Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CyberQRM — Une implémentation du FAIR CRQ Framework | Kitploit
Outils/GitHubGitHub/iiamit/cyberqrm
Analyse des VulnérabilitésRenseignement sur les MenacesApprentissage AutomatiqueApprentissage et ÉducationRessources Organisées
GitHubiiamit/cyberqrm

CyberQRM

Une implémentation du FAIR CRQ Framework

Voir le dépôt
3il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CyberQRM – Gestion Quantitative des Risques Cyber

Une plateforme locale open-source pour l'évaluation quantitative des risques de cybersécurité utilisant le framework FAIR v3.1 (Factor Analysis of Information Risk). Modélisez les menaces, exécutez des simulations Monte Carlo, mesurez l'efficacité des contrôles et gérez des portefeuilles de risques — le tout depuis votre navigateur, sans compte cloud requis.


Fonctionnalités

  • Modélisation des risques basée sur FAIR — définissez la Fréquence des Événements de Menace, la Vulnérabilité, la Valeur des Actifs et l'Impact des Pertes pour chaque scénario en utilisant des distributions triangulaires, lognormales ou ponctuelles
  • Valorisation multi-base des actifs — modélisez la valeur des actifs comme la somme de plusieurs dimensions (coût de remplacement, impact sur les revenus, exposition réglementaire, interruption d'activité, valeur réputationnelle) chacune avec sa propre distribution
  • Pertes primaires et secondaires — décomposition standard FAIR de l'ampleur des pertes en formes de pertes primaires (Productivité, Réponse, Remplacement) et formes de pertes secondaires (Amendes et Jugements, Atteinte à la réputation, Avantage concurrentiel), séparées par une Fréquence d'Événements de Perte Secondaire (SLEF). Formule : LM = PLM + SLEF × SLEM
  • Intégration MITRE ATT&CK — parcourez et sélectionnez les techniques ATT&CK sur les étapes TEF et Vulnérabilité ; recevez des suggestions de plage active basées sur les niveaux de prévalence des techniques et la couverture des mesures d'atténuation
  • Moteur de simulation Monte Carlo — simulations de 10 000 itérations avec des graines configurables pour des résultats reproductibles
  • Analytiques de la Perte Annuelle Attendue (ALE) — moyenne, médiane, percentiles (P10–P99), et intervalles de confiance à 90 %/95 %
  • Graphiques de sensibilité / tornade — identifiez les composants FAIR qui génèrent le plus de risque
  • Analyse de l'efficacité des contrôles — modélisez les contrôles actuels et proposés ; calculez la réduction d'ALE, le ROI et la période de récupération
  • Gestion de portefeuille — agrégez plusieurs scénarios pour comprendre le risque à l'échelle de l'organisation
  • Stockage local persistant — base de données SQLite, aucune donnée ne quitte votre machine
  • Entièrement hors ligne — aucune connexion internet requise après l'installation (le jeu de données ATT&CK est téléchargé une fois lors de l'installation)

Captures d'écran

Dashboard

Simulation Results


Prérequis

ExigenceVersionRemarques
Node.js22.5 ou ultérieureUtilise le module node:sqlite intégré introduit dans v22.5
npmfourni avec Node.jsAucune installation séparée nécessaire

Installation de Node.js

  • Installeur officiel (recommandé) : nodejs.org/en/download — choisissez la version « Current » ou « LTS ≥ 22 »
  • macOS via Homebrew : brew install node
  • Toute plateforme via nvm : nvm install 22 && nvm use 22
  • Windows via winget : winget install OpenJS.NodeJS

Installation

macOS / Linux

root@kitploit:~
# Clone the repository
git clone https://github.com/iiamit/CyberQRM.git
cd CyberQRM

# Run the installer (checks Node version, installs all dependencies, downloads ATT&CK data)
chmod +x install.sh
./install.sh

Windows

root@kitploit:~
REM Clone the repository (Git Bash, PowerShell, or any terminal)
git clone https://github.com/iiamit/CyberQRM.git
cd CyberQRM

REM Run the installer (double-click or run from a terminal)
install.bat

L'installateur fera :

  1. Vérifier que Node.js 22.5+ est présent et afficher une erreur utile si ce n'est pas le cas
  2. Installer les dépendances npm racine, backend et frontend
  3. Créer le répertoire backend/data/ pour la base de données SQLite
  4. Télécharger le jeu de données MITRE ATT&CK Enterprise (~30 MB) — si le téléchargement échoue, l'application fonctionne quand même ; les fonctionnalités ATT&CK afficheront « données indisponibles » jusqu'à ce que le fichier soit présent

Exécution de l'application

macOS / Linux

root@kitploit:~
./start.sh

Cela ouvre deux fenêtres de terminal (ou processus en arrière-plan sur Linux sans interface graphique) — une pour l'API backend et une pour le serveur de développement frontend — puis ouvre votre navigateur automatiquement.

Windows

root@kitploit:~
start.bat

Deux fenêtres de console s'ouvriront (backend et frontend). Votre navigateur s'ouvrira automatiquement après 5 secondes.

Une fois lancée, accédez à l'application aux adresses suivantes :

ServiceURL
Frontendhttp://localhost:5173
API Backendhttp://localhost:3001

Si le port 5173 est déjà utilisé, Vite basculera automatiquement sur le port 5174.


Comment ça marche

CyberQRM implémente la méthodologie FAIR v3.1 en quatre étapes :

  1. Définir un scénario — nommer l'actif, l'acteur de menace et le contexte métier
  2. Configurer les paramètres FAIR — saisir les distributions pour TEF, Vulnérabilité, Valeur de l'actif et Impact des pertes
  3. Exécuter la simulation — le moteur échantillonne chaque distribution 10 000 fois et calcule l'ALE
  4. Analyser les résultats — examiner les percentiles d'ALE, les facteurs de sensibilité et le ROI des contrôles

Modélisation avancée de scénarios

Valorisation multi-base des actifs — activez l'option « Avancé : utiliser plusieurs bases de valorisation » à l'étape Valeur de l'actif pour définir des distributions distinctes pour chaque dimension de valeur. La simulation additionne toutes les bases par itération.

Pertes primaires et secondaires — activez l'option « Avancé : diviser en pertes primaires et secondaires » à l'étape Impact des pertes pour modéliser les coûts directs primaires et les coûts secondaires imposés par les parties prenantes (amendes, atteinte à la réputation, perte concurrentielle) avec une probabilité conditionnelle SLEF. Tous les montants sont en USD absolus.

MITRE ATT&CK — aux étapes TEF et Vulnérabilité, ouvrez le navigateur de techniques pour filtrer par tactique, rechercher par nom ou ID, et sélectionner les techniques pertinentes. La plateforme suggère des plages TEF basées sur les niveaux de prévalence réels (provenant des observations Red Canary / CTID) et des plages de vulnérabilité basées sur le nombre de mesures d'atténuation ATT&CK que vous avez mises en œuvre.

La base de données est créée automatiquement lors de la première exécution (backend/data/cyberqrm.db). Toutes les données restent sur votre machine locale.


Structure du projet

root@kitploit:~
CyberQRM/
├── backend/               # Express.js + TypeScript API
│   ├── src/
│   │   ├── index.ts       # Server entry point (port 3001)
│   │   ├── db/            # SQLite adapter, schema & migrations
│   │   ├── routes/        # REST endpoints (scenarios, controls, portfolios, ATT&CK)
│   │   ├── services/      # Business logic, Monte Carlo engine & ATT&CK service
│   │   ├── data/          # attack-prevalence.json (bundled TEF tier data)
│   │   └── middleware/    # Error handling
│   └── data/              # SQLite database + ATT&CK STIX file (auto-created)
├── frontend/              # React 18 + Vite + TypeScript
│   └── src/
│       ├── pages/         # Dashboard, Scenarios, Controls, Portfolios
│       ├── components/    # Charts, forms, UI primitives
│       │   └── forms/     # ScenarioForm, AttackTechniqueSelector,
│       │                  #   ValuationBasisList, PrimarySecondaryLossForm
│       ├── store/         # Zustand state management
│       └── utils/         # API client, formatting, report generator
├── shared/                # Shared TypeScript types (FAIR data model)
├── install.sh             # macOS/Linux installer
├── install.bat            # Windows installer
├── start.sh               # macOS/Linux launcher
└── start.bat              # Windows launcher

Stack technique


Développement

Pour travailler sur le code avec rechargement à chaud :

root@kitploit:~
# Install dependencies (if not done already)
./install.sh        # macOS/Linux
install.bat         # Windows

# Start both services with live reload
npm run dev         # from the project root (requires npm-run-all)

# Or start them individually
npm run dev:backend
npm run dev:frontend

Pour construire un bundle de production :

root@kitploit:~
npm run build
# Then run the compiled backend:
cd backend && npm start
# Serve frontend/dist with any static file server

Contribution

Les contributions sont les bienvenues. Veuillez d'abord ouvrir une issue pour discuter des changements importants.

  1. Forkez le dépôt
  2. Créez une branche de fonctionnalité (git checkout -b feature/your-feature)
  3. Commitez vos modifications
  4. Ouvrez une pull request

Licence

MIT — voir LICENSE pour les détails.


Remerciements

Ce projet implémente l'ontologie FAIR™ (Factor Analysis of Information Risk). FAIR est une marque déposée du FAIR Institute.

ATT&CK® est une marque déposée de The MITRE Corporation. Le contenu ATT&CK est utilisé conformément aux Conditions d'utilisation d'ATT&CK.

Télécharger l’outil
Vérification de santéhttp://localhost:3001/api/health
CoucheTechnologie
Framework frontendReact 18, TypeScript, Vite
StyleTailwind CSS
Gestion d'étatZustand, TanStack React Query
GraphiquesRecharts
Framework backendExpress.js, TypeScript
Base de donnéesSQLite via node:sqlite intégré à Node.js
ValidationZod
Renseignement sur les menacesMITRE ATT&CK Enterprise (STIX 2.1)