Aller au contenu

Exemple fictif.Toutes les personnes, entreprises, domaines, comptes et portefeuilles de ce rapport sont inventés. Il montre, sous forme abrégée, le format et la profondeur d'un livrable réel.

Exemple de rapport Enquête cyber

brindlecove-health.example

Groupe de cliniques régional, organisation fictive

Au
Diffusion
Confidentiel. Réservé au client et à la finalité déclarée.
Éléments de preuve
5

Besoin de renseignement

Pour le responsable sécurité du groupe de cliniques : que peut voir un tiers de notre empreinte externe, quels actifs sont oubliés, et quelqu'un usurpe-t-il notre identité ?

Finalité légale enregistrée lors du contrôle d'ouverture du dossier : Revue d'exposition de sécurité de votre propre organisation et de son personnel (security_exposure).

Périmètre et exclusions

Dans le périmètre

  • Domaines et sous-domaines issus des journaux de certificats, du DNS et des archives web
  • Liens d'hébergement, de certificats et de titulaires entre les actifs
  • Configuration de la messagerie : SPF, DKIM, DMARC et MTA-STS
  • Exposition d'identifiants signalée pour les domaines de l'organisation
  • Domaines similaires et d'usurpation

Non inclus

  • Dossiers non publics, données bancaires ou de compte, et tout contenu derrière un identifiant que nous ne détenons pas légalement
  • Identifiants divulgués ou contenu de fuites : seul le fait qu'une exposition a été signalée est consigné
  • Localiser ou contacter une personne, recourir à un prétexte ou à des approches dissimulées
  • Santé, religion, vie sexuelle, origine ethnique ou autres caractéristiques protégées
  • Scans de ports, scans de vulnérabilités, exploitation ou tout test actif
  • Connexion avec des identifiants exposés ou test de leur validité

Évaluation de renseignement pour la direction

Quarante et un noms d'hôte trouvés, dont six ne sont liés depuis aucune page actuelle. Un hôte de préproduction oublié sert encore une page de connexion. DMARC est en mode surveillance seule. Une exposition a été signalée pour 12 comptes du personnel. Deux domaines similaires ont été enregistrés cette année, dont un avec un serveur de messagerie.

Constats clés

  • staging.brindlecove-health.example sert une page de connexion avec un certificat émis en 2026.

    FaitConfiance : ConfirméÉléments de preuve : E-Y-0001, E-Y-0002

  • La politique DMARC est p=none : les messages usurpés sont signalés mais pas rejetés.

    FaitConfiance : ConfirméÉléments de preuve : E-Y-0003

  • Un service de notification de fuites signale une exposition pour 12 comptes du domaine. Le contenu n'a pas été consulté.

    FaitConfiance : MoyenÉléments de preuve : E-Y-0004

  • brindlecove-heath.example, enregistré en 2026-06, possède un enregistrement MX et pourrait être préparé pour de l'hameçonnage.

    ÉvaluationConfiance : MoyenÉléments de preuve : E-Y-0005

Chronologie

DateÉvénementÉléments de preuve
2026-02Certificat émis pour l'hôte de préproductionÉléments de preuve : E-Y-0001
2026-06Domaine similaire enregistré, enregistrement MX ajoutéÉléments de preuve : E-Y-0005
2026-09Enregistrement DMARC observé à p=noneÉléments de preuve : E-Y-0003

Contradictions et hypothèses alternatives

  • Le domaine similaire a été enregistré à titre défensif par un prestataire ou par le groupe lui-même.

    Ouverte. Le titulaire est masqué ; l'équipe informatique du groupe peut confirmer.

Lacunes de renseignement

  • Actifs internes et tout ce qui n'est pas visible depuis Internet.
  • Lesquels des 12 comptes exposés sont encore actifs.

Évaluation de l'analyste

Mettre l'hôte de préproduction hors ligne ou derrière un contrôle d'accès, passer DMARC en quarantaine, réinitialiser les comptes signalés et surveiller le domaine similaire.

Validation du relecteur : un rapport réel ne peut être envoyé qu'après avoir satisfait aux règles de contrôle qualité et été validé par une seconde personne, distincte de l'analyste. Les deux noms et l'heure de validation figurent en couverture. Cet exemple n'en comporte aucun.

Index des éléments de preuve

IDSourceClasseNoteCollecté leSHA-256
E-Y-0001Entrée du journal Certificate TransparencyAgrégateurC22026-09-172e6ade3ee44c, tronqué
E-Y-0002Capture de page de l'hôte de préproductionAutopubliéeD22026-09-17d0245c6d2b46, tronqué
E-Y-0003Enregistrement DNS TXT, _dmarcÉtablieB32026-09-17b66e98dbded6, tronqué
E-Y-0004Service de notification de fuites, synthèse du domaineAgrégateurC32026-09-17ee317d2a3c45, tronqué
E-Y-0005Enregistrements WHOIS et DNS du domaine similaireÉtablieB32026-09-18990cbfd33769, tronqué

La note suit le code de l'Amirauté, attribué selon des règles : fiabilité de A à F selon la classe de source, crédibilité de 1 à 6 selon le nombre d'autres sources indépendantes qui étayent la même affirmation. Les empreintes de cet exemple sont illustratives. Dans un rapport réel, chacune est le SHA-256 de la capture conservée. Fonctionnement de la notation

Exemple de rapport Enquête cyber (fictif) | OSINTTotal