QVG Feuille de route SOC & exposition

Voir votre organisation comme un attaquant la voit.

QVG transformera chaque vulnérabilité en décision priorisée. Le produit est en feuille de route : aucune ligne de code n'existe aujourd'hui, et nous préférons vous le dire. En attendant, trois outils gratuits regardent déjà votre exposition.

Qorsec ne propose aujourd'hui aucun service de SOC, de supervision ni de réponse à incident.

SPF, DMARC, DNSSEC, CAA, MTA-STS : une note de A à F, gratuite et sans compte. Seul le nom de domaine est interrogé, auprès de résolveurs DNS publics et des journaux publics de certificats.

Deux autres outils d'analyste
Le cadre marocain

Détecter, puis déclarer : la loi attend les deux.

La loi 05-20 demande aux administrations, établissements publics et infrastructures d'importance vitale de se donner les moyens de voir un incident, puis de le signaler sans attendre.

Loi 05-20 · art. 7

Des moyens de supervision et de détection

Les entités et les IIV doivent disposer de moyens pour superviser leurs systèmes et y détecter les événements de sécurité.

Loi 05-20 · art. 8 · art. 50

Déclarer dès qu'on a connaissance

Les incidents se déclarent à la DGSSI dès que l'entité en prend connaissance. Aucun texte ne fixe de délai en heures. Le manquement à la déclaration est puni d'une amende de 100 000 à 200 000 DH.

Loi 05-20 · art. 26

Des journaux conservés un an

Les opérateurs visés par la loi (télécoms, fournisseurs d'accès, prestataires numériques…) conservent leurs données techniques, dont les journaux et traces de sécurité, pendant un an.

Disponible aujourd'hui

Trois outils d'analyste, gratuits et sans compte.

Ils ne remplacent pas un SOC. Ils font, bien, une chose chacun : noter l'exposition d'un domaine, extraire des indicateurs, lire un e-mail suspect.

Gratuit · Bêta
Un incident en cours ?

Les entités et les IIV le déclarent à la DGSSI dès qu'elles en ont connaissance. La fiche gratuite vous aide à rassembler les informations demandées ; vous la transmettez vous-même. Préparer la fiche de déclaration →

Ce qui est prévu

Ce que QVG fera, quand il existera.

Une intention documentée dans notre feuille de route, rien de plus. Tout est écrit au futur, et le restera jusqu'à ce que nous puissions le démontrer.

QVG — Qorsec Vulnerability Governance

Feuille de route · aucun code
  • Centralisera les résultats de vos scanners de vulnérabilités en un seul registre.
  • Priorisera chaque vulnérabilité selon un score de risque tenant compte de votre contexte.
  • Surveillera les nouvelles vulnérabilités publiées (CVE) qui concernent vos produits.
  • Proposera des plans de remédiation suivis jusqu'à leur clôture.
  • Cartographiera votre surface d'attaque externe : sous-domaines, services exposés, certificats.
  • Outils gratuits envisagés : veille CVE filtrée, analyseur de journaux dans le navigateur.
Maquette de conception

De la vulnérabilité à la décision.

Une maquette, pas un produit : elle illustre l'écran de priorisation envisagé. Rien de ce qui y figure ne fonctionne aujourd'hui.

Maquette de conception de QVG, produit en feuille de route sans code à ce jour : non contractuelle. Données d'exemple fictives ; le domaine et l'adresse IP appartiennent aux plages réservées à la documentation.

Modes de déploiement

Aujourd'hui : le gratuit. Le reste viendra.

Pour le SOC et l'exposition, seuls les outils gratuits existent.

Cloud MarocFeuille de route

QVG en abonnement : prévu, non disponible.

  • Pas de surveillance continue aujourd'hui
  • Pas d'alertes ni de veille CVE aujourd'hui

Être prévenu : formulaire en bas de page.

On-premiseFeuille de route

QVG installé chez vous : prévu, non disponible.

  • Rien à installer aujourd'hui
  • Aucun service de SOC managé

Nous l'annoncerons quand il se démontrera.

Questions fréquentes

Pas de faux tableau de bord.

Une page sur un produit qui n'existe pas encore doit le dire clairement. Voici le reste.

QVG existe-t-il déjà ?

Non. QVG est en feuille de route : aucune ligne de code, aucune démonstration possible aujourd'hui. Cette page décrit une intention, et les outils gratuits qui existent déjà.

Proposez-vous un SOC managé ou une réponse à incident ?

Non. Qorsec ne propose aujourd'hui aucun service de SOC, de supervision continue ni de réponse à incident.

Que devient le domaine que je fais analyser ?

L'analyse s'exécute dans votre navigateur. Seul le nom de domaine est envoyé à des résolveurs DNS publics, pour lire les enregistrements publics de ce domaine, et à des services publics de recherche dans les journaux de transparence des certificats ; rien n'est envoyé à Qorsec.

Dans quel délai faut-il déclarer un incident ?

La loi 05-20 (art. 8) demande aux entités et aux IIV de déclarer un incident à la DGSSI dès qu'elles en prennent connaissance. Aucun délai en heures n'est fixé par la loi, son décret d'application ou le référentiel de la DGSSI : n'attendez pas d'avoir tout compris pour faire une première déclaration.

Pourquoi afficher un produit qui n'existe pas ?

Pour que vous sachiez où nous allons, et pour construire QVG avec les RSSI qui en ont besoin. Si le sujet vous intéresse, dites-nous ce que vous attendez : c'est le meilleur moyen d'orienter le produit.

Feuille de route

Soyez prévenu à la sortie de QVG.

Dites-nous comment vous gérez aujourd'hui vos vulnérabilités et ce qui vous manque. Nous vous écrirons quand QVG se démontrera, pas avant.

  • Échange direct avec nos experts
  • Vos besoins orientent la feuille de route

Vous préférez écrire ? contact@qorsec.ma

Être prévenu de la sortie de QVG

Deux minutes. Aucun engagement.