80 %+), jaune (50–79 %), rouge (moins de 50 %)
Outils avec constatations Nombre d’outils ayant au moins une constatation (par ex. 5/5)

Par gravité

Graphique à barres horizontales montrant le nombre de constatations pour les gravités Critique, Élevée, Moyenne et Faible. Chaque barre est colorée et proportionnelle au nombre total de constatations.

Par statut

Graphique à barres horizontales montrant le nombre de constatations par statut de remédiation : Ouvert, En cours, Corrigé et Risque accepté.

Par outil

Ventilation montrant quel outil de sécurité a contribué quelles constatations, avec l’icône de l’outil et un badge de compteur.

Par exigence PCI

Tableau associant les constatations à leurs exigences PCI DSS (4.2.1, 6.3, 11.3.2, 11.4, 2.2.5) avec le libellé de l’exigence, le nombre total de constatations et le nombre de constatations critiques.

Principales constatations ouvertes

Une liste priorisée des 20 constatations ouvertes les plus graves de tous les outils. Chaque ligne affiche le badge de gravité, l’icône de l’outil, le titre de la constatation, la cible (hôte/domaine) et l’exigence PCI associée.


Flux de travail recommandé

Les outils de sécurité sont conçus pour être utilisés dans un ordre logique pendant une évaluation PCI DSS :

Scanner de ports et services

Scannez ou importez les résultats nmap de tous les segments réseau dans le périmètre. Cela inventorie les ports ouverts et signale les services risqués pour l’exig. 1.2.1.

Vérificateur SSL/TLS

Vérifiez les certificats SSL/TLS de tous les domaines dans le périmètre. Cela établit la référence cryptographique et traite l’exig. 4.2.1.

En-têtes et DNS

Vérifiez les en-têtes de sécurité HTTP et les enregistrements DNS des mêmes domaines. Cela identifie les lacunes de durcissement des serveurs pour l’exig. 2.2.5.

Recherche CVE

Recherchez les vulnérabilités connues de tout logiciel identifié pendant l’évaluation : serveurs web, bases de données, bibliothèques et frameworks. Cela traite l’exig. 6.3.

Gestion des correctifs

Téléversez le rapport de gestion des correctifs (WSUS, SCCM ou Qualys) pour vérifier que les correctifs critiques et élevés sont appliqués sous 30 jours. Cela traite l’exig. 6.3.3.

Validateur d'audit des journaux

Téléversez des échantillons de journaux représentatifs de chaque type de système dans le périmètre. Vérifiez que les six champs de piste d’audit requis sont présents selon l’exig. 10.2.

Revue des accès

Téléversez un export de comptes utilisateur depuis AD, Azure AD ou AWS IAM. Identifiez les comptes inactifs, les comptes partagés, les privilèges excessifs et l’absence de MFA selon les exig. 7.2 et 8.6.

Import de scan ASV

Téléversez le rapport de scan ASV trimestriel du fournisseur de scan de l’organisation. Cela fournit la preuve de scan de vulnérabilités externe pour l’exig. 11.3.2.

Analyseur de tests d'intrusion

Téléversez le rapport de test d’intrusion le plus récent. Cela fournit la preuve de test pour l’exig. 11.4 (tests externes, internes et de segmentation).

Moniteur de scripts des pages de paiement

Scannez les URL des pages de paiement ou importez un inventaire de scripts. Cela vérifie les contrôles d’intégrité des scripts pour la nouvelle exig. 11.6.1.

Analyseur de règles de pare-feu

Téléversez des exports de règles de pare-feu pour vérifier que les règles de trafic sont correctement délimitées, sans règles any-any ni protocoles obsolètes. Cela traite les exig. 1.2.5 et 1.3.

Analyseur de politique de mots de passe

Téléversez un export de politique de mots de passe depuis AD, Azure AD ou AWS IAM pour vérifier la longueur minimale, la complexité, l’historique et les paramètres de verrouillage selon l’exig. 8.3.

Vérificateur de déploiement antimalware

Téléversez le rapport de protection des terminaux pour vérifier le déploiement des agents, la fraîcheur des signatures et le statut de la protection en temps réel selon les exig. 5.2 et 5.3.

Analyseur de rapports FIM

Téléversez le rapport de surveillance d’intégrité des fichiers pour vérifier que la détection des changements est déployée et alerte sur les modifications non autorisées selon l’exig. 11.5.

Suivi CISA KEV

Recherchez dans le catalogue CISA KEV toute CVE pertinente pour les systèmes dans le périmètre. Consultez l’onglet rançongiciel et les ajouts récents. Cela complète les exig. 6.3 et 11.3 avec un contexte d’exploitation active.

Scanner de secrets

Scannez tout dépôt public associé à l’entité évaluée à la recherche de secrets et d’identifiants divulgués. Cela appuie les exig. 6.2 et 6.3.

Moniteur de fuites d'identifiants

Vérifiez le domaine et le nom de société de l’entité dans la base de violations HIBP. Identifiez toute exposition historique d’identifiants pertinente pour les exig. 8.3 et 8.6.

Briefing sur les menaces

Générez un briefing consolidé sur les menaces pour comprendre le paysage actuel. Utilisez-le pour contextualiser les constatations et prioriser la remédiation.

Tableau de bord de remédiation

Passez en revue les constatations agrégées de tous les outils. Priorisez les constatations Critiques et Élevées, suivez l’avancement de la remédiation et vérifiez que le taux de remédiation est acceptable avant de finaliser l’évaluation.

Synthèse du remplissage automatique

Chaque outil peut remplir automatiquement son exigence PCI DSS correspondante avec une justification structurée :

Outil Exigence cible La justification inclut
Scanner de ports et services 1.2.1 Hôtes, ports ouverts, services risqués, problèmes PCI, statut de conformité
Vérificateur SSL/TLS 4.2.1 Domaine, note, version de protocole, problèmes PCI, statut de conformité
Recherche CVE + EPSS 6.3 Produit, version, nombre de CVE, ventilation par gravité, scores CVSS, probabilité d’exploitation EPSS
Gestion des correctifs 6.3.3 Fournisseur, total des correctifs, critiques/élevés manquants, nombre en retard, statut de conformité
Validateur d’audit des journaux 10.2.1 Format des journaux, total des entrées, complétude des champs (6 champs), niveaux de confiance
Revue des accès 7.2.1, 7.2.5, 8.6.1 Source, total des comptes, comptes inactifs/partagés/admin/sans MFA, statut de conformité
Import de scan ASV 11.3.2 Fournisseur, date du scan, nombre d’hôtes, nombre de constatations, PASS/FAIL
Analyseur de tests d’intrusion 11.4.2 / 11.4.3 / 11.4.5 Outil, testeur, date, type de test, nombre de constatations, ventilation par gravité
En-têtes et DNS 2.2.5 Domaine, note, en-têtes réussis/total, enregistrements DNS, statut PCI
Moniteur de scripts des pages de paiement 11.6.1 URL, total des scripts, nombre de tiers, couverture SRI, présence de CSP, statut de conformité
Analyseur de règles de pare-feu 1.2.5, 1.3.1, 1.3.2 Format, total des règles, comptes autorisation/refus, violations signalées, statut de conformité
Analyseur de politique de mots de passe 8.3.6, 8.3.7, 8.3.9 Source, longueur min., complexité, historique, âge max., paramètres de verrouillage, vérifications réussies/échouées
Vérificateur de déploiement antimalware 5.2.1, 5.3.1, 5.3.2 Fournisseur, total des terminaux, agents arrêtés, signatures obsolètes, temps réel désactivé, statut de conformité
Analyseur de rapports FIM 11.5.1, 11.5.2 Outil, total des changements, changements critiques, nombre non autorisés, fichiers surveillés, statut de conformité

Cette page vous a-t-elle aidé ?

Signaler un problème sur cette page
Navigation

Tapez pour rechercher…

↑↓ naviguer↵ sélectionnerÉchap fermer