Des moyens de supervision et de détection
Les entités et les IIV doivent disposer de moyens pour superviser leurs systèmes et y détecter les événements de sécurité.
QVG transformera chaque vulnérabilité en décision priorisée. Le produit est en feuille de route : aucune ligne de code n'existe aujourd'hui, et nous préférons vous le dire. En attendant, trois outils gratuits regardent déjà votre exposition.
Qorsec ne propose aujourd'hui aucun service de SOC, de supervision ni de réponse à incident.
SPF, DMARC, DNSSEC, CAA, MTA-STS : une note de A à F, gratuite et sans compte. Seul le nom de domaine est interrogé, auprès de résolveurs DNS publics et des journaux publics de certificats.
La loi 05-20 demande aux administrations, établissements publics et infrastructures d'importance vitale de se donner les moyens de voir un incident, puis de le signaler sans attendre.
Les entités et les IIV doivent disposer de moyens pour superviser leurs systèmes et y détecter les événements de sécurité.
Les incidents se déclarent à la DGSSI dès que l'entité en prend connaissance. Aucun texte ne fixe de délai en heures. Le manquement à la déclaration est puni d'une amende de 100 000 à 200 000 DH.
Les opérateurs visés par la loi (télécoms, fournisseurs d'accès, prestataires numériques…) conservent leurs données techniques, dont les journaux et traces de sécurité, pendant un an.
Résumé des articles 7, 8, 26 et 50 de la loi 05-20, lus sur le texte officiel publié par la DGSSI. Information générale, ne constitue pas un avis juridique.
Ils ne remplacent pas un SOC. Ils font, bien, une chose chacun : noter l'exposition d'un domaine, extraire des indicateurs, lire un e-mail suspect.
SPF, DMARC, DNSSEC, CAA et MTA-STS lus dans le DNS public, une note de A à F et les correctifs en français simple.
Collez un rapport ou un journal : adresses IP, domaines, URL et empreintes extraits, dédoublonnés et neutralisés pour être partagés sans risque de clic.
Chemin des relais, résultats SPF, DKIM et DMARC annoncés, indices d'usurpation : un message suspect lu en clair.
Les entités et les IIV le déclarent à la DGSSI dès qu'elles en ont connaissance. La fiche gratuite vous aide à rassembler les informations demandées ; vous la transmettez vous-même. Préparer la fiche de déclaration →
Une intention documentée dans notre feuille de route, rien de plus. Tout est écrit au futur, et le restera jusqu'à ce que nous puissions le démontrer.
Une maquette, pas un produit : elle illustre l'écran de priorisation envisagé. Rien de ce qui y figure ne fonctionne aujourd'hui.
Maquette de conception de QVG, produit en feuille de route sans code à ce jour : non contractuelle. Données d'exemple fictives ; le domaine et l'adresse IP appartiennent aux plages réservées à la documentation.
Pour le SOC et l'exposition, seuls les outils gratuits existent.
Trois outils utilisables dès maintenant.
Sans compte. Pas de surveillance continue ni d'historique.
QVG en abonnement : prévu, non disponible.
Être prévenu : formulaire en bas de page.
QVG installé chez vous : prévu, non disponible.
Nous l'annoncerons quand il se démontrera.
Une page sur un produit qui n'existe pas encore doit le dire clairement. Voici le reste.
Non. QVG est en feuille de route : aucune ligne de code, aucune démonstration possible aujourd'hui. Cette page décrit une intention, et les outils gratuits qui existent déjà.
Non. Qorsec ne propose aujourd'hui aucun service de SOC, de supervision continue ni de réponse à incident.
L'analyse s'exécute dans votre navigateur. Seul le nom de domaine est envoyé à des résolveurs DNS publics, pour lire les enregistrements publics de ce domaine, et à des services publics de recherche dans les journaux de transparence des certificats ; rien n'est envoyé à Qorsec.
La loi 05-20 (art. 8) demande aux entités et aux IIV de déclarer un incident à la DGSSI dès qu'elles en prennent connaissance. Aucun délai en heures n'est fixé par la loi, son décret d'application ou le référentiel de la DGSSI : n'attendez pas d'avoir tout compris pour faire une première déclaration.
Pour que vous sachiez où nous allons, et pour construire QVG avec les RSSI qui en ont besoin. Si le sujet vous intéresse, dites-nous ce que vous attendez : c'est le meilleur moyen d'orienter le produit.
Dites-nous comment vous gérez aujourd'hui vos vulnérabilités et ce qui vous manque. Nous vous écrirons quand QVG se démontrera, pas avant.
Vous préférez écrire ? contact@qorsec.ma
Deux minutes. Aucun engagement.