Aller au contenu principal

Notation QRS et évaluation des risques

S'applique à :
Quantum Readiness Score (QRS)Risque par actifSévérité et prioritéPlanification de la migration

Deux scores complémentaires​

Le scanner produit deux scores différents. Ne les confondez pas :

ScorePortéePlageUtilisé pour
Quantum Readiness Score (QRS)Un scan complet / une organisation / un domaine0–100Posture exécutive, benchmarking, rapport PDF
Risque par actifUne découverte unique (certificat, clé, point d'accès)0–10Classement et priorisation des actifs individuels

Le QRS est le chiffre phare du tableau de bord et du rapport PDF. Le risque par actif est ce qui ordonne le tableau des découvertes.

Tableau de bord Quantum Readiness dans le DuoKey Cockpit


Le Quantum Readiness Score (QRS)​

Le QRS est un score composite 0–100 agrégé à partir de quatre signaux pondérés :

QRS = Algorithm Resilience · 40%
+ Crypto Agility · 30%
+ Harvest Exposure · 20%
+ Migration Posture · 10%

Chaque signal est normalisé par rapport à son quota de pondération, de sorte que les chiffres par signal affichés dans le rapport (par exemple « 18 / 40 ») s'additionnent pour donner le total global.

Bandes de préparation​

Le total correspond à une bande. Les noms de bande internes sont associés aux libellés de préparation présentés aux lecteurs (le rapport utilise une terminologie de préparation plutôt que des verdicts de risque) :

ScoreBandeLibellé du rapportExposition HNDL
90–100Quantum-Safe ReadyADVANCED READINESS—
70–89Hybrid MigrationDEVELOPING READINESS—
40–69Quantum-VulnerableEARLY READINESSExposition HNDL modérée
0–39Critical RiskLOW READINESSExposition HNDL élevée
Remarque
HNDL = Harvest Now, Decrypt Later — trafic qu'un adversaire peut enregistrer aujourd'hui et déchiffrer une fois qu'un ordinateur quantique cryptographiquement pertinent existera.

Profil de notation (adapté à la juridiction)​

Le sous-signal AEAD est évalué selon l'un des deux profils de notation, sélectionné d'après la juridiction cible du rapport :

ProfilS'applique àRègle AEAD
Civil (par défaut)NIST SP 800-131A, ENISA, ANSSI, BSI TR-02102, CRYPTREC, UAE CSC, KSA NCA…AES-256-GCM, AES-128-GCM et ChaCha20-Poly1305 comptent tous comme forts
NSS / CNSA 2.0Systèmes de sécurité nationale fédéraux américains uniquement (juridiction us_nss)AES-256 uniquement — AES-128-GCM et ChaCha20-Poly1305 ne sont pas acceptés
Attention
CNSA 2.0 n'est appliqué que lorsque l'opérateur sélectionne explicitement la juridiction us_nss. Il n'est jamais déduit de us seul — les États-Unis civils sont alignés sur NIST/FIPS et acceptent AES-128-GCM.

Décomposition des signaux​

La page « Score & signal breakdown » du rapport montre exactement comment chaque signal a été obtenu, jusqu'au niveau du sous-signal :

Page de rapport de décomposition du score et des signaux QRS

01 · Algorithm Resilience — 40 pts​

Sous-signalMaxComment les points sont obtenus
Primitives asymétriques20100 % PQC (ML-KEM + ML-DSA) = 20 · majorité hybride (≥50 % des points d'accès) = 14 · hybride partiel (<50 %) = 8 · 100 % RSA/ECDSA classique = 4 · RSA-1024 ou SHA-1 dans la signature = 0 (plancher)
Couche AEAD10Civil : AES-256-GCM = 10 · ChaCha20-Poly1305 = 9 · AES-128-GCM = 8 · mélange CBC = 3 · faible/hérité = 0. CNSA 2.0 : AES-256-GCM = 10, tout le reste = 0
Tailles de clé et courbes10RSA-3072+ ou P-384+ = 10 · RSA-2048 ou P-256 = 6 · mixte, sans faiblesse = 3 · faible (RSA < 2048 / courbe non NIST) = 0

02 · Crypto Agility — 30 pts​

Sous-signalMaxComment les points sont obtenus
Adoption de TLS 1.31010 × (part des points d'accès négociant TLS 1.3)
Prise en charge des suites hybrides88 si une suite hybride (par exemple X25519MLKEM768) est acceptée, sinon 0
Cadence de rotation des certificats5≤90 j = 5 · ≤200 j = 3 · ≤398 j = 1 · >398 j = 0
Diversité des algorithmes40–1 AC = 0 · 2 AC = 2 · 3+ AC = 4
Enregistrements CAA22 si un CAA est présent à l'apex, sinon 0
Algorithme DNSSEC11 si DNSSEC est activé, sinon 0

03 · Harvest Exposure — 20 pts​

Sous-signalMaxComment les points sont obtenus
Couverture PFS12part de confidentialité persistante × 0,12
Charge prioritaire88 − min(8, 2 × découvertes critiques + découvertes élevées)
Plancher de transport de clé RSA—Pénalité globale de −10 si un point d'accès propose encore le transport de clé RSA (sans confidentialité persistante)

04 · Migration Posture — 10 pts​

Sous-signalMaxComment les points sont obtenus
Pénétration hybride ML-KEM7≥50 % des points d'accès négocient l'hybride = 7 · partiel (>0, <50 %) = 4 · proposé mais non négocié = 2 · aucun = 0
Retardataire du cycle de vie des certificats3Feuille la plus ancienne : ≤90 j = 3 · ≤200 j = 1 · >200 j = 0

Score 48 / 100 → EARLY READINESS (bande Quantum-Vulnerable, exposition HNDL modérée) :

  • 01 Algorithm Resilience 18/40 — Asymétrique 4/20 (100 % classique, RSA-2048, ECDSA 0 %, pas d'hybride), AEAD 8/10 (AES-128-GCM, profil civil), Clés 6/10 (RSA-2048, acceptable jusqu'en 2030 selon NIST IR 8547).
  • 02 Crypto Agility 11/30 — TLS 1.3 10/10, Suite hybride 0/8, Rotation des certificats 1/5 (moy. 354 j), Diversité des algorithmes 0/4 (AC unique), CAA 0/2, DNSSEC 0/1.

Risque par actif (0–10)​

Chaque découverte individuelle reçoit également un score de risque quantique (0,0–10,0) issu de l'algorithme qu'elle utilise, qui correspond à une sévérité et à une priorité. C'est ce qui classe la liste des découvertes.

Algorithme → score de risque​

AlgorithmeTaille de clé / courbeRisqueSévéritéJustification
RSA< 2048 bits10.0CritiqueFaible classiquement et cassé quantiquement par Shor
RSA2048 bits8.0ÉlevéNorme actuelle, vulnérable au quantique
RSA3072 bits6.0Moyen~128 bits de sécurité classique
RSA4096 bits5.0Moyen~152 bits de sécurité classique, toujours vulnérable au quantique
ECDSAP-2568.0ÉlevéCassé par Shor
EdDSA (Ed25519/Ed448)—7.0ÉlevéModerne mais vulnérable au quantique
DSAToute taille9.0CritiqueObsolète et vulnérable au quantique
DH / DHEToute taille8.0ÉlevéLogarithme discret, vulnérable au quantique
3DES / DES—10.0CritiqueObsolète — à remplacer immédiatement
RC4—10.0CritiqueChiffrement cassé
MD5—9.0CritiqueHachage cassé
SHA-1—8.0ÉlevéVulnérable aux collisions (non lié au quantique)
AES / ChaCha20-Poly1305—2.0FaibleSymétrique — résistant au quantique (Grover ne réduit la robustesse que de moitié)
SHA-256/384/512—1.0InfoHachage résistant au quantique
ML-KEM-768 (FIPS 203)Niveau 31.0FaiblePost-quantique, recommandé
Hybride (X25519 + ML-KEM)—1.5FaibleTransition en défense en profondeur
Remarque
Si une découverte comporte un contexte métier (CI de la CMDB, environnement, unité opérationnelle), celui-ci est rattaché à la découverte et utilisé pour éclairer la priorisation. Le score de risque lui-même est déterminé par l'algorithme cryptographique, et non par des poids métier supposés.

Sévérité et priorité​

SévéritéPrioritéÉchéance suggérée
CritiqueP0Immédiat
ÉlevéP1Sous 3 mois
MoyenP2Sous 6 mois
FaibleP3Sous 12 mois
InfoP4Surveiller

Le rapport QRS​

Chaque scan peut être exporté sous forme de PDF Quantum Risk Assessment de marque — couverture, résumé exécutif, décomposition du score et des signaux, inventaire cryptographique, recommandations sectorielles pour la juridiction sélectionnée et plan de remédiation priorisé.

Couverture du rapport Quantum Risk Assessment