Dual-Lens
Le même incident, lu par la Direction et par le SecOps.
Deux lectures dérivées des mêmes faits : trois décisions claires d’un côté, la chronologie et les preuves de l’autre. Rien n’est recalculé, rien n’est réinterprété.
Démonstration
Basculez d’une lecture à l’autre.
Les deux lectures ci-dessous sont calculées à partir du même incident synthétique. Le basculement ne recharge rien et n’appelle aucun modèle.
Données synthétiques de démonstration — aucune donnée réelle, aucun client réel.
Incident synthétique · séquence 3
Exfiltration suspectée depuis le portail clients (LAB SYNTHÉTIQUE)
Ce qui s’est passé, en clair
2 fait(s) confirmé(s), 1 en cours de vérification, 1 question(s) ouverte(s). Services concernés : Portail clients. La situation n’est pas encore confinée.
Services concernés
- Portail clients
Conséquences possibles
- Des données ont pu être consultées ou copiées sans autorisation.
- Un accès non prévu a été observé sur un système de l’entreprise.
Trois décisions
Isoler maintenant les systèmes touchés, quitte à interrompre le service ?
Recommandation : ouifondée sur : fait
Niveau élevé et actifs importants concernés : l’interruption coûte moins cher que la propagation.
Échéance : sous 4 heures · Approbateur : direction
Activer la cellule de crise et informer la direction générale ?
Recommandation : ouifondée sur : fait
Les décisions à venir engagent la continuité d’activité et la communication : elles doivent être prises collectivement.
Échéance : sous 2 heures · Approbateur : direction
Préparer la notification des tiers (clients, partenaires, CNIL sous 72 h) ?
Recommandation : ouifondée sur : estimation
Une exposition de données probable ou confirmée déclenche l’obligation d’évaluer une notification dans les 72 h.
Échéance : décision sous 24 h (délai légal 72 h) · Approbateur : direction+dpo
Impact chiffré
Inconnu. aucun modèle d’impact métier configuré par le client : aucune valeur chiffrée n’est inventée
Confiance : élevée
Basée sur 2 fait(s) confirmé(s) avec preuves et 1 inconnue(s) déclarée(s). Le score de corrélation déterministe est 86/100.
Fait, estimation, inconnue
Ce que nous savons
- Le pare-feu applicatif a bloqué 412 requêtes d’injection SQL vers /api/clients en 6 minutes depuis une même adresse.
- Un processus inhabituel (curl vers un domaine inconnu) a été lancé par le compte de service du portail sur web-01.
Ce que nous estimons
- 38 Mo ont été transférés de web-01 vers le domaine inconnu en 4 minutes, hors de tout flux habituel. (probable)
Ce que nous ignorons
- Le transfert de 38 Mo contenait-il des données clients ?
Comment cela fonctionne
Une vérité, deux projections.
Un incident Wiinup est un objet unique : des faits datés, des preuves adressées par empreinte, des hypothèses et des inconnues. Les deux lectures en sont des vues.
La lecture Direction répond à trois questions : qu’est-ce qui est touché, qu’est-ce que cela implique, et que faut-il décider. Elle propose exactement trois décisions binaires, chacune avec sa recommandation, son échéance, son approbateur et l’indication de ce sur quoi elle se fonde — un fait ou une estimation.
La lecture Technique donne la matière : chronologie ordonnée, faits avec leur niveau de confiance, empreintes des preuves, règles déclenchées et leurs versions, techniques ATT&CK appuyées par une preuve ou marquées comme hypothèses, actions de confinement, vérification, retour arrière et risque résiduel.
Aucune des deux lectures n’ajoute d’information : elles réorganisent la même. C’est ce qui permet à une réunion de direction et à une console d’analyse de parler du même incident sans divergence.
- Le basculement d’interface ne rappelle aucun modèle et ne modifie aucune donnée.
- Un montant ou une durée provient uniquement d’un modèle d’impact configuré par votre organisation ; sinon la valeur reste « inconnue ».
- Une technique sans preuve associée est affichée comme hypothèse, jamais comme un fait.
- L’état de la lecture choisie vit dans l’adresse : le lien que vous partagez ouvre la même vue.