Threat-informed security

Les attaques réelles font évoluer notre audit.

Le Pain Test n’est pas un référentiel figé. Les incidents documentés, avis CERT-FR, décisions CNIL et évolutions réglementaires servent à ajouter ou renforcer des contrôles, tout en séparant strictement ce qui est observable depuis Internet de ce qui exige des preuves internes autorisées.

RÉFÉRENTIEL / MIS À JOUR 2026-09-30

Évolutions actuellement intégrées.

Chaque référence ci-dessous peut modifier le moteur d’audit, le Pain Test, le diagnostic payant ou le guide de remédiation. Une actualité ne suffit jamais à déclarer un client vulnérable : seules les preuves réellement observées sont utilisées.

VULNERABILITY / HIGH / 2026-09-28

Citrix NetScaler ADC/Gateway — exploitation active avant correctif

Impact audit : Ajoute la notion de fenêtre d'exposition pré-correctif et sépare deux états : remédiation de la vulnérabilité actuelle et évaluation d'une compromission historique. Lorsqu'une source autoritative documente une exploitation avant correctif, un équipement exposé pendant cette période doit être signalé comme nécessitant une analyse de compromission, sans conclure qu'il a été compromis.

Limite : Le scan externe peut uniquement relever une technologie ou une version lorsqu'elles sont réellement observables. Aucun PoC, aucune RCE, aucun contournement d'authentification et aucune validation active de CVE. La reconstruction de la fenêtre d'exposition et l'analyse des journaux/IOC exigent l'autorisation et des preuves internes du client.

Source officielle : CERT-FR — CERTFR-2026-ALE-011 ↗

TECHNOLOGY-DEBTEXTERNAL-SURFACEPRE-PATCH-EXPOSURE-WINDOWCOMPROMISE-ASSESSMENTREMOTE-CODE-EXECUTIONDETECTION-GAP
INCIDENT / HIGH / 2026-09-03

Hôpital Privé de la Loire — compte compromis, droits excessifs et détection tardive

Impact audit : Renforce les contrôles payants MFA, habilitations, moindre privilège, détection des accès anormaux et détection de consultation/extraction massive. Le Blast Radius doit mesurer le volume de données accessible via un seul compte compromis.

Limite : MFA, habilitations, SIEM et blast radius interne ne sont pas déduits d’un scan public : preuves internes et autorisation explicite requises.

Source officielle : CNIL ↗

IDENTITYMFALEAST-PRIVILEGEDETECTION-GAPBULK-ACCESSBLAST-RADIUS
VULNERABILITY / HIGH / 2026-09-03

SPIP — vulnérabilités critiques avant 4.4.23

Impact audit : Ajout de SPIP au fingerprinting passif. Si une version fiable antérieure à 4.4.23 est observée, le diagnostic détaillé doit la corréler à l’avis CERT-FR. Sans version fiable : technologie détectée, vulnérabilité non affirmée.

Limite : Aucun probing de console d’administration, brute force ou tentative d’exploitation.

Source officielle : CERT-FR — CERTFR-2026-AVI-1109 ↗

TECHNOLOGY-DEBTSPIPVERSION-EXPOSUREREMOTE-CODE-EXECUTIONPRIVILEGE-ESCALATION
REGULATION / HIGH / 2026-08-01

Cyber Resilience Act — obligations de signalement à partir du 11 septembre 2026

Impact audit : Ajout d’un module payant « Vulnerability & Incident Reporting Readiness » pour les fabricants concernés : propriétaire du produit, canal de signalement, processus 24 h / 72 h, versions affectées, correctif et preuves de notification.

Limite : Le scan Internet ne doit jamais conclure à la conformité CRA. Le module est activé uniquement après qualification du périmètre réglementaire du client.

Source officielle : Commission européenne ↗

CRAVULNERABILITY-REPORTINGINCIDENT-REPORTING24H72HPRODUCT-SECURITY
STRATEGIC / MEDIUM / 2026-09-03

ANSSI / G7 — préparer la transition vers la cryptographie post-quantique

Impact audit : Ajout progressif d’un inventaire crypto : TLS, algorithmes de signature, type/taille de clé, chaîne de certificats et dépendances observables. Indicateur « Crypto agility: review recommended », sans pénalité de score à ce stade.

Limite : L’usage de cryptographie pré-quantique standard n’est pas présenté comme une vulnérabilité actuelle. Il s’agit d’un indicateur de préparation et d’agilité cryptographique.

Source officielle : ANSSI ↗

CRYPTOGRAPHYCRYPTO-AGILITYPQCTLSCERTIFICATE-INVENTORY
INCIDENT / HIGH / 2026-08-14

DGFiP — usurpation d’identifiants, compte tiers habilité et extraction de données

Impact audit : Renforce l’analyse des chemins de confiance liés aux comptes tiers habilités, du périmètre d’accès d’une identité compromise et de la capacité à révoquer rapidement un accès externe. La suspension ultérieure des accès externes au SPDC illustre l’importance d’un mécanisme de confinement opérationnel.

Limite : Le scan externe peut relever un portail ou un fournisseur d’identité publiquement observable, mais ne peut pas déduire les droits d’un tiers, la présence de MFA ni la capacité réelle de révocation. Aucun test d’identifiants, de contournement MFA ou d’accès partenaire n’est effectué sans autorisation explicite.

Source officielle : Ministère de l’Économie et des Finances ↗

IDENTITYCREDENTIAL-ABUSETHIRD-PARTY-TRUSTEXTERNAL-ACCESSDATA-EXPOSUREACCESS-REVOCATIONBLAST-RADIUS
INCIDENT / HIGH / 2026-02-18

FICOBA — compte habilité usurpé et consultation de données bancaires

Impact audit : Renforce la mesure du périmètre de droits associé à un compte compromis dans l’audit interne autorisé.

Limite : La portée réelle des droits nécessite un accès interne autorisé.

Source officielle : Ministère de l’Économie et des Finances ↗

IDENTITYPRIVILEGED-ACCESSDATA-EXPOSUREBLAST-RADIUS
INCIDENT / MEDIUM / 2026-07-13

ANSSI — ciblage et compromission d’entités françaises par Turla

Impact audit : Renforce l’inventaire de surface externe et la dette technologique sans transformer l’audit public en pentest intrusif.

Limite : Aucune exploitation, persistance ou action intrusive n’est reproduite.

Source officielle : ANSSI ↗

RECONNAISSANCEEXTERNAL-SURFACETECHNOLOGY-DEBTPERSISTENCE
PAIN TEST / 6 AXES

De la vulnérabilité technique au risque métier.

Le score gratuit reste externe et non intrusif. Les dimensions internes restent volontairement non déterminées tant qu’aucune preuve autorisée n’est fournie.

01

Identité

Signaux publics liés à l’authentification, aux sessions et aux accès tiers. MFA, contexte d’accès, portée réelle des habilitations et droits partenaires nécessitent un audit interne.

02

Surface d’attaque

Services, technologies, sous-domaines et points d’entrée publiquement observables. Les chemins de confiance internes ou partenaires ne sont évalués qu’avec autorisation.

03

Données

Signaux indiquant des données, API ou fonctions sensibles publiquement exposées.

04

Dette technologique

Technologies visibles, versions fiables et corrélation avec des avis de sécurité comme CERT-FR.

05

Détection

Journalisation, SIEM, détection comportementale et détection d’extraction massive : preuves internes requises.

06

Rayon d’impact

Mesure payante des données, ressources et actions métier qu’un seul compte compromis peut atteindre ou déclencher.

AUDIT INTERNE / OPTION PAYANTE

Ce que le scan Internet ne peut pas prouver.

Le diagnostic approfondi peut intégrer, avec autorisation explicite et éléments fournis par le client, MFA des accès externes, contexte d’accès, comptes tiers habilités, chemins de confiance partenaires, capacité de révocation/confinement, moindre privilège, périmètre des habilitations, journalisation, SIEM, détection d’accès anormaux, détection d’extractions massives, rayon d’impact d’un compte compromis et reconstruction d’une fenêtre d’exposition pré-correctif lorsqu’une exploitation active est documentée.

01MFA / CONTEXTE D’ACCÈS
02COMPTES TIERS / TRUST PATHS
03RÉVOCATION / CONFINEMENT
04LOGS / SIEM
05EXPOSURE WINDOW / IOC
06BLAST RADIUS DONNÉES + ACTIONS
CRA / READINESS

Préparer le signalement sans prétendre certifier la conformité.

Pour les fabricants concernés par le Cyber Resilience Act, Interface Trust peut qualifier un module de préparation au signalement : propriétaire produit, canal de notification, processus 24 h / 72 h, versions affectées, suivi du correctif et preuves de notification. Ce module n’est jamais déduit d’un simple scan Internet.

01SCOPE CRA
02PRODUCT OWNER
0324H EARLY WARNING
0472H NOTIFICATION
05AFFECTED VERSIONS
06CORRECTIVE MEASURE / EVIDENCE