Cybersécurité
Protéger vos applications, vos données et vos accès.
- Vous savez où vous en êtes
- Les accès reprennent du sens
- Une sauvegarde qui survit
Audit
La plupart des intrusions n'exploitent rien de sophistiqué : une version ancienne, un accès oublié, une sauvegarde au même endroit que la donnée. Ça se trouve — encore faut-il regarder.
Les problèmes
Un scanner produit du volume, pas des priorités. Sans tri par risque réel, un rapport de sécurité protège surtout celui qui l'a produit.
« On a un rapport de scan, on ne sait pas par quoi commencer. »
« Notre assureur demande un audit, on ne sait pas lequel. »
« On a été alerté d'une faille, on ignore si elle nous concerne. »
« Personne ne sait quels accès existent encore sur nos serveurs. »
Ce que vous recevez
Un scanner produit du volume. Un audit produit un ordre d'exécution : ce qui expose le plus est corrigé en premier, et chaque constat a été reproduit avant d'être écrit.
Ce qu'on vérifie
Extrait du rapport
Extrait de rapport donné à titre d'exemple : les constats affichés proviennent d'installations différentes, ils ne décrivent aucun client. Vérifications non intrusives, sur périmètre autorisé par écrit.
Ce qui est livré
Chaque point est inclus dans la prestation. Ce qui n'y figure pas vous sera annoncé dans le devis, jamais de mauvaise surprise.
Ce qui est joignable depuis internet : services, ports, sous-domaines oubliés, environnements de test laissés ouverts. On trouve souvent ce que personne ne savait en ligne.
Versions utilisées confrontées aux vulnérabilités publiées, avec la question qui compte : celle-ci est-elle réellement exploitable chez vous ?
Qui accède à quoi, avec quelle authentification, et depuis quand. Les comptes de personnes parties sont la première chose qu'on regarde.
Injections, droits contournables, données exposées dans les réponses, gestion des sessions. Tests non intrusifs, sur périmètre autorisé par écrit.
Leur existence, leur isolement, et surtout leur restauration. Une sauvegarde accessible depuis le serveur compromis ne vous sauvera pas.
Chaque écart avec sa gravité, sa probabilité et son coût de correction. Classé pour être exécuté, pas pour être archivé.

Comment ça se passe
Vous savez à tout moment où en est le projet et ce qu'on attend de vous.
Ce qui est testé, ce qui ne l'est pas, sur quelle fenêtre. Écrit et signé : sans cela, aucun test n'est lancé.
Inventaire de la surface exposée, des versions et des accès. La phase qui produit le plus de surprises.
Contrôles applicatifs et de configuration, non intrusifs. Chaque constat est reproduit avant d'être écrit.
Rapport classé par risque, séance de restitution, et le plan de correction chiffré.
Ce qui fait la différence
Ce qu'un audit trié par risque change, par rapport à un scan.
Questions fréquentes
Des réponses claires aux questions les plus courantes, pour vous aider à y voir plus clair.
Non, et la distinction est importante. Un test d'intrusion cherche à exploiter réellement une faille, avec le risque que cela comporte ; notre audit identifie et qualifie sans exploiter. Quand un vrai test d'intrusion se justifie, nous vous orientons vers un cabinet spécialisé plutôt que de le bricoler.
Les vérifications sont non intrusives et menées sur un périmètre autorisé par écrit, dans une fenêtre convenue. Nous vous prévenons avant chaque phase et nous arrêtons tout à votre demande. Aucun test n'est lancé sans cette autorisation.
Nous pouvons, mais ce sont deux missions distinctes et vous êtes libre de confier la correction à quelqu'un d'autre — y compris votre prestataire actuel. Le rapport est écrit pour être exécutable par un tiers : c'est ce qui garantit qu'il décrit des risques et non des prestations.
Souvent associé à
Pour aller plus loin et maximiser l'impact de votre projet.
Protéger vos applications, vos données et vos accès.
Fiabiliser la chaîne de livraison et l'hébergement.
Évaluer ce que vaut votre application et ce qu'elle coûte.
Audit de sécurité
Un appel de découverte, sans engagement et sans présentation commerciale. On regarde votre situation, on vous dit ce qui est prioritaire — même si ce n'est pas chez nous.