Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

TRACE Threat-Realistic Assessment & Control Evaluation

Chaque contrôle est évalué face aux techniques réellement employées contre le secteur du client, et non à une simple liste de conformité documentaire.

Audit

Principe

Un audit conduit uniquement à partir d'une liste de contrôle mesure la conformité documentaire d'une organisation à un référentiel — l'existence d'une politique, d'une procédure, d'une configuration attendue. Il ne mesure pas la résistance réelle de ces contrôles face à une tentative d'intrusion.

TRACE complète cette évaluation documentaire par une confrontation de chaque contrôle aux techniques effectivement utilisées contre le secteur d'activité du client. Un contrôle jugé conforme sur le papier peut se révéler inefficace face à la technique précise qui serait employée contre l'organisation — TRACE est construit pour révéler cet écart.

Processus

TRACE se décline en cinq étapes, chacune désignée par une lettre de l'acronyme.

T

Threat profiling

Le profil de menace sectoriel et géographique du client est établi : groupes d'attaquants actifs sur ce secteur et cette zone, techniques et vecteurs privilégiés, incidents documentés récents.

R

Reconnaissance

La surface d'exposition réelle du client est cartographiée — actifs exposés, points d'entrée, chaînes de confiance avec des tiers — telle qu'un attaquant la découvrirait.

A

Assessment

Chaque contrôle en place est évalué selon le référentiel applicable (ISO/IEC 27001, NIST CSF, PASSI DGSSI ou autre, selon le contexte du client), au sens d'un audit de conformité classique.

C

Control effectiveness

L'efficacité réelle de chaque contrôle est testée face aux techniques identifiées à l'étape Threat profiling — et non face à un cas d'usage générique.

E

Evidence

Chaque écart constaté est consigné avec une preuve opposable et rattaché à un plan de remédiation priorisé selon l'impact et la probabilité d'exploitation.

Ce qui distingue TRACE d'un audit classique

Dans un audit TRACE, chaque écart documenté est rattaché à une technique d'attaque identifiée (référencée MITRE ATT&CK lorsque applicable) et à un scénario d'impact chiffré pour l'organisation — et non à une simple référence à un article de norme. Le plan de remédiation qui en résulte priorise les écarts selon leur exploitabilité réelle plutôt que selon leur seul poids documentaire.

Faire évaluer vos contrôles avec TRACE

TRACE structure nos missions d'audit de sécurité et de conformité, qu'elles visent une certification, une mise en conformité réglementaire ou une évaluation de posture indépendante.