Exemple fictif.Toutes les personnes, entreprises, domaines, comptes et portefeuilles de ce rapport sont inventés. Il montre, sous forme abrégée, le format et la profondeur d'un livrable réel.
Exemple de rapport Enquête cyber
brindlecove-health.example
Groupe de cliniques régional, organisation fictive
- Au
- Diffusion
- Confidentiel. Réservé au client et à la finalité déclarée.
- Éléments de preuve
- 5
Besoin de renseignement
Pour le responsable sécurité du groupe de cliniques : que peut voir un tiers de notre empreinte externe, quels actifs sont oubliés, et quelqu'un usurpe-t-il notre identité ?
Finalité légale enregistrée lors du contrôle d'ouverture du dossier : Revue d'exposition de sécurité de votre propre organisation et de son personnel (security_exposure).
Périmètre et exclusions
Dans le périmètre
- Domaines et sous-domaines issus des journaux de certificats, du DNS et des archives web
- Liens d'hébergement, de certificats et de titulaires entre les actifs
- Configuration de la messagerie : SPF, DKIM, DMARC et MTA-STS
- Exposition d'identifiants signalée pour les domaines de l'organisation
- Domaines similaires et d'usurpation
Non inclus
- Dossiers non publics, données bancaires ou de compte, et tout contenu derrière un identifiant que nous ne détenons pas légalement
- Identifiants divulgués ou contenu de fuites : seul le fait qu'une exposition a été signalée est consigné
- Localiser ou contacter une personne, recourir à un prétexte ou à des approches dissimulées
- Santé, religion, vie sexuelle, origine ethnique ou autres caractéristiques protégées
- Scans de ports, scans de vulnérabilités, exploitation ou tout test actif
- Connexion avec des identifiants exposés ou test de leur validité
Évaluation de renseignement pour la direction
Quarante et un noms d'hôte trouvés, dont six ne sont liés depuis aucune page actuelle. Un hôte de préproduction oublié sert encore une page de connexion. DMARC est en mode surveillance seule. Une exposition a été signalée pour 12 comptes du personnel. Deux domaines similaires ont été enregistrés cette année, dont un avec un serveur de messagerie.
Constats clés
staging.brindlecove-health.example sert une page de connexion avec un certificat émis en 2026.
FaitConfiance : ConfirméÉléments de preuve : E-Y-0001, E-Y-0002
La politique DMARC est p=none : les messages usurpés sont signalés mais pas rejetés.
FaitConfiance : ConfirméÉléments de preuve : E-Y-0003
Un service de notification de fuites signale une exposition pour 12 comptes du domaine. Le contenu n'a pas été consulté.
FaitConfiance : MoyenÉléments de preuve : E-Y-0004
brindlecove-heath.example, enregistré en 2026-06, possède un enregistrement MX et pourrait être préparé pour de l'hameçonnage.
ÉvaluationConfiance : MoyenÉléments de preuve : E-Y-0005
Chronologie
Contradictions et hypothèses alternatives
Le domaine similaire a été enregistré à titre défensif par un prestataire ou par le groupe lui-même.
Ouverte. Le titulaire est masqué ; l'équipe informatique du groupe peut confirmer.
Lacunes de renseignement
- Actifs internes et tout ce qui n'est pas visible depuis Internet.
- Lesquels des 12 comptes exposés sont encore actifs.
Évaluation de l'analyste
Mettre l'hôte de préproduction hors ligne ou derrière un contrôle d'accès, passer DMARC en quarantaine, réinitialiser les comptes signalés et surveiller le domaine similaire.
Validation du relecteur : un rapport réel ne peut être envoyé qu'après avoir satisfait aux règles de contrôle qualité et été validé par une seconde personne, distincte de l'analyste. Les deux noms et l'heure de validation figurent en couverture. Cet exemple n'en comporte aucun.
Index des éléments de preuve
| ID | Source | Classe | Note | Collecté le | SHA-256 |
|---|---|---|---|---|---|
| E-Y-0001 | Entrée du journal Certificate Transparency | Agrégateur | C2 | 2026-09-17 | 2e6ade3ee44c, tronqué |
| E-Y-0002 | Capture de page de l'hôte de préproduction | Autopubliée | D2 | 2026-09-17 | d0245c6d2b46, tronqué |
| E-Y-0003 | Enregistrement DNS TXT, _dmarc | Établie | B3 | 2026-09-17 | b66e98dbded6, tronqué |
| E-Y-0004 | Service de notification de fuites, synthèse du domaine | Agrégateur | C3 | 2026-09-17 | ee317d2a3c45, tronqué |
| E-Y-0005 | Enregistrements WHOIS et DNS du domaine similaire | Établie | B3 | 2026-09-18 | 990cbfd33769, tronqué |
La note suit le code de l'Amirauté, attribué selon des règles : fiabilité de A à F selon la classe de source, crédibilité de 1 à 6 selon le nombre d'autres sources indépendantes qui étayent la même affirmation. Les empreintes de cet exemple sont illustratives. Dans un rapport réel, chacune est le SHA-256 de la capture conservée. Fonctionnement de la notation