Prendre rendez-vous

Compromise Assessment : débusquer les attaquants dissimulés

Comment déterminer de manière fiable, à l'aide de méthodes forensiques, si votre environnement IT est actuellement compromis ou l'a été par le passé – et quelles conséquences en tirer.

Les attaquants évoluent souvent pendant des semaines sans être détectés dans les réseaux d'entreprise : selon Mandiant M-Trends 2026, le temps de présence médian mondial (dwell time) s'établissait en 2025 à 14 jours, nettement plus pour les opérations d'espionnage – et seuls 52 % des incidents analysés ont été détectés en interne. Un compromise assessment inverse donc la perspective d'audit habituelle : au lieu de se demander par où un attaquant pourrait s'introduire, on examine avec des méthodes forensiques si une compromission a déjà eu lieu (« assume breach »). Les déclencheurs typiques sont les acquisitions d'entreprises, des soupçons concrets, le suivi d'incidents de sécurité ou des demandes d'assureurs cyber. Le résultat est une conclusion documentée et fondée sur des preuves quant au statut de compromission, assortie de recommandations priorisées de durcissement et de détection.

L'essentiel en un coup d'œil

01

Ce qu'est un compromise assessment

Un compromise assessment est une investigation ponctuelle, à base forensique, d'un environnement IT à la recherche de traces de compromissions actives ou passées. Il suit le principe « assume breach » : on ne vérifie pas l'absence de vulnérabilités, mais la présence ou l'absence d'activité d'attaquants – sur les endpoints et les serveurs, dans les services d'identité ainsi que dans les journaux réseau et cloud. L'investigation est limitée dans le temps et fournit un instantané pour un périmètre et une période d'observation définis. Elle ne remplace ni la détection continue ni un Security Operations Center, mais répond à une question à date donnée que l'exploitation courante ne peut à elle seule trancher.

02

Déclencheurs typiques : M&A, soupçon, incident, assurance

Lors de fusions-acquisitions, l'acquéreur vérifie avant l'intégration s'il reprend, avec l'entreprise cible, une compromission existante – selon M-Trends 2026, une compromission préexistante (« prior compromise ») constituait, avec 10 %, le troisième vecteur d'attaque initial le plus fréquent, et même 30 % dans les cas de ransomware. Deuxième déclencheur : un soupçon concret, par exemple après des signalements d'autorités ou de CERT, une télémétrie anormale ou un message d'extorsion. Après un incident de sécurité traité, un assessment démontre avant la reprise d'activité qu'aucun accès résiduel ne subsiste – un élément de la gestion des incidents que NIS2 exige par exemple des entités concernées à l'art. 21, paragraphe 2, point b). Dans le contexte des cyber-assurances également, par exemple lors du dialogue de risque ou après un sinistre, un statut de compromission documenté peut être exigé ou s'avérer utile.

03

Démarche : artefacts, sweeps IOC/TTP, télémétrie EDR

Après le scoping, les artefacts forensiques sont collectés à large échelle : informations sur les processus et les démarrages automatiques, tâches planifiées et services, journaux de connexion et d'événements, historiques de ligne de commande et PowerShell, connexions réseau ainsi que traces dans les services d'identité et cloud. Deux stratégies de recherche complémentaires s'appuient sur ces données : les sweeps IOC comparent les données aux indicateurs de compromission connus (hachages de fichiers, adresses IP, domaines), tandis que les analyses fondées sur les TTP recherchent, selon une approche comportementale, des techniques d'attaque à partir de la base de connaissances MITRE ATT&CK et détectent ainsi également des activités sans signature connue. La télémétrie EDR existante est exploitée ou déployée temporairement pour la durée de l'investigation ; les détections suspectes sont validées manuellement afin de distinguer les constats réels du bruit.

04

Différences avec le pentest et le threat hunting

Un test d'intrusion répond à la question de savoir par où un attaquant pourrait s'introduire – il est orienté vulnérabilités et simule l'attaque. Un compromise assessment répond à la question de savoir si un attaquant est déjà présent dans l'environnement ou l'a été par le passé – il est orienté preuves et regarde en arrière. Le threat hunting est quant à lui un processus continu et guidé par hypothèses au sein d'une organisation de security operations établie ; le compromise assessment est, à l'inverse, un état des lieux ponctuel et large, réalisable même sans SOC interne. Les trois formats ne se remplacent pas, ils se complètent.

05

Livrables : conclusion de compromission, constats, recommandations

Le livrable central est la conclusion sur la compromission : une évaluation documentée indiquant si des indices d'activité d'attaquants, active ou passée, ont été trouvés dans le périmètre et la période examinés – y compris les limites de cette conclusion, car un résultat négatif ne prouve pas une absence absolue de compromission, mais se rapporte aux données effectivement disponibles. S'y ajoutent un rapport détaillant les constats individuels évalués et les systèmes concernés, ainsi que des recommandations priorisées de durcissement et de détection. Si des compromissions actives sont découvertes, l'assessment débouche sur une réponse à incident structurée ; les points de transfert doivent être définis au préalable – dans l'esprit de l'intégration de la gestion des incidents dans la gestion des cyber-risques décrite par NIST SP 800-61 Rev. 3.

06

Constats typiques

Les attaquants actifs constituent le constat le plus rare, mais le plus critique. Plus fréquents sont les traces de compromissions passées jamais détectées, les webshells sur des systèmes exposés, les mécanismes de persistance tels que services nouvellement créés, tâches planifiées ou entrées de démarrage automatique, ainsi que les comptes privilégiés compromis ou orphelins et les outils de prise en main à distance non autorisés. Par ailleurs, de nombreux assessments livrent des constats structurels : lacunes dans la journalisation et la couverture des capteurs, durées de rétention des logs trop courtes ou configurations non sécurisées qui compliqueraient une analyse forensique ultérieure. Ces constats alimentent eux aussi les recommandations – les exigences relatives à une telle forensic readiness sont décrites dans le module DER.2.2 de l'IT-Grundschutz du BSI.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Mandiant (Google Cloud) · 2026

M-Trends 2026

Temps de présence médian de 14 jours (2025), 52 % de détection interne, « prior compromise » comme troisième vecteur initial le plus fréquent (10 %) – base de données étayant la pertinence des évaluations de compromission.

NIST · 2025

NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management

Référence actuelle (avril 2025, remplace la Rev. 2) pour l'intégration de la gestion des incidents dans la gestion des risques – pertinente pour la transition de l'assessment vers la réponse à incident.

MITRE · 2026

MITRE ATT&CK

Base de connaissances des tactiques, techniques et procédures (TTP), actuellement en version v19 (avril 2026) – fondement des sweeps fondés sur les TTP dans un compromise assessment.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

L'art. 21, paragraphe 2, point b) exige des mesures de gestion des incidents de sécurité – point d'ancrage des évaluations de compromission en cas de soupçon et lors du suivi post-incident.

BSI · 2023

IT-Grundschutz-Kompendium (Edition 2023), Baustein DER.2.2 „Vorsorge für die IT-Forensik“

Exigences de forensic readiness (sources de données, préservation des preuves) qui déterminent dans une large mesure la qualité et la valeur probante d'un compromise assessment.

Clarifier le statut de compromission de votre environnement ?

Lors d'un premier entretien sans engagement, nous définissons ensemble le périmètre, la situation des données et la profondeur d'investigation pertinente pour un compromise assessment dans votre environnement.