Un compromise assessment est une investigation ponctuelle, à base forensique, d'un environnement IT à la recherche de traces de compromissions actives ou passées. Il suit le principe « assume breach » : on ne vérifie pas l'absence de vulnérabilités, mais la présence ou l'absence d'activité d'attaquants – sur les endpoints et les serveurs, dans les services d'identité ainsi que dans les journaux réseau et cloud. L'investigation est limitée dans le temps et fournit un instantané pour un périmètre et une période d'observation définis. Elle ne remplace ni la détection continue ni un Security Operations Center, mais répond à une question à date donnée que l'exploitation courante ne peut à elle seule trancher.
Compromise Assessment : débusquer les attaquants dissimulés
Comment déterminer de manière fiable, à l'aide de méthodes forensiques, si votre environnement IT est actuellement compromis ou l'a été par le passé – et quelles conséquences en tirer.
14 jourstemps de présence médian mondial en 2025 – selon M-Trends 2026
52 %des incidents analysés détectés en interne – pas davantage
10 %« prior compromise » – troisième vecteur d'attaque initial le plus fréquent
30 %part du « prior compromise » dans les cas de ransomware
Les attaquants évoluent souvent pendant des semaines sans être détectés dans les réseaux d'entreprise : selon Mandiant M-Trends 2026, le temps de présence médian mondial (dwell time) s'établissait en 2025 à 14 jours, nettement plus pour les opérations d'espionnage – et seuls 52 % des incidents analysés ont été détectés en interne. Un compromise assessment inverse donc la perspective d'audit habituelle : au lieu de se demander par où un attaquant pourrait s'introduire, on examine avec des méthodes forensiques si une compromission a déjà eu lieu (« assume breach »). Les déclencheurs typiques sont les acquisitions d'entreprises, des soupçons concrets, le suivi d'incidents de sécurité ou des demandes d'assureurs cyber. Le résultat est une conclusion documentée et fondée sur des preuves quant au statut de compromission, assortie de recommandations priorisées de durcissement et de détection.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
Déclencheurs typiques
Quatre situations dans lesquelles un compromise assessment est mandaté – appuyez sur un déclencheur.
- Avant l'intégration, l'acquéreur vérifie s'il reprend, avec l'entreprise cible, une compromission existante.
- Selon M-Trends 2026, une compromission préexistante (« prior compromise ») constituait, avec 10 %, le troisième vecteur d'attaque initial le plus fréquent – et même 30 % dans les cas de ransomware.
Fusions-acquisitionsPrior compromiseRansomware
- Déclencheurs possibles : signalements d'autorités ou de CERT, télémétrie anormale ou message d'extorsion.
AutoritésCERTTélémétrie anormaleMessage d'extorsion
- Après un incident de sécurité traité, l'assessment démontre avant la reprise d'activité qu'aucun accès résiduel ne subsiste.
- Un élément de la gestion des incidents que NIS2 exige par exemple des entités concernées à l'art. 21, paragraphe 2, point b).
Reprise d'activitéAccès résiduelGestion des incidentsNIS2
- Lors du dialogue de risque ou après un sinistre, par exemple, un statut de compromission documenté peut être exigé ou s'avérer utile.
Cyber-assurancesDialogue de risqueSinistreStatut de compromission
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
M-Trends 2026
Temps de présence médian de 14 jours (2025), 52 % de détection interne, « prior compromise » comme troisième vecteur initial le plus fréquent (10 %) – base de données étayant la pertinence des évaluations de compromission.
NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management
Référence actuelle (avril 2025, remplace la Rev. 2) pour l'intégration de la gestion des incidents dans la gestion des risques – pertinente pour la transition de l'assessment vers la réponse à incident.
MITRE ATT&CK
Base de connaissances des tactiques, techniques et procédures (TTP), actuellement en version v19 (avril 2026) – fondement des sweeps fondés sur les TTP dans un compromise assessment.
Richtlinie (EU) 2022/2555 (NIS2)
L'art. 21, paragraphe 2, point b) exige des mesures de gestion des incidents de sécurité – point d'ancrage des évaluations de compromission en cas de soupçon et lors du suivi post-incident.
IT-Grundschutz-Kompendium (Edition 2023), Baustein DER.2.2 „Vorsorge für die IT-Forensik“
Exigences de forensic readiness (sources de données, préservation des preuves) qui déterminent dans une large mesure la qualité et la valeur probante d'un compromise assessment.
Prestations associées
Clarifier le statut de compromission de votre environnement ?
Lors d'un premier entretien sans engagement, nous définissons ensemble le périmètre, la situation des données et la profondeur d'investigation pertinente pour un compromise assessment dans votre environnement.