Prendre rendez-vous

Compromise Assessment : débusquer les attaquants dissimulés

Comment déterminer de manière fiable, à l'aide de méthodes forensiques, si votre environnement IT est actuellement compromis ou l'a été par le passé – et quelles conséquences en tirer.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

14 jourstemps de présence médian mondial en 2025 – selon M-Trends 2026
52 %des incidents analysés détectés en interne – pas davantage
10 %« prior compromise » – troisième vecteur d'attaque initial le plus fréquent
30 %part du « prior compromise » dans les cas de ransomware

Les attaquants évoluent souvent pendant des semaines sans être détectés dans les réseaux d'entreprise : selon Mandiant M-Trends 2026, le temps de présence médian mondial (dwell time) s'établissait en 2025 à 14 jours, nettement plus pour les opérations d'espionnage – et seuls 52 % des incidents analysés ont été détectés en interne. Un compromise assessment inverse donc la perspective d'audit habituelle : au lieu de se demander par où un attaquant pourrait s'introduire, on examine avec des méthodes forensiques si une compromission a déjà eu lieu (« assume breach »). Les déclencheurs typiques sont les acquisitions d'entreprises, des soupçons concrets, le suivi d'incidents de sécurité ou des demandes d'assureurs cyber. Le résultat est une conclusion documentée et fondée sur des preuves quant au statut de compromission, assortie de recommandations priorisées de durcissement et de détection.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

Déclencheurs typiques

Quatre situations dans lesquelles un compromise assessment est mandaté – appuyez sur un déclencheur.

10 % prior compromise
  • Avant l'intégration, l'acquéreur vérifie s'il reprend, avec l'entreprise cible, une compromission existante.
  • Selon M-Trends 2026, une compromission préexistante (« prior compromise ») constituait, avec 10 %, le troisième vecteur d'attaque initial le plus fréquent – et même 30 % dans les cas de ransomware.
Fusions-acquisitionsPrior compromiseRansomware

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Mandiant (Google Cloud) · 2026

M-Trends 2026

Temps de présence médian de 14 jours (2025), 52 % de détection interne, « prior compromise » comme troisième vecteur initial le plus fréquent (10 %) – base de données étayant la pertinence des évaluations de compromission.

NIST · 2025

NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management

Référence actuelle (avril 2025, remplace la Rev. 2) pour l'intégration de la gestion des incidents dans la gestion des risques – pertinente pour la transition de l'assessment vers la réponse à incident.

MITRE · 2026

MITRE ATT&CK

Base de connaissances des tactiques, techniques et procédures (TTP), actuellement en version v19 (avril 2026) – fondement des sweeps fondés sur les TTP dans un compromise assessment.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

L'art. 21, paragraphe 2, point b) exige des mesures de gestion des incidents de sécurité – point d'ancrage des évaluations de compromission en cas de soupçon et lors du suivi post-incident.

BSI · 2023

IT-Grundschutz-Kompendium (Edition 2023), Baustein DER.2.2 „Vorsorge für die IT-Forensik“

Exigences de forensic readiness (sources de données, préservation des preuves) qui déterminent dans une large mesure la qualité et la valeur probante d'un compromise assessment.

Clarifier le statut de compromission de votre environnement ?

Lors d'un premier entretien sans engagement, nous définissons ensemble le périmètre, la situation des données et la profondeur d'investigation pertinente pour un compromise assessment dans votre environnement.