Pourquoi PaSBaT ?

Assessments privacy-first de sécurité réseau pour environnements OT/IT confidentiels.

Statut actuel : PoC technique / phase pilote avec focus Cisco ; autres fournisseurs selon demande et validation.

Le problème

  • Les configurations réseau sont très sensibles : elles révèlent architecture, posture de sécurité, relations fournisseurs et risques opérationnels.
  • De nombreuses organisations veulent réaliser des revues sécurité mais ne peuvent ou ne souhaitent pas partager les données originales à l’extérieur.
  • Les outils classiques exigent souvent un accès en direct, des capteurs, de longs projets d’intégration ou beaucoup de contexte client.

L’approche PaSBaT

PaSBaT est conçu comme un workflow d’assessment privacy-first : les snapshots de configuration sont préparés, anonymisés localement puis analysés de manière structurée. L’objectif est une vue rapide et traçable de la topologie, segmentation, constats sécurité et risques de conformité – sans scans actifs et sans connexion directe aux systèmes de production.

  • Les données originales et le mapping restent chez le client.
  • Dans le flux cible, PaSBaT n’a besoin que de bundles d’analyse anonymisés.
  • Les rapports fournissent preuves techniques, priorisation et recommandations de remédiation.

Ce qui différencie PaSBaT

Anonymisation côté client

La partie sensible du processus a lieu avant l’analyse, ce qui réduit la barrière pour les assessments confidentiels.

Évaluation préservant la structure

L’anonymisation vise à préserver les relations réseau pour que topologie, segmentation et politiques restent vérifiables.

Snapshot non intrusif

Pas de scans en direct, pas d’agents, pas de capteurs – PaSBaT travaille avec des exports préparés.

Résultats orientés audit

Constats, preuves et recommandations sont consolidés dans des rapports HTML/PDF.

Modèles d’utilisation

Assessment on-prem offline

Pour les environnements très sensibles, l’analyse peut être réalisée entièrement offline chez le client. Aucune donnée ne quitte l’environnement.

Assessment distant assisté

Le client anonymise localement et fournit uniquement le bundle anonymisé pour analyse.

Assessment blind via broker

Comme modèle cible, un broker neutre peut gérer paiement, identité et transmission, tandis que PaSBaT ne voit que des tokens et données anonymisées.

Pour qui est-ce intéressant ?

  • Équipes OT/IT avec environnements brownfield historiques
  • MSSP et prestataires sécurité souhaitant scaler les assessments
  • Organisations sous pression NIS2, TISAX, ISO 27001 ou DORA
  • Organisations ne souhaitant pas partager directement leurs données réseau avec des tiers
  • Formation, labs et validation technique avec réseaux synthétiques

Ce que fournit le rapport

  • Vue d’ensemble topologie et structure
  • Constats sécurité avec preuves et recommandations
  • Indications sur segmentation, accès distant, NTP/Syslog/SNMP, mots de passe/VPN/ACL
  • Mapping orienté conformité lorsque pertinent et couvert par le scope
  • Limites claires : ce qui a été vérifié, ce qui ne l’a pas été et la qualité des données d’entrée

Limites honnêtes

  • PaSBaT ne remplace pas un pentest complet ni un ISMS.
  • La qualité des résultats dépend de la complétude et de la qualité des snapshots de configuration fournis.
  • Le support fournisseurs est étendu progressivement et doit être validé par fournisseur.
  • Les modèles juridiques, fiscaux et de protection des données seront examinés séparément avant l’industrialisation de la plateforme.

Feuille de route

  • Framework fournisseurs et extension au-delà de Cisco
  • Anonymization Validation Report prouvant qu’aucune donnée de mapping n’est exposée
  • Snapshot Request Kit pour clients et prestataires
  • Modèle token/workspace pour exécutions self-service répétables
  • Modèle partenaire/broker pour assessments particulièrement confidentiels

Lancer un pilote ou une revue

Je recherche des partenaires pilotes et reviewers techniques pour valider PaSBaT avec des exigences réalistes – d’abord avec scope clair, transparence et sans accès production.