Cyber Index — Auto-évaluation gratuite de la maturité en cybersécurité
← Retour à l'aperçu

Quelle est la position réelle de votre organisation en matière de cybersécurité ?

Répondez à trente-sept questions simples et obtenez une position mesurée à travers cinquante contrôles essentiels, les chemins d'attaque que vos réponses laissent ouverts, les réglementations qui peuvent s'appliquer à vous, et trois points de départ. Gratuit, sans compte, et vos réponses ne quittent jamais votre navigateur.

Avant de commencer

Sept questions sur votre organisation

Ceux-ci déterminent quels incidents vous sont présentés, quelles réglementations sont abordées et avec quelles organisations vous êtes comparé. Rien ici ne permet de vous identifier et rien n'est envoyé nulle part.

Trente-sept questions, environ douze à quinze minutes. Vous pouvez vous arrêter et revenir : vos réponses restent sur cet appareil jusqu'à ce que vous les effaciez.

Principe de fonctionnement

Quatre réponses, et une distinction qui compte

Un contrôle peut être absent, partiel, en place, ou en place et vérifié. L'écart entre les deux derniers est crucial : un contrôle que personne ne vérifie relève de la croyance plutôt que de la certitude. Une organisation qui a tout déployé sans rien vérifier ne peut pas franchir le cap des soixante-six.

Ne pas savoir est une réponse aussi

Si personne dans l'organisation ne peut confirmer si un contrôle est en place, dites-le. Ces réponses sont comptées comme zéro et elles sont également affichées séparément en tant que angles morts, car une question à laquelle personne ne peut répondre constitue en soi une constatation.

Les chemins d'attaque ne sont pas inventés

Chaque étape de chaque scénario nomme une technique publiée dans MITRE ATT&CK, et une étape n'est affichée comme non stoppée que lorsque le contrôle qui la protège est celui que MITRE lui-même liste comme atténuation pour cette technique. Vous pouvez vérifier chaque lien indépendamment.

Rien ne quitte votre navigateur

Le questionnaire, la notation et le rapport fonctionnent tous sur cet appareil. Aucun compte, aucune adresse e-mail, rien n'est stocké de notre côté. L'effacement des données de votre navigateur supprime l'évaluation.

Question 1 de 37

Votre index
0 / 100

0
angles morts
0
lacunes de haute gravité
3
actions prioritaires
50
contrôles évalués

Couverture par fonction

Là où vous êtes fort, et là où vous ne l'êtes pas

Six fonctions, de la décision au rétablissement. Les pourcentages sont des taux de couverture bruts, chaque contrôle comptant une fois. L'indice ci-dessus est pondéré, il diffère donc intentionnellement de leur moyenne.

Les cinquante contrôles

Un carré par commande

Chaque carré représente un contrôle de notre framework, rempli selon votre réponse. Cliquez sur une ligne pour afficher les détails.

En place et vérifié En place Partiel Pas en place Angle mort
0

Que se passerait-il ici

Quatre scénarios, reconstruits uniquement à partir de vos réponses

Chaque étape nomme une technique publiée dans MITRE ATT&CK et n'est affichée comme non stoppée que lorsque le contrôle que MITRE lui-même répertorie comme atténuation pour cette technique est absent de vos réponses. Choisissez celle que vous souhaitez suivre.

Registre d'intervalles

Chaque contrôle insuffisant, son risque ouvert et son exposition réglementaire

Groupés par fonction, dans l'ordre de construction d'un programme de sécurité, puis par sévérité décroissante au sein de chaque fonction. La sévérité est calculée et jamais attribuée : elle correspond à la taille de l'écart multipliée par la somme du poids du contrôle et de son exposition réglementaire. Le poids lui-même correspond au nombre de scénarios d'attaque, parmi les huit, que le contrôle protège.

Gravité = écart (1,00 absent ou inconnu, 0,67 partiel, 0,34 non vérifié) × (poids 1 à 4 + exposition réglementaire 0 à 3). Élevé à partir de 3,5, modéré à partir de 1,75, faible en dessous. Chaque terme est un décompte qui peut être vérifié par rapport à un document publié.

Couverture réglementaire par fonction

Exigences insuffisantes par rapport aux exigences concernées

À titre indicatif. Cette couverture dépend de l'ensemble de vos activités et de chaque marché où vous opérez, ce qu'un questionnaire succinct ne peut saisir en totalité. Seul un examen de votre situation réelle permet de déterminer si une réglementation s'applique à vous et dans quelle mesure.

Dans votre secteur, récemment

Les derniers incidents enregistrés dans votre secteur

Extrait de ce que Stroople Signal enregistre en continu. Aucun commentaire n'est généré : ce sont les entrées les plus récentes portant votre secteur déclaré.

Suivre les violations de données par secteur ou pays →

La gravité telle qu'annoncée n'est pas la gravité telle qu'expérimentée

Une vulnérabilité accessible depuis Internet vous expose bien plus que le même défaut sur un composant interne, car le premier est détecté par des analyses automatisées en quelques heures. Et une vulnérabilité modérée sur un actif qui porte votre activité ou détient des données sensibles est plus urgente qu'une faille critique sur un composant dont la panne ne changerait rien. L'évaluation du fournisseur décrit la faille, pas votre exposition.

Suivre les vulnérabilités réellement exploitées →

Votre nom de domaine est-il déjà imité ?

Un e-mail frauduleux fonctionne d'autant mieux lorsqu'il provient d'une adresse qui ressemble à la vôtre, à une lettre près. Ces noms de domaine sont enregistrés en quelques minutes et laissent des traces publiques avant même d'être utilisés. My Exposure of Signal recherche les noms proches du vôtre, les certificats récemment émis pour eux et les adresses de votre entreprise déjà exposées. Aucun compte, aucune inscription.

Vérifiez votre exposition externe →

Par où commencer

Trois actions, pas dix

Les trois lacunes présentant la plus grande criticité, avec application de deux départages : une lacune protégeant une étape du scénario présentée en premier précède celle qui ne le fait pas, et une action réalisée par configuration précède celle qui nécessite un projet. Pas plus de deux actions provenant de la même fonction, afin que le plan ne se concentre pas sur un seul domaine.

Tout le reste

0 actions entre vous et cent

La liste complète, regroupée par fonction. Cliquez sur une ligne pour ouvrir la recommandation complète.

Cette évaluation n'est pas un audit

Il repose sur vos propres déclarations, que personne n'a vérifiées, et il couvre un ensemble de base de contrôles essentiels plutôt que l'ensemble de votre sécurité. Ce qu'il vous apporte est tout de même réel : une vue d'ensemble de votre situation, un langage commun pour en discuter avec votre direction et votre prestataire, et une liste restreinte de points par lesquels commencer. C'est la première base sur laquelle se construit un programme de sécurité, et le point de départ naturel pour un audit si vous décidez d'aller plus loin.

Votre plan d'action

Les trois actions prioritaires, dans l'ordre de votre choix

Réordonnez les tâches avec les flèches, définissez vos propres dates et cochez ce qui est fait. Ce plan reste sur cet appareil : aucun compte, aucune adresse, rien n'est stocké de notre côté.

0 de 0 tâches terminées
Une fois ces trois actions terminées, répondez à nouveau au questionnaire : votre indice sera recalculé sur la base de vos nouvelles réponses, et trois autres actions prioritaires sera proposé, en fonction des lacunes qui seront alors les plus graves. Vous pouvez répéter l'évaluation aussi souvent que vous le souhaitez.
Cyber Index — Auto-évaluation gratuite de la maturité en cybersécurité
Cyber Index — Auto-évaluation gratuite de la maturité en cybersécurité