Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CyberQRM — Une implémentation du FAIR CRQ Framework | Kitploit
Outils/GitHubGitHub/iiamit/cyberqrm
Analyse des VulnérabilitésRenseignement sur les MenacesApprentissage AutomatiqueApprentissage et ÉducationRessources Organisées
GitHubiiamit/cyberqrm

CyberQRM

Une implémentation du FAIR CRQ Framework

Voir le dépôt
33il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CyberQRM – Gestion Quantitative des Risques Cyber

Une plateforme locale open-source pour l'évaluation quantitative des risques de cybersécurité utilisant le framework FAIR v3.1 (Factor Analysis of Information Risk). Modélisez les menaces, exécutez des simulations Monte Carlo, mesurez l'efficacité des contrôles et gérez des portefeuilles de risques — le tout depuis votre navigateur, sans compte cloud requis.


Fonctionnalités

  • Modélisation des risques basée sur FAIR — définissez la Fréquence des Événements de Menace, la Vulnérabilité, la Valeur des Actifs et l'Impact des Pertes pour chaque scénario en utilisant des distributions triangulaires, lognormales ou ponctuelles
  • Valorisation multi-base des actifs — modélisez la valeur des actifs comme la somme de plusieurs dimensions (coût de remplacement, impact sur les revenus, exposition réglementaire, interruption d'activité, valeur réputationnelle) chacune avec sa propre distribution
  • Pertes primaires et secondaires — décomposition standard FAIR de l'ampleur des pertes en formes de pertes primaires (Productivité, Réponse, Remplacement) et formes de pertes secondaires (Amendes et Jugements, Atteinte à la réputation, Avantage concurrentiel), séparées par une Fréquence d'Événements de Perte Secondaire (SLEF). Formule : LM = PLM + SLEF × SLEM
  • Intégration MITRE ATT&CK — parcourez et sélectionnez les techniques ATT&CK sur les étapes TEF et Vulnérabilité ; recevez des suggestions de plage active basées sur les niveaux de prévalence des techniques et la couverture des mesures d'atténuation
  • Moteur de simulation Monte Carlo — simulations de 10 000 itérations avec des graines configurables pour des résultats reproductibles
  • Analytiques de la Perte Annuelle Attendue (ALE) — moyenne, médiane, percentiles (P10–P99), et intervalles de confiance à 90 %/95 %
  • Graphiques de sensibilité / tornade — identifiez les composants FAIR qui génèrent le plus de risque
Télécharger l’outil
  • Analyse de l'efficacité des contrôles — modélisez les contrôles actuels et proposés ; calculez la réduction d'ALE, le ROI et la période de récupération
  • Gestion de portefeuille — agrégez plusieurs scénarios pour comprendre le risque à l'échelle de l'organisation
  • Stockage local persistant — base de données SQLite, aucune donnée ne quitte votre machine
  • Entièrement hors ligne — aucune connexion internet requise après l'installation (le jeu de données ATT&CK est téléchargé une fois lors de l'installation)

  • Captures d'écran

    Dashboard

    Simulation Results


    Prérequis

    ExigenceVersionRemarques
    Node.js22.5 ou ultérieureUtilise le module node:sqlite intégré introduit dans v22.5
    npmfourni avec Node.jsAucune installation séparée nécessaire

    Installation de Node.js

    • Installeur officiel (recommandé) : nodejs.org/en/download — choisissez la version « Current » ou « LTS ≥ 22 »
    • macOS via Homebrew : brew install node
    • Toute plateforme via nvm : nvm install 22 && nvm use 22
    • Windows via winget : winget install OpenJS.NodeJS

    Installation

    macOS / Linux

    root@kitploit:~
    # Clone the repository
    git clone https://github.com/iiamit/CyberQRM.git
    cd CyberQRM
    
    # Run the installer (checks Node version, installs all dependencies, downloads ATT&CK data)
    chmod +x install.sh
    ./install.sh
    

    Windows

    root@kitploit:~
    REM Clone the repository (Git Bash, PowerShell, or any terminal)
    git clone https://github.com/iiamit/CyberQRM.git
    cd CyberQRM
    
    REM Run the installer (double-click or run from a terminal)
    install.bat
    

    L'installateur fera :

    1. Vérifier que Node.js 22.5+ est présent et afficher une erreur utile si ce n'est pas le cas
    2. Installer les dépendances npm racine, backend et frontend
    3. Créer le répertoire backend/data/ pour la base de données SQLite
    4. Télécharger le jeu de données MITRE ATT&CK Enterprise (~30 MB) — si le téléchargement échoue, l'application fonctionne quand même ; les fonctionnalités ATT&CK afficheront « données indisponibles » jusqu'à ce que le fichier soit présent

    Exécution de l'application

    macOS / Linux

    root@kitploit:~
    ./start.sh
    

    Cela ouvre deux fenêtres de terminal (ou processus en arrière-plan sur Linux sans interface graphique) — une pour l'API backend et une pour le serveur de développement frontend — puis ouvre votre navigateur automatiquement.

    Windows

    root@kitploit:~
    start.bat
    

    Deux fenêtres de console s'ouvriront (backend et frontend). Votre navigateur s'ouvrira automatiquement après 5 secondes.

    Une fois lancée, accédez à l'application aux adresses suivantes :

    ServiceURL
    Frontendhttp://localhost:5173
    API Backendhttp://localhost:3001
    Vérification de santéhttp://localhost:3001/api/health

    Si le port 5173 est déjà utilisé, Vite basculera automatiquement sur le port 5174.


    Comment ça marche

    CyberQRM implémente la méthodologie FAIR v3.1 en quatre étapes :

    1. Définir un scénario — nommer l'actif, l'acteur de menace et le contexte métier
    2. Configurer les paramètres FAIR — saisir les distributions pour TEF, Vulnérabilité, Valeur de l'actif et Impact des pertes
    3. Exécuter la simulation — le moteur échantillonne chaque distribution 10 000 fois et calcule l'ALE
    4. Analyser les résultats — examiner les percentiles d'ALE, les facteurs de sensibilité et le ROI des contrôles

    Modélisation avancée de scénarios

    Valorisation multi-base des actifs — activez l'option « Avancé : utiliser plusieurs bases de valorisation » à l'étape Valeur de l'actif pour définir des distributions distinctes pour chaque dimension de valeur. La simulation additionne toutes les bases par itération.

    Pertes primaires et secondaires — activez l'option « Avancé : diviser en pertes primaires et secondaires » à l'étape Impact des pertes pour modéliser les coûts directs primaires et les coûts secondaires imposés par les parties prenantes (amendes, atteinte à la réputation, perte concurrentielle) avec une probabilité conditionnelle SLEF. Tous les montants sont en USD absolus.

    MITRE ATT&CK — aux étapes TEF et Vulnérabilité, ouvrez le navigateur de techniques pour filtrer par tactique, rechercher par nom ou ID, et sélectionner les techniques pertinentes. La plateforme suggère des plages TEF basées sur les niveaux de prévalence réels (provenant des observations Red Canary / CTID) et des plages de vulnérabilité basées sur le nombre de mesures d'atténuation ATT&CK que vous avez mises en œuvre.

    La base de données est créée automatiquement lors de la première exécution (backend/data/cyberqrm.db). Toutes les données restent sur votre machine locale.


    Structure du projet

    root@kitploit:~
    CyberQRM/
    ├── backend/               # Express.js + TypeScript API
    │   ├── src/
    │   │   ├── index.ts       # Server entry point (port 3001)
    │   │   ├── db/            # SQLite adapter, schema & migrations
    │   │   ├── routes/        # REST endpoints (scenarios, controls, portfolios, ATT&CK)
    │   │   ├── services/      # Business logic, Monte Carlo engine & ATT&CK service
    │   │   ├── data/          # attack-prevalence.json (bundled TEF tier data)
    │   │   └── middleware/    # Error handling
    │   └── data/              # SQLite database + ATT&CK STIX file (auto-created)
    ├── frontend/              # React 18 + Vite + TypeScript
    │   └── src/
    │       ├── pages/         # Dashboard, Scenarios, Controls, Portfolios
    │       ├── components/    # Charts, forms, UI primitives
    │       │   └── forms/     # ScenarioForm, AttackTechniqueSelector,
    │       │                  #   ValuationBasisList, PrimarySecondaryLossForm
    │       ├── store/         # Zustand state management
    │       └── utils/         # API client, formatting, report generator
    ├── shared/                # Shared TypeScript types (FAIR data model)
    ├── install.sh             # macOS/Linux installer
    ├── install.bat            # Windows installer
    ├── start.sh               # macOS/Linux launcher
    └── start.bat              # Windows launcher
    

    Stack technique

    CoucheTechnologie
    Framework frontendReact 18, TypeScript, Vite
    StyleTailwind CSS
    Gestion d'étatZustand, TanStack React Query
    GraphiquesRecharts
    Framework backendExpress.js, TypeScript
    Base de donnéesSQLite via node:sqlite intégré à Node.js
    ValidationZod
    Renseignement sur les menacesMITRE ATT&CK Enterprise (STIX 2.1)

    Développement

    Pour travailler sur le code avec rechargement à chaud :

    root@kitploit:~
    # Install dependencies (if not done already)
    ./install.sh        # macOS/Linux
    install.bat         # Windows
    
    # Start both services with live reload
    npm run dev         # from the project root (requires npm-run-all)
    
    # Or start them individually
    npm run dev:backend
    npm run dev:frontend
    

    Pour construire un bundle de production :

    root@kitploit:~
    npm run build
    # Then run the compiled backend:
    cd backend && npm start
    # Serve frontend/dist with any static file server
    

    Contribution

    Les contributions sont les bienvenues. Veuillez d'abord ouvrir une issue pour discuter des changements importants.

    1. Forkez le dépôt
    2. Créez une branche de fonctionnalité (git checkout -b feature/your-feature)
    3. Commitez vos modifications
    4. Ouvrez une pull request

    Licence

    MIT — voir LICENSE pour les détails.


    Remerciements

    Ce projet implémente l'ontologie FAIR™ (Factor Analysis of Information Risk). FAIR est une marque déposée du FAIR Institute.

    ATT&CK® est une marque déposée de The MITRE Corporation. Le contenu ATT&CK est utilisé conformément aux Conditions d'utilisation d'ATT&CK.