---
title: "Outils de sécurité"
description: "Outils intégrés d'analyse de sécurité et de gestion des vulnérabilités pour la validation de la conformité PCI DSS."
version: "fr"
---

> Index de la documentation
> Index complet de la documentation : https://docs.kliper.dev/fr/llms.txt
> Utilisez ce fichier pour découvrir toutes les pages disponibles.

# Outils de sécurité

Kliper inclut une suite d'outils de sécurité intégrés, regroupés en **Outils d'évaluation** et **Renseignement sur les menaces**, qui permettent aux évaluateurs de valider les contrôles techniques directement depuis le plan de travail d'évaluation. Chaque outil cible une exigence PCI DSS précise, produit des constatations structurées et peut remplir automatiquement les réponses d'évaluation en un clic.

| Outil | Exigence PCI | Finalité |
|---|---|---|
| **Scanner de ports et services** | 1.2.1 | Scanner des cibles avec nmap ou importer des résultats XML pour inventorier les ports et services ouverts |
| **Vérificateur SSL/TLS** | 4.2.1 | Valider les notes de certificat, les protocoles et les suites de chiffrement |
| **Recherche CVE + EPSS** | 6.3 | Rechercher dans la NVD les vulnérabilités connues avec scores de probabilité d'exploitation |
| **Import de scan ASV** | 11.3.2 | Téléverser et analyser les résultats de scan Qualys/Tenable/Rapid7 |
| **Gestion des correctifs** | 6.3.3 | Téléverser des rapports CSV WSUS/SCCM/Qualys pour vérifier la conformité des correctifs |
| **Validateur d'audit des journaux** | 10.2 | Téléverser des échantillons de journaux pour vérifier la présence des champs de piste d'audit requis |
| **Revue des accès** | 7.2.1, 7.2.5, 8.6.1 | Téléverser des exports AD/Azure AD/AWS IAM pour détecter les problèmes de contrôle d'accès |
| **Analyseur de tests d'intrusion** | 11.4 | Téléverser et analyser des rapports Burp Suite, Nessus ou ZAP |
| **En-têtes et DNS** | 2.2.5 | Vérifier les en-têtes de sécurité HTTP et les enregistrements DNS |
| **Moniteur de scripts des pages de paiement** | 11.6.1 | Scanner en direct les pages de paiement ou importer des inventaires de scripts pour vérifier les contrôles SRI et CSP |
| **Analyseur de règles de pare-feu** | 1.2.5, 1.3.1, 1.3.2 | Téléverser des exports de règles de pare-feu pour détecter les règles any-any, les protocoles obsolètes et les CIDR trop larges |
| **Analyseur de politique de mots de passe** | 8.3.6, 8.3.7, 8.3.9 | Téléverser des exports de politique AD GPO, Azure AD, AWS IAM ou CSV et les vérifier par rapport aux exigences PCI de mots de passe |
| **Suivi CISA KEV** | 6.3, 11.3 | Suivre le catalogue CISA des vulnérabilités exploitées connues avec recherche, filtre rançongiciel et ventilation par fournisseur |
| **Scanner de secrets** | 6.2, 6.3 | Scanner les dépôts Git publics à la recherche de secrets, clés d'API et identifiants divulgués avec Gitleaks |
| **Moniteur de fuites d'identifiants** | 8.3, 8.6 | Vérifier des domaines et des sociétés dans la base de violations Have I Been Pwned |
| **Briefing sur les menaces** | 6.3, 11.3 | Renseignement agrégé sur les menaces depuis les sources NVD, CISA KEV, EPSS et HIBP |
| **Vérificateur de déploiement antimalware** | 5.2.1, 5.3.1, 5.3.2 | Téléverser des rapports de protection des terminaux pour vérifier le déploiement des agents, la fraîcheur des signatures et la protection en temps réel |
| **Analyseur de rapports FIM** | 11.5.1, 11.5.2 | Téléverser des rapports de surveillance d'intégrité des fichiers pour identifier les modifications non autorisées de fichiers système critiques |
| **Posture cloud** | — | Revue de la posture de sécurité cloud *(espace réservé Enterprise, pas encore disponible)* |
| **OSINT dark web** | — | Surveillance de l'exposition sur le dark web *(espace réservé Enterprise, pas encore disponible)* |
| **Tableau de bord de remédiation** | — | Vue agrégée de toutes les constatations de tous les outils |

> **Note**
>
> **Disponible dans votre langue.** Toute l'interface des Outils de sécurité (noms des outils, panneaux de téléversement, filtres, en-têtes de tableau et états vides) suit votre [préférence de langue](/fr/operations/personal-settings#langue) en anglais, français, espagnol et allemand.
>
> La **sortie** des scans reste en anglais par conception : les constatations, descriptions de CVE et noms de fournisseurs ou de protocoles (Qualys, Nessus, TLS 1.2, Heartbleed) sont cités mot pour mot depuis la source afin de correspondre aux preuves que vous joignez à une exigence.

## Accéder aux Outils de sécurité

Il y a deux façons d'atteindre les outils, selon la manière dont vous voulez travailler.

### Depuis l'espace de travail (page globale)

Ouvrez **Outils de sécurité** dans la barre latérale principale pour lancer des scans sur tout votre espace de travail, indépendamment de toute évaluation. La page utilise une **coquille ciblée** : la barre latérale devient la liste des outils (Outils d'évaluation + Renseignement sur les menaces) avec un lien **Retour à l'espace de travail**, vous avez donc une seule colonne de navigation épurée et le contenu de l'outil remplit la page. Les scans lancés ici sont **au niveau de l'organisation** ; rattachez un scan terminé à une exigence de n'importe quelle évaluation avec **Lier à une exigence** (voir [Lier des scans à une exigence](#lier-des-scans-à-une-exigence)).

### Depuis une évaluation

1. **Ouvrir votre évaluation**

   Accédez à une évaluation depuis le Hub d'engagement ou la page Évaluations.
2. **Ouvrir l'onglet Outils de sécurité**

   Dans le plan de travail d'évaluation, ouvrez le menu déroulant **Sécurité** de la barre de navigation supérieure et sélectionnez **Outils de sécurité**. Le panneau s'ouvre avec une barre latérale listant les outils disponibles, regroupés en **Outils d'évaluation** et **Renseignement sur les menaces**.
3. **Sélectionner un outil**

   Cliquez sur un outil dans la barre latérale gauche pour passer de l'un à l'autre. Chaque outil fonctionne indépendamment ; les résultats d'un outil n'affectent pas un autre.

> **Tip**
>
> Utilisez la **page globale** comme une usine à scans (lancez et gérez les scans de tous vos clients en un seul endroit) et l'**onglet dans l'évaluation** lorsque vous travaillez activement une exigence et voulez appliquer en un clic.

> **Note**
>
> **Espaces réservés Enterprise.** Quatre outils (**Scanner de ports**, **En-têtes et DNS**, **Posture cloud** et **OSINT dark web**) apparaissent actuellement dans la barre latérale comme espaces réservés **Enterprise** et ne sont **pas encore activés pour aucun plan**. Le Scanner de ports et En-têtes et DNS sont entièrement construits (les parcours ci-dessous s'appliquent dès leur activation) ; Posture cloud et OSINT dark web sont des noms réservés sans implémentation pour l'instant. Tout le reste est disponible sur tous les plans payants.

## Lier des scans à une exigence

Chaque outil fondé sur un scan correspond à une exigence PCI DSS canonique (la colonne **Exigence PCI** du tableau ci-dessus). Appliquer un scan terminé le rattache à une évaluation comme preuve et **remplit automatiquement la réponse de procédure de test de cette exigence** avec une justification structurée : note ou synthèse des constatations, cible du scan et verdict conforme / non conforme.

La façon d'appliquer dépend de l'endroit où vous travaillez :

- **Dans une évaluation** : un résultat terminé affiche un bouton **Appliquer à l'exig. X**. Un clic l'applique à cette exigence sur l'évaluation dans laquelle vous êtes.
- **Sur la page globale** : un résultat terminé affiche **Lier à une exigence**. Cela ouvre un sélecteur où vous choisissez le **client → évaluation** ; l'exigence cible est fixe par outil. Le scan est alors appliqué à cette évaluation.

> **Note**
>
> La liaison est appliquée côté serveur. Vous ne pouvez appliquer un scan qu'à une évaluation **de votre espace de travail à laquelle vous avez accès** : les admins et managers peuvent appliquer à n'importe quelle évaluation ; les évaluateurs et relecteurs QA doivent être collaborateurs de l'évaluation cible. Un scan ne peut jamais passer dans une autre organisation.

> **Tip**
>
> L'exigence à laquelle chaque outil s'applique est fixe (par exemple, SSL/TLS correspond toujours à l'**exig. 4.2.1**). Lancez le scan une fois sur la page globale, puis liez-le à la bonne évaluation quand vous êtes prêt ; inutile de le relancer par évaluation.

---

## Choisir depuis la bibliothèque de preuves

Chaque outil d'analyse de fichiers (Gestion des correctifs, ASV, FIM, Pare-feu, Revue des accès, Audit des journaux, Tests d'intrusion et les autres) peut prendre son entrée dans un fichier **déjà présent dans la plateforme** au lieu d'un nouveau téléversement local. Sous la zone de dépôt, cliquez sur **ou choisir dans la bibliothèque de preuves**.

1. **Parcourir une évaluation**

   Le sélecteur liste **chaque évaluation de votre espace de travail**. Ouvrez-en une pour voir ses fichiers, ou recherchez par nom de fichier. La liste est filtrée sur les types de fichiers acceptés par cet outil.
2. **Choisir un fichier**

   Cliquez sur un fichier. Son contenu est récupéré depuis le stockage et transmis directement à l'outil ; aucun nouveau téléversement de votre côté.
3. **Il s'importe en une étape**

   Comme un fichier de la bibliothèque est un fichier que vous avez déjà décidé d'utiliser, le choisir **lance l'import immédiatement** : l'outil l'analyse et ajoute le résultat. (La plupart des outils analysent un nouveau téléversement local de la même façon dès que vous le choisissez ; **Tests d'intrusion** et **ASV** vous laissent d'abord définir les détails du test, puis cliquer sur **Téléverser et analyser**.)

> **Caution**
>
> Le sélecteur filtre par **extension** de fichier, pas par contenu ; assurez-vous donc que le fichier correspond à l'outil. Un CSV de gestion des correctifs donné à l'outil de tests d'intrusion sera analysé, mais ses lignes ne seront pas des constatations de test d'intrusion significatives. Choisissez le fichier qui appartient à l'outil.

> **Note**
>
> Comme le sélecteur parcourt **toutes** vos évaluations, il fonctionne de la même façon sur la page globale des Outils de sécurité et dans une évaluation ; aucun contexte d'évaluation courante n'est nécessaire. L'accès reste limité à l'espace de travail et aux permissions.

---

## Scanner de ports et services

> **Caution**
>
> Le Scanner de ports et services apparaît actuellement comme espace réservé **Enterprise** et n'est pas encore activé. Le parcours ci-dessous décrit son comportement une fois activé.

Le Scanner de ports et services inventorie les ports ouverts et les services en cours d'exécution sur des hôtes cibles. Il prend en charge le scan nmap en direct depuis Kliper et l'import de fichiers de sortie XML nmap existants.

### Lancer un scan en direct

1. **Passer en mode scan en direct**

   Dans l'onglet Scanner de ports, assurez-vous que l'interrupteur **Scan en direct** est sélectionné (par défaut).
2. **Saisir une cible**

   Tapez une adresse IP, un nom d'hôte ou une plage CIDR cible (par ex. `192.168.1.0/24`) dans le champ de saisie.
3. **Cliquer sur Démarrer le scan**

   Le scan s'exécute côté serveur avec nmap et la détection de version des services (`-sV -sS --open`). Les scans se terminent généralement en 30 à 120 secondes selon la plage cible.
4. **Examiner les résultats**

   La carte de résultat affiche :

   | Champ | Description |
   |---|---|
   | **Hôtes** | Nombre d'hôtes actifs découverts |
   | **Ports ouverts** | Nombre total de ports ouverts sur tous les hôtes |
   | **Problèmes PCI** | Nombre de ports/services risqués signalés |
   | **Conformité PCI** | Badge PASS ou FAIL |

   Dépliez la carte pour voir chaque port ouvert avec hôte, numéro de port, protocole, nom du service, version et niveau de risque.
5. **Appliquer à l'exigence**

   Cliquez sur **Appliquer à l'exig. 1.2.1** pour remplir automatiquement la réponse d'évaluation avec un résumé des ports ouverts, des services risqués et du statut de conformité.

### Importer du XML nmap

Passez sur l'interrupteur **Importer XML**, puis sélectionnez un fichier de sortie XML nmap. L'analyseur extrait les mêmes données d'hôte, de port, de service et de version qu'un scan en direct.

### Détection des ports risqués

Le scanner signale ces ports et services couramment risqués :

| Port | Service | Risque |
|---|---|---|
| 21 | FTP | Transfert de fichiers non chiffré |
| 23 | Telnet | Accès distant non chiffré |
| 445 | SMB | Partage de fichiers ; vecteur d'attaque courant |
| 3306 | MySQL | Base de données exposée en externe |
| 3389 | RDP | Bureau à distance ; cible de force brute |
| 5432 | PostgreSQL | Base de données exposée en externe |
| 6379 | Redis | Stockage en mémoire ; souvent sans authentification |

> **Caution**
>
> Les scans en direct nécessitent que nmap soit installé sur le serveur Kliper. Ne scannez que les cibles pour lesquelles vous êtes autorisé. Un scan de ports non autorisé peut enfreindre des politiques réseau ou des lois.

---

## Découverte d'actifs

La Découverte d'actifs trouve les hôtes exposés en externe sur un domaine et vérifie lesquels répondent encore. Vous lui donnez un domaine racine ; elle énumère les sous-domaines depuis des sources publiques, résout chacun et le sonde. La valeur réside dans les hôtes dont vous ignoriez l'existence : une machine de préproduction oubliée, un sous-domaine marketing, un service que quelqu'un a monté et jamais démantelé. Elle appuie l'**exigence PCI DSS 11.3.1** (scan de vulnérabilités externe des systèmes dans le périmètre) en faisant remonter un périmètre que vous auriez pu manquer.

### Lancer une découverte

1. **Saisir un domaine racine**

   Tapez un domaine nu comme `example.com` : pas de `https://`, pas de chemin. Les sous-domaines sont énumérés depuis des sources publiques.
2. **Confirmer l'autorisation**

   Cochez **« Je confirme que je possède cette cible ou que j'ai une autorisation écrite de la scanner. »** Le bouton **Découvrir** reste désactivé tant que vous ne l'avez pas fait.
3. **Laisser tourner**

   La découverte s'exécute côté serveur et continue si vous quittez la page. À la fin, vous recevez un toast avec le nombre d'hôtes, et la série apparaît dans la liste ci-dessous.

### Lire les résultats

Chaque hôte découvert porte l'un de trois états :

| État | Signification | Pourquoi c'est important |
|---|---|---|
| **Actif** | Se résout et répond | Dans le périmètre et joignable ; confirmez qu'il vous appartient |
| **Orphelin** | L'enregistrement DNS existe, mais rien ne répond à l'adresse | Un risque de prise de contrôle de sous-domaine : le nom pointe vers un endroit que vous ne contrôlez peut-être plus |
| **Sans DNS** | Énuméré mais ne se résout pas | Historique ou interne uniquement ; généralement informatif |

Les enregistrements orphelins sont listés en premier : un nom pointant vers une adresse où personne ne répond est la constatation sur laquelle agir, pas les hôtes sains.

---

## Scanner de vulnérabilités

Le Scanner de vulnérabilités exécute [nuclei](https://github.com/projectdiscovery/nuclei) sur une URL : un large jeu de modèles communautaires qui vérifie les CVE connues, les panneaux exposés, les mauvaises configurations et les identifiants par défaut.

### Lancer un scan

1. **Saisir une URL**

   Une URL complète avec son schéma, par ex. `https://example.com`.
2. **Confirmer l'autorisation**

   La même attestation que pour la Découverte d'actifs conditionne le bouton **Scanner**.
3. **Laisser tourner**

   nuclei exécute un large jeu de modèles, un scan prend donc **plusieurs minutes** et continue si vous quittez la page. Revenez sur l'outil pour voir le résultat.

### Lire les résultats

Les constatations se répartissent en deux groupes :

- **Exploitables** : constatations d'une gravité qui mérite un tri.
- **Informatives** : avis à faible signal (empreintes technologiques, en-têtes présents mais bénins). Ils sont masqués derrière un interrupteur **« Masquer les constatations informatives »** pour que l'ensemble exploitable se distingue.

---

## Autorisation de scan et santé du scanner

Les trois outils qui sortent toucher une cible réelle (Découverte d'actifs, Scanner de vulnérabilités et Scanner de ports une fois activé) partagent deux garde-fous.

**Attestation d'autorisation.** Avant qu'un scan actif ne s'exécute, vous devez cocher **« Je confirme que je possède cette cible ou que j'ai une autorisation écrite de la scanner. »** Le bouton de lancement est désactivé tant que vous ne l'avez pas fait, et la case se réinitialise après chaque exécution. C'est un point de friction délibéré : le scan actif d'une cible que vous ne contrôlez pas peut enfreindre une politique réseau ou la loi.

**Bandeau de statut du scanner.** La Découverte d'actifs et le Scanner de vulnérabilités s'exécutent sur un hôte de scan dédié. Si cet hôte est injoignable, un bandeau indique *« L'hôte de scan est injoignable, les scans échoueront donc jusqu'à son retour. Il s'agit de notre infrastructure, pas de votre cible. »* ; un scan échoué n'est ainsi jamais pris pour un problème du site que vous évaluez.

---

## Vérificateur SSL/TLS

Le Vérificateur SSL/TLS valide la configuration de certificat d'un domaine et lui attribue une note en lettre (de A à F). Il utilise SSL Labs pour une analyse détaillée avec un repli TLS direct lorsque SSL Labs est indisponible.

### Lancer une vérification

1. **Saisir le domaine**

   Tapez le nom de domaine (par ex. `example.com`) dans le champ de saisie. N'incluez pas `https://` ; le vérificateur l'ajoute automatiquement.
2. **Cliquer sur Lancer la vérification**

   La vérification s'exécute côté serveur. L'analyse SSL Labs peut prendre 30 à 60 secondes ; si SSL Labs est surchargé, le système se replie sur une vérification de connexion TLS directe qui se termine en moins de 5 secondes.
3. **Examiner les résultats**

   La carte de résultat affiche :

   | Champ | Description |
   |---|---|
   | **Note** | Badge de note en lettre (A+, A, B, C, D, F) coloré du vert au rouge |
   | **Conformité PCI** | Badge PASS ou FAIL ; FAIL si la note est inférieure à B, TLS &lt; 1.2 ou chiffrements faibles détectés |
   | **Émetteur du certificat** | L'autorité de certification (par ex. Let's Encrypt, DigiCert) |
   | **Valide jusqu'au** | Date d'expiration du certificat |
   | **Protocole** | Versions TLS prises en charge |
   | **Suite de chiffrement** | Suites de chiffrement actives |
   | **Problèmes PCI** | Problèmes précis affectant la conformité PCI (par ex. « TLS 1.0 activé », « Suites de chiffrement faibles ») |
4. **Appliquer à l'exigence**

   Cliquez sur **Appliquer à l'exig. 4.2.1** pour remplir automatiquement la réponse d'évaluation avec un résumé structuré des résultats, incluant la note, le statut de conformité et les problèmes identifiés.

### Historique des vérifications

Les vérifications précédentes sont listées sous le formulaire de saisie avec le domaine, la note, la date et le statut PCI. Dépliez une vérification précédente pour voir ses résultats complets ou la réappliquer à l'évaluation.

> **Note**
>
> Les résultats SSL Labs sont mis en cache par SSL Labs lui-même. Si vous avez besoin d'une analyse fraîche, attendez quelques minutes entre deux vérifications du même domaine.

---

## Recherche de vulnérabilités CVE

L'outil de recherche CVE interroge la National Vulnerability Database (NVD) du NIST pour les vulnérabilités connues affectant un produit logiciel et une version précis. Les résultats sont mis en cache localement pour réduire les appels d'API et améliorer les temps de réponse.

### Rechercher des vulnérabilités

1. **Saisir le produit et la version**

   Tapez le nom du produit logiciel (par ex. `Apache HTTP Server`) et la version (par ex. `2.4.49`) dans les champs de saisie.
2. **Cliquer sur Rechercher**

   Le système interroge l'API NVD. Les résultats reviennent généralement en 2 à 5 secondes, ou instantanément si la combinaison produit/version a déjà été recherchée (mise en cache 7 jours).
3. **Examiner les CVE**

   Chaque résultat CVE affiche :

   | Champ | Description |
   |---|---|
   | **Identifiant CVE** | L'identifiant unique (par ex. CVE-2021-41773) |
   | **Gravité** | Badge coloré : Critique (rouge), Élevée (orange), Moyenne (jaune), Faible (bleu) |
   | **Score CVSS** | Score numérique de 0,0 à 10,0 |
   | **Description** | Résumé de la vulnérabilité |
   | **Publiée le** | Date de publication de la CVE |
4. **Appliquer à l'exigence**

   Cliquez sur **Appliquer à l'exig. 6.3** pour remplir automatiquement la réponse d'évaluation avec un résumé des CVE découvertes, incluant les comptes par gravité et les scores CVSS.

### Historique des recherches

Toutes les recherches précédentes sont affichées sous le formulaire avec le produit, la version, le nombre de CVE et la date. Dépliez une recherche précédente pour revoir ses résultats ou la réappliquer à l'évaluation.

> **Tip**
>
> De bons candidats à la recherche CVE : les serveurs web (Apache, Nginx), les bases de données (MySQL, PostgreSQL), les frameworks (Node.js, Spring) et les bibliothèques (OpenSSL, jQuery, Log4j).

---

## Gestion des correctifs

L'outil de Gestion des correctifs analyse des exports CSV de systèmes de gestion des correctifs (WSUS, SCCM, Qualys et formats génériques) pour vérifier que les correctifs de sécurité sont appliqués dans les délais PCI DSS.

### Téléverser un rapport de correctifs

1. **Sélectionner le fichier CSV**

   Cliquez sur **Téléverser un CSV** et sélectionnez un fichier `.csv` exporté depuis votre outil de gestion des correctifs.
2. **Détection automatique du fournisseur**

   Le système détecte automatiquement le format du fournisseur d'après les en-têtes de colonnes du CSV :

   | Fournisseur | Méthode de détection | Colonnes clés |
   |---|---|---|
   | **WSUS** | En-tête `UpdateTitle` ou `KBArticle` | UpdateTitle, KBArticle, MsrcSeverity, ReleaseDate, Status |
   | **SCCM** | En-tête `CI_UniqueID` ou `ComplianceState` | Title, ArticleID, Severity, ComplianceState |
   | **Qualys** | En-têtes `QID` et `Patch` | QID, Title, Severity, Status |
   | **Générique** | Repli | Correspondance de colonnes au mieux pour le nom du correctif, la gravité, le statut, les dates |
3. **Examiner les résultats**

   La carte de résultat affiche :

   | Champ | Description |
   |---|---|
   | **Total des correctifs** | Nombre de correctifs dans le rapport |
   | **Critiques manquants** | Nombre de correctifs critiques non installés |
   | **Élevés manquants** | Nombre de correctifs de gravité élevée non installés |
   | **En retard (>30 j)** | Correctifs non installés dans les 30 jours suivant leur publication |
   | **Fournisseur** | Fournisseur de gestion des correctifs détecté |
   | **Conformité PCI** | PASS si aucun correctif critique/élevé n'est en retard de plus de 30 jours |

   Dépliez la carte pour voir chaque correctif avec nom, article KB, gravité, date de publication, statut d'installation et jours de retard.
4. **Appliquer à l'exigence**

   Cliquez sur **Appliquer à l'exig. 6.3.3** pour remplir automatiquement la réponse d'évaluation avec le statut de conformité des correctifs, les comptes de correctifs manquants et les détails de retard.

> **Note**
>
> L'exigence PCI DSS 6.3.3 impose que les correctifs de sécurité critiques et de gravité élevée soient installés dans le mois suivant leur publication. L'outil signale tout correctif dépassant ce seuil de 30 jours.

---

## Validateur d'audit des journaux

Le Validateur d'audit des journaux analyse des échantillons de journaux pour vérifier que les six champs de piste d'audit de l'exigence PCI DSS 10.2 sont présents. Il prend en charge syslog (RFC 3164 et 5424), XML d'événements Windows, CSV d'événements Windows, JSON lines et les formats CSV génériques.

### Téléverser un échantillon de journaux

1. **Sélectionner le fichier de journaux**

   Cliquez sur **Téléverser un fichier de journaux** et sélectionnez un fichier de journaux (`.log`, `.txt`, `.json`, `.csv` ou `.xml`).
2. **Détection automatique du format**

   Le système détecte automatiquement le format des journaux :

   | Format | Méthode de détection |
   |---|---|
   | **Syslog (RFC 3164)** | Lignes commençant par le motif d'horodatage `Mon DD HH:MM:SS` |
   | **Syslog (RFC 5424)** | Lignes commençant par `<pri>version` et des horodatages ISO 8601 |
   | **XML d'événements Windows** | Contient des balises `<Event>` ou `<EventData>` |
   | **CSV d'événements Windows** | CSV avec colonnes `EventID` et `Source`/`Level` |
   | **JSON Lines** | Lignes commençant par `{` et analysables comme JSON valide |
   | **CSV générique** | CSV avec valeurs séparées par des virgules et une ligne d'en-tête |
3. **Examiner les résultats**

   La carte de résultat affiche un **score de complétude des champs** (par ex. 5/6) et vérifie chacun des six champs de piste d'audit PCI requis :

   | Champ requis | Référence PCI | Ce qu'il recherche |
   |---|---|---|
   | **Identification de l'utilisateur** | 10.2.1 | Nom d'utilisateur, UID, nom de compte, acteur |
   | **Type d'événement / action** | 10.2.1 | Identifiant d'événement, action, catégorie, facilité |
   | **Date et heure** | 10.2.1 | Horodatages au format ISO 8601, syslog ou epoch |
   | **Succès / échec** | 10.2.1 | Codes de statut, mots-clés success/failure/denied |
   | **Origine de l'événement** | 10.2.1 | IP source, adresse client, nom d'hôte |
   | **Ressource affectée** | 10.2.1 | Objet cible, destination, chemin de fichier, point de terminaison |

   Chaque champ affiche un **niveau de confiance** (élevé, moyen, faible ou aucun) et des exemples de valeurs extraites du journal.
4. **Appliquer à l'exigence**

   Cliquez sur **Appliquer à l'exig. 10.2** pour remplir automatiquement la réponse d'évaluation avec le format des journaux, la complétude des champs, les niveaux de confiance et la détermination de conformité.

> **Tip**
>
> Téléversez un échantillon représentatif de 50 à 500 entrées de journal plutôt que des archives complètes. Le validateur échantillonne jusqu'à 500 entrées pour l'analyse ; les fichiers plus gros sont analysés mais seules les 500 premières entrées sont évaluées pour la détection des champs.

---

## Revue des accès

L'outil de Revue des accès analyse des exports de comptes utilisateur de fournisseurs d'identité pour détecter les comptes inactifs, les comptes partagés/génériques, les privilèges excessifs et l'absence de MFA ; autant d'exigences clés des exigences PCI DSS 7 et 8.

### Téléverser un export d'utilisateurs

1. **Sélectionner le fichier CSV**

   Cliquez sur **Téléverser un CSV** et sélectionnez un fichier `.csv` exporté depuis votre service d'annuaire ou fournisseur d'identité.
2. **Détection automatique de la source**

   Le système détecte automatiquement le fournisseur d'identité :

   | Source | Méthode de détection | Colonnes clés |
   |---|---|---|
   | **Active Directory** | En-tête `SamAccountName` ou `LastLogonDate` | SamAccountName, Enabled, LastLogonDate, PasswordLastSet, MemberOf |
   | **Azure AD** | En-tête `UserPrincipalName` ou `AccountEnabled` | UserPrincipalName, AccountEnabled, LastSignInDateTime, AssignedRoles, MFAStatus |
   | **AWS IAM** | En-têtes `arn` et `password_last_used` | user, arn, password_enabled, password_last_used, mfa_active |
   | **Générique** | Repli | Correspondance de colonnes au mieux pour nom d'utilisateur, statut, dernière connexion, groupes, MFA |
3. **Examiner les résultats**

   La carte de résultat affiche des statistiques de synthèse et une détermination de conformité PCI :

   | Indicateur | Description |
   |---|---|
   | **Total des comptes** | Nombre de comptes utilisateur dans l'export |
   | **Inactifs (>90 j)** | Comptes activés sans connexion depuis plus de 90 jours (enfreint l'exig. 8.1.4) |
   | **Comptes partagés** | Comptes génériques/partagés comme `admin`, `test`, `service` (enfreint l'exig. 8.5) |
   | **Accès élevé** | Comptes avec des rôles admin/privilégiés (à revoir selon l'exig. 7.2.1) |
   | **Sans MFA** | Comptes sans authentification multifacteur (enfreint l'exig. 8.4.2) |

   Dépliez la carte pour voir un tableau détaillé des constatations avec chaque compte signalé, le type de constatation, le niveau de risque, la date de dernière connexion, le statut MFA et le statut admin.
4. **Appliquer aux exigences**

   Cliquez sur **Appliquer aux exig. 7.2 et 8.6** pour remplir automatiquement trois réponses d'évaluation en même temps :

   | Exigence | Ce qui est rempli |
   |---|---|
   | **7.2.1** | Privilèges d'accès attribués selon la classification et la fonction du poste |
   | **7.2.5** | Privilèges d'accès revus au moins semestriellement |
   | **8.6.1** | Comptes système ou d'application gérés selon le moindre privilège |

### Types de constatations et niveaux de risque

| Constatation | Niveau de risque | Référence PCI |
|---|---|---|
| **Pas de MFA sur un compte admin** | Critique | 8.4.2 |
| **Compte inactif (>90 jours)** | Élevé | 8.1.4 |
| **Compte partagé/générique** | Élevé | 8.5 |
| **Pas de MFA (non admin)** | Élevé | 8.4.2 |
| **Privilège excessif** | Moyen | 7.2.1 |
| **Mot de passe expiré (>90 jours)** | Moyen | 8.3.9 |

> **Caution**
>
> L'outil de Revue des accès signale des problèmes potentiels par correspondance de motifs (par ex. noms d'utilisateur contenant « admin », « shared », « service »). Vérifiez toujours manuellement les comptes signalés ; certains comptes de service peuvent être légitimes et correctement gérés.

---

## Import de scan ASV

L'outil d'Import de scan ASV analyse des exports CSV de fournisseurs de scan agréés (Qualys, Tenable (Nessus) et Rapid7) et les convertit en constatations structurées avec détermination de conformité PCI.

### Téléverser un scan

1. **Renseigner les détails du scan**

   Saisissez les métadonnées du scan :

- **Date du scan** : quand le scan a été réalisé
- **Trimestre** : le trimestre PCI couvert par ce scan (par ex. T1 2026)
- **Fournisseur** : sélectionnez Qualys, Tenable, Rapid7 ou Générique (détecté automatiquement si laissé sur Auto)
2. **Sélectionner le fichier CSV**

   Cliquez sur le champ de fichier pour sélectionner un fichier `.csv` exporté depuis votre outil de scan ASV.
3. **Cliquer sur Téléverser et analyser**

   Le système détecte le format du fournisseur d'après les en-têtes de colonnes du CSV et analyse chaque ligne en une constatation normalisée avec hôte, port, gravité, score CVSS et conseils de remédiation.
4. **Examiner les résultats**

   La carte de résultat affiche :

   - Badge **PASS / FAIL** : FAIL si une constatation a un score CVSS >= 4.0
- **Nombre d'hôtes** : nombre d'hôtes uniques scannés
- **Nombre de vulnérabilités** : nombre total de constatations
- **Ventilation par gravité** : compteurs en badge pour Critique, Élevée, Moyenne, Faible, Info
5. **Appliquer à l'exigence**

   Cliquez sur **Appliquer à l'exig. 11.3.2** pour remplir automatiquement la réponse d'évaluation avec le résumé du scan, le statut de conformité, le nombre d'hôtes et la ventilation par gravité.

### Formats de fournisseurs pris en charge

| Fournisseur | Méthode de détection | Colonnes clés |
|---|---|---|
| **Qualys** | L'en-tête de colonne contient `QID` | IP, DNS, QID, Title, Severity, CVSS, Port, Protocol, CVE ID, PCI Vuln |
| **Tenable (Nessus)** | L'en-tête de colonne contient `Plugin ID` | Plugin ID, CVE, CVSS, Risk, Host, Port, Name, Synopsis, Solution |
| **Rapid7** | L'en-tête de colonne contient `Vulnerability ID` | Vulnerability ID, Asset IP, Asset Names, Severity, CVSS Score, Title |
| **CSV générique** | Format de repli | Correspondance de colonnes au mieux ; recherche host, port, severity, cvss, title, description |

### Gérer les constatations

Dépliez un résultat de scan pour voir toutes les constatations. Chaque ligne de constatation affiche :

- **Badge de gravité** : coloré (Critique, Élevée, Moyenne, Faible, Info)
- **Titre** : nom de la vulnérabilité
- **Hôte et port** : actif affecté
- **Score CVSS** : score de risque numérique
- **Statut de remédiation** : liste déroulante pour marquer Ouvert, En cours, Corrigé ou Risque accepté
- **Faux positif** : interrupteur pour signaler les faux positifs (exclus du calcul de conformité)

Utilisez la liste déroulante de filtre par gravité pour vous concentrer sur des niveaux précis.

> **Caution**
>
> PCI DSS exige que toutes les vulnérabilités avec un score CVSS de 4.0 ou plus soient résolues pour qu'un scan ASV soit réussi. Les constatations marquées Faux positif sont exclues de ce calcul, mais l'évaluateur doit documenter la justification.

---

## Analyseur de tests d'intrusion

L'Analyseur de tests d'intrusion importe les résultats des outils de test d'intrusion courants et normalise les constatations dans un format unifié. Il prend en charge trois formats majeurs et un repli CSV générique.

### Téléverser des résultats de test

1. **Renseigner les détails du test**

   Saisissez les métadonnées du test d'intrusion :

- **Type de test** : Externe, Interne ou Segmentation
- **Date du test** : quand le test a été réalisé
- **Nom du testeur** : la personne ou le cabinet qui a mené le test
- **Outil** : sélectionnez Burp Suite, Nessus, OWASP ZAP ou Générique (laissez sur Détection automatique pour une détection automatique du format)
2. **Sélectionner le fichier de rapport**

   Cliquez sur le champ de fichier pour sélectionner un fichier `.xml` ou `.csv` exporté depuis l'outil de test d'intrusion.
3. **Cliquer sur Téléverser et analyser**

   Le système détecte automatiquement le format du fichier :

   | Format | Détection |
   |---|---|
   | **Burp Suite XML** | Fichier `.xml` avec l'élément racine `<issues>` |
   | **OWASP ZAP XML** | Fichier `.xml` avec l'élément racine `<OWASPZAPReport>` |
   | **Nessus CSV** | Fichier `.csv` avec l'en-tête de colonne `Plugin ID` |
   | **CSV générique** | Fichier `.csv` ; correspondance de colonnes au mieux |

   Les constatations sont extraites et normalisées avec gravité, confiance, hôte, port, références CVE/CWE et conseils de remédiation.
4. **Examiner les résultats**

   La carte de résultat affiche :

   - Badge **PASS / FAIL** : FAIL s'il existe des constatations Critiques ou Élevées
- **Outil détecté** : quel analyseur a été utilisé (Burp, Nessus, ZAP, Générique)
- **Type de test** : Externe, Interne ou Segmentation
- **Ventilation par gravité** : compteurs en badge pour Élevée, Moyenne, Faible
5. **Appliquer à l'exigence**

   Cliquez sur **Appliquer à l'exig. 11.4** pour remplir automatiquement la réponse d'évaluation. Le remplissage automatique fait correspondre le type de test à la bonne sous-exigence :

   | Type de test | Sous-exigence cible |
   |---|---|
   | Externe | 11.4.3 (tests d'intrusion externes) |
   | Interne | 11.4.2 (tests d'intrusion internes) |
   | Segmentation | 11.4.5 (tests d'intrusion de segmentation) |

### Gérer les constatations

Dépliez un résultat pour voir toutes les constatations avec filtre par gravité et pagination. Chaque constatation affiche :

- **Badge de gravité** : Élevée (orange), Moyenne (jaune), Faible (bleu)
- **Titre** : nom de la vulnérabilité
- **Hôte** : URL ou IP cible
- **Confiance** : Certaine, Ferme ou Provisoire
- **Statut de remédiation** : liste déroulante pour suivre l'avancement de la correction
- **Détail dépliable** : description complète et remédiation recommandée (cliquez sur la ligne de la constatation)

> **Note**
>
> Les constatations informatives sont analysées et stockées mais exclues de la détermination PASS/FAIL et des compteurs de gravité. Seules les constatations Critiques, Élevées, Moyennes et Faibles affectent le statut de conformité.

---

## Vérificateur d'en-têtes HTTP et DNS

> **Caution**
>
> Le Vérificateur d'en-têtes et DNS apparaît actuellement comme espace réservé **Enterprise** et n'est pas encore activé. Le parcours ci-dessous décrit son comportement une fois activé.

Le Vérificateur d'en-têtes et DNS valide les en-têtes de sécurité HTTP et les enregistrements DNS de sécurité d'un domaine, attribue une note en lettre (de A à F) et identifie les lacunes de configuration pertinentes pour PCI. Toutes les vérifications s'exécutent côté serveur avec les fonctions intégrées de Node.js ; aucune dépendance à une API externe.

### Lancer une vérification

1. **Saisir le domaine**

   Tapez le nom de domaine (par ex. `example.com`) dans le champ de saisie.
2. **Cliquer sur Lancer la vérification**

   Le système effectue deux vérifications en parallèle :

1. **En-têtes HTTP** : effectue une requête HTTPS vers le domaine et évalue les en-têtes de réponse
2. **Enregistrements DNS** : interroge le DNS pour les enregistrements SPF, DMARC et CAA
3. **Examiner les résultats**

   La carte de résultat affiche un badge de note et une liste détaillée de toutes les vérifications.
4. **Appliquer à l'exigence**

   Cliquez sur **Appliquer à l'exig. 2.2.5** pour remplir automatiquement la réponse d'évaluation avec la note, le résumé du statut des en-têtes, les constatations DNS et le statut de conformité PCI.

### En-têtes de sécurité HTTP

| En-tête | Valeur attendue | Statut si absent |
|---|---|---|
| **Strict-Transport-Security (HSTS)** | Présent avec `max-age` >= 31 536 000 | Échec |
| **Content-Security-Policy (CSP)** | Présent (avertissement s'il contient `unsafe-inline` ou `unsafe-eval`) | Échec |
| **X-Content-Type-Options** | `nosniff` | Échec |
| **X-Frame-Options** | `DENY` ou `SAMEORIGIN` | Échec |
| **Referrer-Policy** | Présent | Avertissement |
| **Permissions-Policy** | Présent | Avertissement |
| **Cache-Control** | Contient `no-store` ou `no-cache` | Avertissement |

### Enregistrements DNS de sécurité

| Enregistrement | Ce qui est vérifié | Statut si absent |
|---|---|---|
| **SPF** | Enregistrement TXT commençant par `v=spf1` | Avertissement |
| **DMARC** | Enregistrement TXT à `_dmarc.{domain}` | Avertissement |
| **CAA** | Enregistrements d'autorisation d'autorité de certification | Avertissement |

### Notation

La note globale est calculée à partir de la répartition réussite/avertissement/échec :

| Note | Condition |
|---|---|
| **A** | Toutes les vérifications réussissent |
| **B** | Toutes les vérifications réussissent ou avertissent (aucun échec) |
| **C** | 1 à 2 vérifications échouées |
| **D** | 3 vérifications échouées ou plus |
| **F** | Échecs critiques (HSTS manquant ou CSP manquante) |

### Conformité PCI

La vérification est marquée **Échec PCI** si l'un de ces en-têtes critiques est absent :

- Strict-Transport-Security (HSTS)
- Content-Security-Policy (CSP)
- X-Frame-Options

> **Tip**
>
> Pour les sous-domaines, les enregistrements DNS comme SPF et DMARC sont généralement configurés sur le domaine racine. L'absence de SPF/DMARC sur un sous-domaine est rapportée comme un avertissement, pas un échec.

---

## Moniteur de scripts des pages de paiement

Le Moniteur de scripts des pages de paiement traite l'exigence PCI DSS 4.0.1 11.6.1, une exigence toute nouvelle qui impose la surveillance et la vérification d'intégrité de tous les scripts chargés sur les pages de paiement. L'outil prend en charge deux modes : le scan en direct d'une URL et l'import d'un inventaire de scripts CSV.

### Scanner en direct une page de paiement

1. **Saisir l'URL de la page de paiement**

   Tapez l'URL complète de la page de paiement (par ex. `https://shop.example.com/checkout`) dans le champ URL.
2. **Cliquer sur Scanner l'URL**

   Le système récupère la page côté serveur, extrait toutes les balises `<script>`, vérifie les hachages Subresource Integrity (SRI) et inspecte l'en-tête Content-Security-Policy (CSP).
3. **Examiner les résultats**

   La carte de résultat affiche :

   | Champ | Description |
   |---|---|
   | **Total des scripts** | Nombre de scripts trouvés sur la page |
   | **Tiers** | Scripts chargés depuis des domaines externes |
   | **SRI manquant** | Scripts sans attribut `integrity` |
   | **Non autorisés** | Scripts absents de l'inventaire approuvé |
   | **En-tête CSP** | Si un en-tête Content-Security-Policy est présent |
   | **Conformité PCI** | Badge PASS ou FAIL |

   Dépliez la carte pour voir chaque script avec son URL, son type (externe/en ligne), son domaine, son statut SRI, son statut dans la liste d'autorisation CSP et son niveau de risque.
4. **Appliquer à l'exigence**

   Cliquez sur **Appliquer à l'exig. 11.6.1** pour remplir automatiquement la réponse d'évaluation avec un résumé des résultats du scan, incluant le nombre de scripts, la couverture SRI, la présence de CSP et le statut de conformité.

### Importer un inventaire de scripts

Passez en mode **Importer CSV** pour téléverser un fichier CSV avec des colonnes telles que `script_url`, `domain`, `has_sri`, `approved` et `notes`. Le système analyse l'inventaire, détecte les scripts tiers et évalue la conformité d'après le statut SRI et d'approbation.

### Logique de conformité PCI

| Condition | Résultat |
|---|---|
| Script tiers sans hachage d'intégrité SRI | **FAIL** |
| Script non approuvé dans l'inventaire | **FAIL** |
| Aucun en-tête CSP présent | **WARN** |
| Tous les scripts ont un SRI et sont approuvés | **PASS** |

> **Note**
>
> L'exigence 11.6.1 est nouvelle dans PCI DSS 4.0.1 et devient obligatoire le 31 mars 2025. Elle impose que tous les scripts des pages de paiement soient autorisés, vérifiés en intégrité et inventoriés.

---

## Analyseur de règles de pare-feu

L'Analyseur de règles de pare-feu analyse des exports de règles de pare-feu et signale les violations pertinentes pour PCI, telles que les règles any-any, les protocoles obsolètes, les CIDR trop larges et les ports dangereux sans restriction de source.

### Téléverser des règles de pare-feu

1. **Sélectionner le fichier de règles**

   Cliquez sur **Téléverser un fichier de règles** et sélectionnez un fichier `.txt`, `.conf`, `.xml` ou `.json` exporté depuis votre pare-feu.
2. **Détection automatique du format**

   Le système détecte automatiquement le format du pare-feu :

   | Format | Méthode de détection |
   |---|---|
   | **iptables** | Lignes commençant par `*filter`, `:INPUT` ou `-A` |
   | **Cisco ACL** | Lignes contenant `access-list`, `permit` ou `deny` |
   | **pfSense XML** | Contient les éléments XML `<filter>` et `<rule>` |
   | **Groupes de sécurité AWS** | JSON avec les clés `SecurityGroups` et `IpPermissions` |
3. **Examiner les résultats**

   La carte de résultat affiche :

   | Champ | Description |
   |---|---|
   | **Total des règles** | Nombre de règles analysées |
   | **Règles d'autorisation** | Nombre de règles permit/accept |
   | **Règles de refus** | Nombre de règles deny/drop/reject |
   | **Signalées** | Nombre de règles avec des violations PCI |
   | **Format** | Format de pare-feu détecté |
   | **Conformité PCI** | Badge PASS ou FAIL |

   Dépliez la carte pour voir chaque règle avec numéro de règle, source, destination, port, protocole, action, type de violation et niveau de risque.
4. **Appliquer aux exigences**

   Cliquez sur **Appliquer aux exig. 1.2.5 et 1.3** pour remplir automatiquement les réponses d'évaluation pour la documentation des règles de trafic (1.2.5), les restrictions entrantes (1.3.1) et les restrictions sortantes (1.3.2).

### Types de violations

| Violation | Niveau de risque | Description |
|---|---|---|
| **Règle any-any** | Critique | La règle autorise tout le trafic de toute source vers toute destination |
| **Protocole obsolète** | Élevé | Telnet (23), FTP (21) ou TFTP (69) autorisé |
| **Port dangereux** | Élevé | RDP (3389) ou SMB (445) sans restriction de source |
| **CIDR large** | Moyen | Règle d'autorisation avec source/destination en /8 ou plus large |
| **Pas de refus par défaut** | Moyen | Aucune règle explicite de refus total en fin de chaîne |

> **Caution**
>
> L'analyseur traite des exports de règles textuels. Il ne se connecte pas aux pare-feu en direct. Assurez-vous que les règles exportées représentent la configuration en cours d'exécution.

---

## Analyseur de politique de mots de passe

L'Analyseur de politique de mots de passe vérifie des exports de politique de mots de passe par rapport aux exigences PCI DSS 4.0.1 8.3.6, 8.3.7 et 8.3.9. Il prend en charge les exports de stratégie de groupe Active Directory, Azure AD, AWS IAM et les listes de contrôle CSV génériques.

### Téléverser un export de politique

1. **Sélectionner le fichier de politique**

   Cliquez sur **Téléverser un fichier de politique** et sélectionnez un fichier `.inf`, `.txt`, `.json` ou `.csv` exporté depuis votre fournisseur d'identité.
2. **Détection automatique de la source**

   Le système détecte automatiquement la source de la politique :

   | Source | Méthode de détection | Champs clés |
   |---|---|---|
   | **AD GPO** | Lignes correspondant au motif `MinimumPasswordLength = N` | MinimumPasswordLength, PasswordComplexity, PasswordHistorySize, MaximumPasswordAge, LockoutBadCount |
   | **Azure AD** | JSON avec les clés `PasswordPolicy` ou `ConditionalAccess` | MinimumLength, RequireUppercase, MaxPasswordAge, LockoutThreshold |
   | **AWS IAM** | JSON avec `MinimumPasswordLength` + `RequireUppercaseCharacters` | MinimumPasswordLength, RequireNumbers, MaxPasswordAge, PasswordReusePrevention |
   | **Liste de contrôle CSV** | CSV avec colonnes `policy_name`, `value` | Paires clé-valeur génériques |
3. **Examiner les résultats**

   La carte de résultat affiche six cartes de synthèse (Longueur min., Complexité, Historique, Âge max., Seuil de verrouillage, Durée de verrouillage) et une liste de contrôle détaillée :

   | Vérification | Exigence PCI | Valeur attendue |
   |---|---|---|
   | Longueur minimale | 8.3.6 | 12 caractères ou plus |
   | Complexité (alpha + numérique) | 8.3.6 | Les deux requis |
   | Historique des mots de passe | 8.3.7 | Les 4 derniers non réutilisables |
   | Âge maximal | 8.3.9 | 90 jours ou moins |
   | Seuil de verrouillage | 8.3.4 | 10 tentatives ou moins |
   | Durée de verrouillage | 8.3.4 | 30 minutes ou plus |
   | Changement à la première connexion | 8.3.9 | Requis |

   Chaque vérification affiche la valeur attendue, la valeur réelle, la gravité et le statut réussite/échec.
4. **Appliquer aux exigences**

   Cliquez sur **Appliquer à l'exig. 8.3** pour remplir automatiquement les réponses d'évaluation pour la complexité des mots de passe (8.3.6), l'historique des mots de passe (8.3.7) et la fréquence de changement des mots de passe (8.3.9).

> **Tip**
>
> Pour Active Directory, exportez la politique de mots de passe avec `secedit /export /cfg policy.inf /areas SECURITYPOLICY` depuis un contrôleur de domaine. Le fichier `.inf` obtenu est directement pris en charge par l'analyseur.

---

## Vérificateur de déploiement antimalware

Le Vérificateur de déploiement antimalware analyse des rapports de protection des terminaux (exports CSV d'outils AV/EDR) pour vérifier la couverture du déploiement des agents, la fraîcheur des signatures, la fréquence des scans et le statut de la protection en temps réel sur tous les terminaux.

### Téléverser un rapport de terminaux

1. **Sélectionner le fichier CSV**

   Cliquez sur **Téléverser un CSV** et sélectionnez un fichier `.csv` exporté depuis votre plateforme de protection des terminaux.
2. **Détection automatique du fournisseur**

   Le système détecte automatiquement le fournisseur AV/EDR d'après les en-têtes du CSV :

   | Fournisseur | Méthode de détection | Colonnes clés |
   |---|---|---|
   | **Windows Defender** | En-têtes `AMRunningMode` ou `Signature Date` + `Real-Time Protection` | ComputerName, AMRunningMode, AntivirusSignatureLastUpdated, LastFullScanStartTime, RealTimeProtectionEnabled |
   | **CrowdStrike** | En-têtes `AgentVersion` + `LastSeen` | Hostname, Status, AgentVersion, LastSeen, OperatingSystem |
   | **SentinelOne** | En-têtes `ThreatCount` + `IsActive` | ComputerName, IsActive, AgentVersion, LastActiveDate, ScanStatus |
   | **CSV générique** | Repli | hostname, agent_status, signature_date, last_scan, realtime_protection |
3. **Examiner les résultats**

   La carte de résultat affiche :

   | Champ | Description |
   |---|---|
   | **Total des terminaux** | Nombre de terminaux dans le rapport |
   | **Conformes** | Terminaux avec agent en cours d'exécution, signatures fraîches et protection en temps réel activée |
   | **Agents arrêtés** | Terminaux où l'agent de protection ne s'exécute pas |
   | **Signatures obsolètes** | Terminaux avec des signatures de plus de 7 jours |
   | **Temps réel désactivé** | Terminaux sans protection en temps réel |
   | **Fournisseur** | Fournisseur AV/EDR détecté |
   | **Conformité PCI** | Badge PASS ou FAIL |

   Dépliez la carte pour voir chaque terminal avec nom d'hôte, statut de l'agent, version de l'agent, âge des signatures, date du dernier scan, statut de la protection en temps réel, OS, niveau de risque et statut de conformité.
4. **Appliquer aux exigences**

   Cliquez sur **Appliquer aux exig. 5.2 et 5.3** pour remplir automatiquement les réponses d'évaluation pour le déploiement antimalware (5.2.1), la mise à jour des définitions (5.3.1) et les scans périodiques avec protection en temps réel (5.3.2).

### Logique de conformité PCI

| Condition | Résultat |
|---|---|
| Agent non exécuté sur un terminal | **FAIL** |
| Signatures de plus de 7 jours | **FAIL** |
| Protection en temps réel désactivée | **FAIL** |
| Aucun scan depuis plus de 7 jours | **WARN** |
| Tous les terminaux : agent en cours + signatures fraîches + temps réel activé | **PASS** |

> **Note**
>
> L'outil prend en charge les en-têtes CSV lisibles (par ex. « Agent Status », « Signature Date », « Real-Time Protection ») ainsi que les noms de colonnes générés par le système (par ex. `AMRunningMode`, `AntivirusSignatureLastUpdated`). Les deux formats sont détectés automatiquement.

---

## Analyseur de rapports FIM

L'Analyseur de rapports FIM (surveillance d'intégrité des fichiers) analyse les journaux de changements des outils de surveillance d'intégrité des fichiers pour identifier les modifications non autorisées de fichiers système critiques ; un contrôle clé des exigences PCI DSS 11.5.1 et 11.5.2.

### Téléverser un rapport FIM

1. **Sélectionner le fichier de rapport**

   Cliquez sur **Téléverser un rapport** et sélectionnez un fichier `.json`, `.jsonl`, `.csv`, `.txt` ou `.log` exporté depuis votre outil FIM.
2. **Détection automatique de l'outil**

   Le système détecte automatiquement le format de l'outil FIM :

   | Outil | Méthode de détection | Format |
   |---|---|---|
   | **OSSEC / Wazuh** | JSON avec les champs `syscheck.path` et `syscheck.event` | JSON lines |
   | **Tripwire** | CSV avec colonnes `Object Name`, `Object Type`, `Severity` | CSV |
   | **AIDE** | Lignes correspondant au motif `File: /path` + `Changed: ...` | Rapport texte |
   | **CSV générique** | Repli ; colonnes comme `file_path`, `change_type`, `timestamp` | CSV |
3. **Examiner les résultats**

   La carte de résultat affiche :

   | Champ | Description |
   |---|---|
   | **Total des changements** | Nombre d'événements de changement de fichier détectés |
   | **Changements critiques** | Changements sur des fichiers système critiques (voir la liste ci-dessous) |
   | **Non autorisés** | Changements non marqués comme autorisés |
   | **Autorisés** | Changements avec un enregistrement d'autorisation |
   | **Fichiers surveillés** | Nombre total de fichiers uniques dans le rapport |
   | **Outil** | Outil FIM détecté |
   | **Conformité PCI** | Badge PASS ou FAIL |

   Dépliez la carte pour voir chaque événement de changement avec chemin du fichier, type de changement (ajouté/modifié/supprimé), horodatage, indicateur de fichier critique, statut d'autorisation, valeurs de hachage (avant/après) et niveau de risque.
4. **Appliquer aux exigences**

   Cliquez sur **Appliquer à l'exig. 11.5** pour remplir automatiquement les réponses d'évaluation pour le déploiement de la détection des changements (11.5.1) et l'alerte sur les modifications non autorisées (11.5.2).

### Détection des fichiers critiques

L'analyseur signale les modifications de ces fichiers système critiques :

| Plateforme | Chemins critiques |
|---|---|
| **Linux** | `/etc/passwd`, `/etc/shadow`, `/etc/sudoers`, `/etc/ssh/sshd_config`, `/boot/*`, `/usr/bin/sudo`, `/usr/sbin/*`, `/etc/crontab` |
| **Windows** | `C:\Windows\System32\*`, `boot.ini`, `ntoskrnl.exe`, `SAM`, `SECURITY`, `SYSTEM` (ruches de registre) |

### Logique de conformité PCI

| Condition | Résultat |
|---|---|
| Fichier système critique modifié sans autorisation | **FAIL** |
| Toute modification de fichier non autorisée détectée | **FAIL** |
| Aucune alerte FIM du tout (lacune possible dans la couverture de surveillance) | **WARN** |
| Tous les changements autorisés et fichiers critiques surveillés | **PASS** |

> **Caution**
>
> L'analyseur FIM évalue le champ `authorized` des données du rapport. Assurez-vous que les exports de votre outil FIM incluent une colonne d'autorisation ou d'approbation, ou marquez manuellement les changements autorisés dans le CSV avant le téléversement.

---

## Recherche CVE + enrichissement EPSS

L'outil de recherche CVE inclut désormais l'enrichissement **EPSS (Exploit Prediction Scoring System)** de FIRST.org. Chaque résultat CVE est automatiquement enrichi de son score de probabilité d'exploitation et de son rang centile, aidant les évaluateurs à prioriser les vulnérabilités selon leur exploitabilité réelle, pas seulement leur gravité CVSS.

### Ce qu'EPSS ajoute

| Champ | Description |
|---|---|
| **Score EPSS** | Probabilité (0–100 %) que la CVE soit exploitée dans la nature dans les 30 prochains jours |
| **Centile EPSS** | Classement par rapport à toutes les CVE notées (par ex. 95e centile = plus exploitable que 95 % de toutes les CVE) |

### Fonctionnement

Lorsque vous recherchez une CVE ou un mot-clé, l'outil :

1. Interroge l'API NVD v2 pour les données de vulnérabilité (description, score CVSS, gravité, références)
2. Interroge en lot l'API FIRST EPSS pour les scores de probabilité d'exploitation de toutes les CVE renvoyées
3. Affiche CVSS et EPSS côte à côte dans les résultats

> **Note**
>
> Les scores EPSS sont mis à jour quotidiennement. Une CVE avec un score CVSS élevé mais un score EPSS faible peut être théoriquement grave mais peu susceptible d'être exploitée. À l'inverse, une CVE de CVSS moyen avec un score EPSS élevé exige une attention immédiate. Utilisez les deux indicateurs ensemble pour prioriser.

---

## Suivi CISA KEV

Le Suivi CISA KEV (Known Exploited Vulnerabilities) vous permet de rechercher et de surveiller le catalogue CISA des vulnérabilités dont l'exploitation active dans la nature est confirmée. C'est essentiel pour les exigences PCI DSS 6.3 (gestion des vulnérabilités) et 11.3 (périmètre des tests d'intrusion).

### Fonctionnalités

1. **Statistiques du tableau de bord**

   Le haut du panneau affiche trois cartes de synthèse :

   | Carte | Description |
   |---|---|
   | **Total des KEV** | Nombre total de vulnérabilités dans le catalogue CISA KEV |
   | **Publiées (30 jours)** | KEV ajoutées au catalogue dans les 30 derniers jours |
   | **Fournisseur le plus affecté** | Fournisseur avec le plus d'entrées KEV |
2. **Recherche**

   Recherchez par identifiant CVE, nom de fournisseur, nom de produit ou mot-clé. Les résultats affichent l'identifiant CVE (lié à la NVD), le score CVSS et le badge de gravité, le fournisseur/produit, la description, la date d'ajout, la date limite de remédiation et le statut de retard.
3. **KEV récentes**

   L'onglet **Récentes (90 jours)** affiche toutes les KEV publiées dans les 90 derniers jours, triées par date. Utilisez-le pour identifier les vulnérabilités nouvellement exploitées susceptibles d'affecter les systèmes dans le périmètre.
4. **Filtre rançongiciel**

   L'onglet **Rançongiciel** filtre les KEV connues pour être utilisées dans des campagnes de rançongiciel ; un sous-ensemble hautement prioritaire pour les évaluations PCI DSS.
5. **Principaux fournisseurs**

   L'onglet **Principaux fournisseurs** affiche un graphique à barres des fournisseurs les plus affectés dans le catalogue KEV, aidant à identifier les concentrations de risque par fournisseur.

### Détails d'une entrée KEV

Chaque carte d'entrée KEV inclut :

| Champ | Description |
|---|---|
| **Identifiant CVE** | Lié à la page de détail NVD |
| **Score CVSS** | Badge de gravité (Critique/Élevée/Moyenne/Faible) |
| **Fournisseur / produit** | Logiciel affecté |
| **Date d'ajout** | Quand la CISA l'a ajoutée au catalogue KEV |
| **Date limite** | Échéance de remédiation imposée par la CISA |
| **En retard** | Badge orange si la date limite est dépassée |
| **Description** | Résumé de la vulnérabilité |
| **Action requise** | Action de remédiation recommandée par la CISA |

> **Caution**
>
> Les données KEV proviennent de l'API NVD avec les champs d'extension CISA. Le catalogue se charge en arrière-plan au premier accès (environ 1 500 entrées ou plus paginées depuis la NVD). Les statistiques et résultats de recherche peuvent prendre un moment à se remplir au démarrage à froid.

---

## Scanner de secrets

Le Scanner de secrets utilise [Gitleaks](https://github.com/gitleaks/gitleaks) pour scanner les dépôts Git publics à la recherche de secrets commis par accident : clés d'API, jetons, mots de passe, clés privées et autres identifiants sensibles. Il appuie les exigences PCI DSS 6.2 (développement sécurisé) et 6.3 (gestion des vulnérabilités).

### Lancer un scan

1. **Saisir l'URL du dépôt**

   Collez l'URL d'un dépôt Git public (par ex. `https://github.com/org/repo`). Le dépôt doit être accessible publiquement ; les dépôts privés ne sont pas pris en charge actuellement.
2. **Démarrer le scan**

   Cliquez sur **Démarrer le scan**. Le scanner clone le dépôt et exécute Gitleaks sur tout l'historique des commits. La durée du scan dépend de la taille du dépôt.
3. **Examiner les résultats**

   Les résultats affichent des cartes de synthèse :

   | Carte | Description |
   |---|---|
   | **Total des constatations** | Nombre de secrets divulgués détectés |
   | **Critiques** | Secrets à haute entropie (clés d'API, clés privées) |
   | **Élevées** | Mots de passe, jetons et autres identifiants |
   | **Durée du scan** | Temps nécessaire pour terminer le scan |

   Sous la synthèse, les constatations sont regroupées par règle (par ex. « aws-access-key-id », « generic-api-key », « private-key »). Dépliez chaque constatation pour voir :

- **Chemin du fichier** et **numéro de ligne** où le secret a été trouvé
- **Hachage du commit** qui a introduit le secret
- **Auteur** et **date** du commit
- **Secret masqué** (partiellement rédigé par sécurité)
- **Identifiant de règle** identifiant le type de secret

> **Caution**
>
> Le Scanner de secrets ne fonctionne qu'avec des **dépôts publics**. Si vous recevez une erreur « Failed to clone repository », vérifiez que l'URL est correcte et que le dépôt est accessible publiquement. Le scan de dépôts privés nécessite une authentification, pas encore prise en charge.

> **Note**
>
> Gitleaks scanne tout l'historique Git, pas seulement la branche courante. Un secret commis puis supprimé sera tout de même détecté, car il reste dans l'historique Git et pourrait être récupéré par un attaquant.

---

## Moniteur de fuites d'identifiants

Le Moniteur de fuites d'identifiants vérifie des domaines et des noms de société dans la base de violations [Have I Been Pwned](https://haveibeenpwned.com/). Il aide les évaluateurs à déterminer si les identifiants ou les données utilisateur de l'entité évaluée sont apparus dans des violations de données connues ; pertinent pour les exigences PCI DSS 8.3 (sécurité des mots de passe) et 8.6 (gestion des comptes).

### Fonctionnalités

1. **Vérification de violation par domaine**

   Saisissez un nom de domaine (par ex. `example.com`) pour vérifier s'il apparaît dans des violations de données connues. Les résultats affichent toutes les violations correspondantes avec :

   | Champ | Description |
   |---|---|
   | **Nom de la violation** | Nom du service violé |
   | **Date de la violation** | Quand la violation s'est produite |
   | **Comptes affectés** | Nombre de comptes compromis |
   | **Classes de données** | Types de données exposées (e-mails, mots de passe, numéros de téléphone, etc.) |
   | **Vérifiée** | Si la violation a été vérifiée par HIBP |
2. **Recherche par société**

   Recherchez par nom de société ou de service pour trouver les violations associées. La correspondance est approximative sur les titres, noms et domaines des violations.
3. **Recherche dans la base de violations**

   Recherchez dans tout le catalogue de violations HIBP par mot-clé. Parcourez toutes les violations connues ou filtrez par type de données (par ex. « passwords », « credit cards »).
4. **Violations récentes**

   Consultez les violations ajoutées à la base HIBP dans les 90 derniers jours, triées par date. Utilisez-le pour identifier les incidents récents susceptibles d'affecter l'entité évaluée.
5. **Statistiques des violations**

   La vue d'ensemble des statistiques affiche :

- **Total des violations** dans le catalogue HIBP
- **Total des enregistrements compromis** sur toutes les violations
- **Violations récentes** (90 derniers jours)
- **Principales classes de données** (types de données les plus souvent exposés)
- **Plus grandes violations** (par nombre de comptes)

> **Note**
>
> Le Moniteur de fuites d'identifiants utilise les API publiques gratuites de HIBP. Le catalogue de violations et la vérification de mots de passe (modèle k-anonymat) sont disponibles sans clé d'API. Les recherches de violations d'e-mails par domaine nécessitent une clé d'API HIBP payante (définissez `HIBP_API_KEY` dans l'environnement).

---

## Briefing sur les menaces

Le Briefing sur les menaces agrège du renseignement sur les menaces en temps réel depuis quatre sources publiques en une vue consolidée unique. Il donne aux évaluateurs une image à jour du paysage des menaces actuel ; utile pour contextualiser les constatations d'évaluation PCI DSS et prioriser la remédiation.

### Sources de renseignement

| Source | Données | API |
|---|---|---|
| **NVD** | CVE critiques récentes (CVSS 9.0+) | API NVD v2 |
| **CISA KEV** | Vulnérabilités exploitées connues récemment ajoutées | API NVD avec filtre `hasKev` |
| **FIRST EPSS** | Top 10 des CVE les plus exploitables par probabilité | API FIRST EPSS |
| **HIBP** | Violations de données vérifiées récentes (90 derniers jours) | API Have I Been Pwned |

### Générer un briefing

1. **Sélectionner la plage temporelle**

   Choisissez une plage : 7 jours, 14 jours, 30 jours (par défaut), 60 jours ou 90 jours. Elle contrôle la profondeur des requêtes NVD et KEV.
2. **Générer**

   Cliquez sur **Générer le briefing**. Le système interroge les quatre sources en parallèle et produit un rapport consolidé.
3. **Examiner la synthèse**

   Le haut du briefing affiche cinq cartes de synthèse :

   | Carte | Description |
   |---|---|
   | **CVE critiques** | Nombre de CVE de gravité critique publiées sur la période sélectionnée |
   | **Nouvelles KEV** | Vulnérabilités exploitées connues nouvellement ajoutées par la CISA |
   | **Violations récentes** | Violations de données vérifiées des 90 derniers jours |
   | **Top EPSS** | Score de probabilité d'exploitation le plus élevé parmi les principales CVE actuelles |
   | **Total des éléments** | Nombre total d'éléments de menace dédoublonnés sur toutes les sources |
4. **Examiner les éléments de menace**

   Chaque élément de menace affiche :

- **Icône de source** (NVD, KEV, EPSS ou Violation)
- **Badge de gravité** (Critique, Élevée, Moyenne, Info)
- **Titre** avec l'indicateur clé (score CVSS, pourcentage EPSS ou nombre de comptes)
- **Date** de publication ou d'ajout
- **Étiquettes** (CVE, KEV, Exploitée, EPSS, Violation, classes de données)
- **Lien** vers la source d'origine (page de détail NVD ou HIBP)

   Les éléments sont triés par date (plus récents en premier), puis par gravité. Les doublons entre sources (par ex. une CVE présente à la fois dans les résultats NVD et KEV) sont dédoublonnés automatiquement, les entrées KEV étant prioritaires.

> **Tip**
>
> Utilisez le Briefing sur les menaces au début d'une évaluation pour comprendre le paysage des menaces actuel. Croisez les éléments prioritaires avec la pile technologique de l'entité pour identifier les risques pertinents, puis utilisez la Recherche CVE et le Suivi CISA KEV pour approfondir.

---

## Tableau de bord de remédiation

Le Tableau de bord de remédiation offre une vue unifiée de toutes les constatations de tous les outils de sécurité. Il ne crée pas de nouvelles données : il agrège et affiche les constatations qui existent déjà dans les résultats des outils individuels.

### Ce qu'il affiche

Le tableau de bord est organisé en cinq sections :

**Cartes de synthèse**

| Carte | Description |
|---|---|
| **Total des constatations** | Nombre de toutes les constatations de tous les outils |
| **Critiques + élevées ouvertes** | Nombre de constatations ouvertes de gravité Critique ou Élevée (surligné en rouge) |
| **Taux de remédiation** | Pourcentage de constatations Corrigées ou Risque accepté. Coloré : vert (80 %+), jaune (50–79 %), rouge (moins de 50 %) |
| **Outils avec constatations** | Nombre d'outils ayant au moins une constatation (par ex. 5/5) |

**Par gravité**

Graphique à barres horizontales montrant le nombre de constatations pour les gravités Critique, Élevée, Moyenne et Faible. Chaque barre est colorée et proportionnelle au nombre total de constatations.

**Par statut**

Graphique à barres horizontales montrant le nombre de constatations par statut de remédiation : Ouvert, En cours, Corrigé et Risque accepté.

**Par outil**

Ventilation montrant quel outil de sécurité a contribué quelles constatations, avec l'icône de l'outil et un badge de compteur.

**Par exigence PCI**

Tableau associant les constatations à leurs exigences PCI DSS (4.2.1, 6.3, 11.3.2, 11.4, 2.2.5) avec le libellé de l'exigence, le nombre total de constatations et le nombre de constatations critiques.

**Principales constatations ouvertes**

Une liste priorisée des 20 constatations ouvertes les plus graves de tous les outils. Chaque ligne affiche le badge de gravité, l'icône de l'outil, le titre de la constatation, la cible (hôte/domaine) et l'exigence PCI associée.

> **Note**
>
> Le Tableau de bord de remédiation se met à jour en temps réel lorsque vous changez les statuts des constatations dans les onglets des outils individuels. Passez des outils au tableau de bord pour suivre l'avancement de la remédiation à mesure que les constatations sont traitées.

---

## Flux de travail recommandé

Les outils de sécurité sont conçus pour être utilisés dans un ordre logique pendant une évaluation PCI DSS :

1. **Scanner de ports et services**

   Scannez ou importez les résultats nmap de tous les segments réseau dans le périmètre. Cela inventorie les ports ouverts et signale les services risqués pour l'exig. 1.2.1.
2. **Vérificateur SSL/TLS**

   Vérifiez les certificats SSL/TLS de tous les domaines dans le périmètre. Cela établit la référence cryptographique et traite l'exig. 4.2.1.
3. **En-têtes et DNS**

   Vérifiez les en-têtes de sécurité HTTP et les enregistrements DNS des mêmes domaines. Cela identifie les lacunes de durcissement des serveurs pour l'exig. 2.2.5.
4. **Recherche CVE**

   Recherchez les vulnérabilités connues de tout logiciel identifié pendant l'évaluation : serveurs web, bases de données, bibliothèques et frameworks. Cela traite l'exig. 6.3.
5. **Gestion des correctifs**

   Téléversez le rapport de gestion des correctifs (WSUS, SCCM ou Qualys) pour vérifier que les correctifs critiques et élevés sont appliqués sous 30 jours. Cela traite l'exig. 6.3.3.
6. **Validateur d'audit des journaux**

   Téléversez des échantillons de journaux représentatifs de chaque type de système dans le périmètre. Vérifiez que les six champs de piste d'audit requis sont présents selon l'exig. 10.2.
7. **Revue des accès**

   Téléversez un export de comptes utilisateur depuis AD, Azure AD ou AWS IAM. Identifiez les comptes inactifs, les comptes partagés, les privilèges excessifs et l'absence de MFA selon les exig. 7.2 et 8.6.
8. **Import de scan ASV**

   Téléversez le rapport de scan ASV trimestriel du fournisseur de scan de l'organisation. Cela fournit la preuve de scan de vulnérabilités externe pour l'exig. 11.3.2.
9. **Analyseur de tests d'intrusion**

   Téléversez le rapport de test d'intrusion le plus récent. Cela fournit la preuve de test pour l'exig. 11.4 (tests externes, internes et de segmentation).
10. **Moniteur de scripts des pages de paiement**

   Scannez les URL des pages de paiement ou importez un inventaire de scripts. Cela vérifie les contrôles d'intégrité des scripts pour la nouvelle exig. 11.6.1.
11. **Analyseur de règles de pare-feu**

   Téléversez des exports de règles de pare-feu pour vérifier que les règles de trafic sont correctement délimitées, sans règles any-any ni protocoles obsolètes. Cela traite les exig. 1.2.5 et 1.3.
12. **Analyseur de politique de mots de passe**

   Téléversez un export de politique de mots de passe depuis AD, Azure AD ou AWS IAM pour vérifier la longueur minimale, la complexité, l'historique et les paramètres de verrouillage selon l'exig. 8.3.
13. **Vérificateur de déploiement antimalware**

   Téléversez le rapport de protection des terminaux pour vérifier le déploiement des agents, la fraîcheur des signatures et le statut de la protection en temps réel selon les exig. 5.2 et 5.3.
14. **Analyseur de rapports FIM**

   Téléversez le rapport de surveillance d'intégrité des fichiers pour vérifier que la détection des changements est déployée et alerte sur les modifications non autorisées selon l'exig. 11.5.
15. **Suivi CISA KEV**

   Recherchez dans le catalogue CISA KEV toute CVE pertinente pour les systèmes dans le périmètre. Consultez l'onglet rançongiciel et les ajouts récents. Cela complète les exig. 6.3 et 11.3 avec un contexte d'exploitation active.
16. **Scanner de secrets**

   Scannez tout dépôt public associé à l'entité évaluée à la recherche de secrets et d'identifiants divulgués. Cela appuie les exig. 6.2 et 6.3.
17. **Moniteur de fuites d'identifiants**

   Vérifiez le domaine et le nom de société de l'entité dans la base de violations HIBP. Identifiez toute exposition historique d'identifiants pertinente pour les exig. 8.3 et 8.6.
18. **Briefing sur les menaces**

   Générez un briefing consolidé sur les menaces pour comprendre le paysage actuel. Utilisez-le pour contextualiser les constatations et prioriser la remédiation.
19. **Tableau de bord de remédiation**

   Passez en revue les constatations agrégées de tous les outils. Priorisez les constatations Critiques et Élevées, suivez l'avancement de la remédiation et vérifiez que le taux de remédiation est acceptable avant de finaliser l'évaluation.

### Synthèse du remplissage automatique

Chaque outil peut remplir automatiquement son exigence PCI DSS correspondante avec une justification structurée :

| Outil | Exigence cible | La justification inclut |
|---|---|---|
| Scanner de ports et services | 1.2.1 | Hôtes, ports ouverts, services risqués, problèmes PCI, statut de conformité |
| Vérificateur SSL/TLS | 4.2.1 | Domaine, note, version de protocole, problèmes PCI, statut de conformité |
| Recherche CVE + EPSS | 6.3 | Produit, version, nombre de CVE, ventilation par gravité, scores CVSS, probabilité d'exploitation EPSS |
| Gestion des correctifs | 6.3.3 | Fournisseur, total des correctifs, critiques/élevés manquants, nombre en retard, statut de conformité |
| Validateur d'audit des journaux | 10.2.1 | Format des journaux, total des entrées, complétude des champs (6 champs), niveaux de confiance |
| Revue des accès | 7.2.1, 7.2.5, 8.6.1 | Source, total des comptes, comptes inactifs/partagés/admin/sans MFA, statut de conformité |
| Import de scan ASV | 11.3.2 | Fournisseur, date du scan, nombre d'hôtes, nombre de constatations, PASS/FAIL |
| Analyseur de tests d'intrusion | 11.4.2 / 11.4.3 / 11.4.5 | Outil, testeur, date, type de test, nombre de constatations, ventilation par gravité |
| En-têtes et DNS | 2.2.5 | Domaine, note, en-têtes réussis/total, enregistrements DNS, statut PCI |
| Moniteur de scripts des pages de paiement | 11.6.1 | URL, total des scripts, nombre de tiers, couverture SRI, présence de CSP, statut de conformité |
| Analyseur de règles de pare-feu | 1.2.5, 1.3.1, 1.3.2 | Format, total des règles, comptes autorisation/refus, violations signalées, statut de conformité |
| Analyseur de politique de mots de passe | 8.3.6, 8.3.7, 8.3.9 | Source, longueur min., complexité, historique, âge max., paramètres de verrouillage, vérifications réussies/échouées |
| Vérificateur de déploiement antimalware | 5.2.1, 5.3.1, 5.3.2 | Fournisseur, total des terminaux, agents arrêtés, signatures obsolètes, temps réel désactivé, statut de conformité |
| Analyseur de rapports FIM | 11.5.1, 11.5.2 | Outil, total des changements, changements critiques, nombre non autorisés, fichiers surveillés, statut de conformité |

> **Caution**
>
> Le remplissage automatique génère un texte de brouillon à partir des résultats des outils. L'évaluateur doit relire et compléter le contenu rempli automatiquement avec du contexte, des observations et son jugement professionnel avant de finaliser la réponse d'évaluation.

Source: https://docs.kliper.dev/fr/guides/security-tools/index.mdx
