Fréquences de surveillance
Ce que nous analysons, et à quel rythme. Tout tourne automatiquement, sans action de votre part.
| Ce qui est analysé | Fréquence | Détail |
|---|---|---|
| Comptes dans les fuites publiques | Chaque jour | Vos adresses surveillées sont comparées aux bases publiques de fuites. Alerte envoyée dès qu'une correspondance nouvelle apparaît. |
| Surface d'attaque externe | Chaque jour | Sous-domaines, services exposés, configuration DNS et certificats. Un instantané est conservé pour suivre les évolutions. |
| Secrets dans le code public | Deux fois par jour | Clés et identifiants publiés par erreur dans des dépôts publics. Deux passages automatiques par jour, douze heures d'écart au maximum, à partir du plan Business ; sur les autres plans, l'analyse se lance depuis votre tableau de bord. |
| Domaines sosies | Chaque jour | Nouveaux domaines imitant le vôtre, et leur réputation. Les certificats émis dans le monde sont examinés quotidiennement. |
| Scan à la demande | Immédiat | Vous pouvez relancer une analyse à tout moment depuis votre tableau de bord, sans attendre le passage automatique. |
Aucune analyse n'est « en temps réel » : nous ne surveillons pas vos systèmes en permanence, nous consultons des sources publiques à intervalle régulier. C'est une différence importante, et nous préférons l'écrire.
1. Niveau d'exposition et score de sécurité
Le score de sécurité est le chiffre principal affiché sur votre tableau de bord. Il reflète le niveau d'exposition de votre entreprise au moment T, et non un diagnostic cybersécurité complet — celui-ci exigerait un audit technique interne.
Deux chiffres à ne pas confondre. Le calcul ci-dessous produit un score d'EXPOSITION : plus il est haut, plus la situation est mauvaise. Le score affiché sur votre tableau de bord est l'inverse — c'est un score de SÉCURITÉ sur 100, où 100 est excellent. Correspondance : exposition 0 → sécurité 95 ; 1 à 20 → 80 ; 21 à 45 → 55 ; 46 à 70 → 35 ; 71 à 100 → 15.
Principe général
L'exposition repose sur trois éléments :
- Le poids des fuites actives (non traitées) par rapport à l'ensemble des fuites détectées, pondéré par la gravité et la fraîcheur.
- Des planchers qui garantissent qu'une fuite vraiment grave ne peut pas être masquée par de nombreuses petites fuites résolues.
- Une traduction en libellé qualitatif pour la lisibilité.
Pondération par gravité
Chaque fuite reçoit un poids selon son niveau de gravité :
| Gravité | Poids | Exemple |
|---|---|---|
LOW | 1 | Adresse email seule, sans mot de passe |
MEDIUM | 2 | Email + données personnelles non sensibles |
HIGH | 4 | Données sensibles ou mot de passe probablement réutilisable |
CRITICAL | 8 | Mot de passe en clair ou stealer (malware) |
Pondération temporelle
Une fuite récente est plus dangereuse qu'une fuite ancienne, car les mots de passe ont plus de chances d'être encore valides et les données encore exploitables. Chaque fuite est pondérée selon sa date d'origine :
| Âge de la fuite | Facteur |
|---|---|
| Moins de 6 mois | ×1.5 |
| 6 à 12 mois | ×1.0 |
| 1 à 2 ans | ×0.7 |
| Plus de 2 ans | ×0.4 |
Formule
poidsTotal = Σ (gravité × facteurÂge) // toutes fuites poidsActif = Σ (gravité × facteurÂge) pour fuites non traitées exposition = (poidsActif / poidsTotal) × 100 // Planchers si ≥1 fuite active avec mot de passe exposé → exposition = max(exposition, 75) si ≥1 fuite active HIGH/CRITICAL sans MDP → exposition = max(exposition, 55) // Libellé affiché exposition 0 à 20 → Faible exposition 21 à 45 → Modéré exposition 46 à 70 → Élevé exposition 71 à 100 → Critique // Score de SÉCURITÉ affiché sur le tableau de bord (100 = excellent) exposition 0 → 95 exposition 1 à 20 → 80 exposition 21 à 45 → 55 exposition 46 à 70 → 35 exposition 71 à 100 → 15
Exemple concret
Une entreprise a 3 fuites : (1) un mot de passe exposé il y a 3 mois (poids 8 × 1.5 = 12), (2) une fuite HIGH il y a 18 mois traitée (poids 4 × 0.7 = 2.8), et (3) une fuite LOW il y a 8 mois non traitée (poids 1 × 1.0 = 1).
Le poids total est 15.8, le poids actif est 13, soit une exposition de 82. Comme une fuite avec mot de passe exposé est active, le plancher à 75 s'applique (déjà dépassé). Le niveau affiché est donc Critique — c'est-à-dire un score de sécurité de 15/100 sur votre tableau de bord.
Cette formule est publiée ici dans son intégralité : vous pouvez refaire le calcul à la main sur vos propres chiffres. Elle peut évoluer, et les changements sont documentés sur cette page au fur et à mesure.
2. Niveaux d'urgence (Urgent / Important / À surveiller)
Chaque fuite individuelle est classée en trois niveaux d'urgence. Cette classification alimente la table des fuites, les groupes d'actions et les alertes email.
| Niveau | Critère | Signification |
|---|---|---|
| Urgent | Mot de passe exposé OU fuite de type stealer (infostealer, redline, raccoon, vidar, lumma) | Accès direct possible avec les identifiants tant que le mot de passe n'est pas changé. |
| Important | Gravité HIGH ou CRITICAL sans mot de passe exposé | Données sensibles exposées. Le mot de passe peut être réutilisable contre vos comptes. |
| À surveiller | Toute autre fuite | Informations personnelles visibles publiquement. Risque principal : hameçonnage ciblé. |
3. Temps de réaction moyen
Le temps de réaction moyen (anciennement MTTR, Mean Time To Resolve) mesure le délai moyen entre la détection d'une fuite et son marquage comme traitée.
tempsRéactionMoyen = moyenne(resolvedAt − detectedAt) parmi les fuites où resolved = true ET resolvedAt est renseigné
Ce chiffre n'a de sens qu'à partir d'un certain volume. Avec moins de 3 fuites traitées, il est affiché comme « — » plutôt qu'avec une valeur potentiellement trompeuse.
Les seuils de couleur affichés sur le tableau de bord sont :
- Vert — moins de 72 heures (réaction rapide, alignée sur le délai CNIL)
- Orange — entre 72 heures et 7 jours
- Rouge — plus de 7 jours
4. Détection des comptes sensibles
KryptaScope identifie automatiquement les boîtes email de rôle à haute valeur (direction, finance, IT, etc.) pour les surveiller en priorité. La détection repose sur le préfixe local de l'adresse (la partie avant le @).
Les préfixes reconnus sont regroupés en 6 catégories avec des priorités métier :
| Catégorie | Priorité | Exemples de préfixes |
|---|---|---|
| IT / Administration | 1 (max) | admin, root, dsi, sysadmin, rssi, ciso, postmaster |
| Direction | 1 | ceo, cto, cfo, pdg, dg, president, directeur |
| Finance / Comptabilité | 1 | finance, compta, daf, paie, facturation |
| Juridique / Conformité | 2 | legal, dpo, rgpd, compliance |
| Ressources humaines | 2 | rh, hr, recrutement, talent |
| Contact public | 3 | contact, info, support, sales, commercial |
Le matching est conservateur : on ne signale un email que si le préfixe correspond exactement, ou s'il est suivi d'un séparateur (point, tiret, tiret bas), ou s'il apparaît comme token séparé. Les noms de personnes (jean.dupont@) ne sont jamais considérés comme sensibles, même si le prénom contient un préfixe de la liste.
La liste complète des préfixes reconnus est reproduite ci-dessus. Vous pouvez proposer des ajouts via la page contact.
5. Limites connues et avertissements
KryptaScope est un outil de surveillance externe. Il ne remplace pas :
- Un audit de sécurité technique interne (pentest, audit ISO 27001)
- Une politique de sécurité (PSSI) et son application
- La formation des salariés au hameçonnage et à l’hygiène numérique
- Les mesures techniques de base (double authentification, gestionnaire de mots de passe, antivirus)
- Un accompagnement DPO pour les organisations assujetties au RGPD
Les sources de données utilisées par KryptaScope sont des bases publiques de fuites connues. Une fuite peut exister sans apparaître dans ces bases (cas des fuites privées non divulguées). L'absence de détection ne garantit donc pas l'absence d'exposition.
Pour la liste complète des sources de données et des garanties de traitement, voir la page Trust.