Aller au contenu principal

Audit

Savoir ce qui est exposé avant que quelqu'un d'autre le découvre

La plupart des intrusions n'exploitent rien de sophistiqué : une version ancienne, un accès oublié, une sauvegarde au même endroit que la donnée. Ça se trouve — encore faut-il regarder.

  • Sur périmètre autoriséet par écrit
  • Classé par risque réelpas par nombre d'alertes
  • Un plan de correctionavec le coût en face

Les problèmes

Un rapport de cinq cents alertes que personne ne lit

Un scanner produit du volume, pas des priorités. Sans tri par risque réel, un rapport de sécurité protège surtout celui qui l'a produit.

  • « On a un rapport de scan, on ne sait pas par quoi commencer. »

  • « Notre assureur demande un audit, on ne sait pas lequel. »

  • « On a été alerté d'une faille, on ignore si elle nous concerne. »

  • « Personne ne sait quels accès existent encore sur nos serveurs. »

Ce que vous recevez

Des écarts triés par risque réel, pas par nombre d'alertes

Un scanner produit du volume. Un audit produit un ordre d'exécution : ce qui expose le plus est corrigé en premier, et chaque constat a été reproduit avant d'être écrit.

Ce qu'on vérifie

  • La surface exposéeCe qui est joignable depuis internet, y compris l'oublié.
  • Les accèsQui entre, avec quelle authentification, depuis quand.
  • Les versionsLes vulnérabilités publiées, et si elles vous concernent.
  • Les sauvegardesLeur isolement, et leur restauration réelle.
  • La journalisationCe qu'on pourrait reconstituer après un incident.
Avec le plan de correction chiffréChaque écart avec sa gravité, sa probabilité et son coût. Le rapport est écrit pour être exécuté par un tiers — y compris votre prestataire actuel.

Extrait du rapport

  • CritiqueSauvegardes stockées sur le serveur qu'elles sauvegardentHébergement1 j
  • CritiqueInterface d'administration accessible sans second facteurBack-office1 j
  • CritiqueEnvironnement de recette en ligne, avec des données réellesrecette.exemple.fr0,5 j
  • MajeurQuatre comptes de personnes parties encore actifsAnnuaire0,5 j
  • MajeurComposant serveur avec vulnérabilité publiée il y a huit moisSocle2 j
  • MajeurAucune journalisation des connexions administrateurBack-office2 j
  • MineurVersion du serveur annoncée dans les réponsesConfiguration0,5 j
  • MineurCertificat expirant dans six semaines, sans renouvellement automatiqueHébergement0,5 j

Extrait de rapport donné à titre d'exemple : les constats affichés proviennent d'installations différentes, ils ne décrivent aucun client. Vérifications non intrusives, sur périmètre autorisé par écrit.

Ce qui est livré

Concrètement, voici ce que vous obtenez

Chaque point est inclus dans la prestation. Ce qui n'y figure pas vous sera annoncé dans le devis, jamais de mauvaise surprise.

  • 01

    La surface exposée

    Ce qui est joignable depuis internet : services, ports, sous-domaines oubliés, environnements de test laissés ouverts. On trouve souvent ce que personne ne savait en ligne.

  • 02

    Les dépendances vulnérables

    Versions utilisées confrontées aux vulnérabilités publiées, avec la question qui compte : celle-ci est-elle réellement exploitable chez vous ?

  • 03

    Les accès et les droits

    Qui accède à quoi, avec quelle authentification, et depuis quand. Les comptes de personnes parties sont la première chose qu'on regarde.

  • 04

    Les vérifications applicatives

    Injections, droits contournables, données exposées dans les réponses, gestion des sessions. Tests non intrusifs, sur périmètre autorisé par écrit.

  • 05

    Les sauvegardes

    Leur existence, leur isolement, et surtout leur restauration. Une sauvegarde accessible depuis le serveur compromis ne vous sauvera pas.

  • 06

    Le plan de correction

    Chaque écart avec sa gravité, sa probabilité et son coût de correction. Classé pour être exécuté, pas pour être archivé.

Comment ça se passe

Le déroulé, étape par étape

Vous savez à tout moment où en est le projet et ce qu'on attend de vous.

  1. 01

    Autorisation et périmètre

    Ce qui est testé, ce qui ne l'est pas, sur quelle fenêtre. Écrit et signé : sans cela, aucun test n'est lancé.

  2. 02

    Reconnaissance

    Inventaire de la surface exposée, des versions et des accès. La phase qui produit le plus de surprises.

  3. 03

    Vérifications

    Contrôles applicatifs et de configuration, non intrusifs. Chaque constat est reproduit avant d'être écrit.

  4. 04

    Restitution et plan

    Rapport classé par risque, séance de restitution, et le plan de correction chiffré.

Ce qui fait la différence

Ce que ça change pour vous

Ce qu'un audit trié par risque change, par rapport à un scan.

  • Un ordre d'exécutionCe qui expose le plus, corrigé en premier.
  • Ce que vous ignoriez avoir en ligneSous-domaines et environnements de test oubliés.
  • Un document pour l'assureurUn état des lieux daté, avec le plan associé.
  • Une sauvegarde vérifiéeIsolée et restaurée, pas seulement planifiée.

Questions fréquentes

Audit de sécurité : ce qu'on nous demande le plus

Des réponses claires aux questions les plus courantes, pour vous aider à y voir plus clair.

Vous avez une autre question ?

Notre équipe est là pour vous répondre.

  • Non, et la distinction est importante. Un test d'intrusion cherche à exploiter réellement une faille, avec le risque que cela comporte ; notre audit identifie et qualifie sans exploiter. Quand un vrai test d'intrusion se justifie, nous vous orientons vers un cabinet spécialisé plutôt que de le bricoler.

  • Les vérifications sont non intrusives et menées sur un périmètre autorisé par écrit, dans une fenêtre convenue. Nous vous prévenons avant chaque phase et nous arrêtons tout à votre demande. Aucun test n'est lancé sans cette autorisation.

  • Nous pouvons, mais ce sont deux missions distinctes et vous êtes libre de confier la correction à quelqu'un d'autre — y compris votre prestataire actuel. Le rapport est écrit pour être exécutable par un tiers : c'est ce qui garantit qu'il décrit des risques et non des prestations.

Souvent associé à

Des services complémentaires

Pour aller plus loin et maximiser l'impact de votre projet.

Audit de sécurité

30 minutes pour savoir
ce qui vous manque vraiment

Un appel de découverte, sans engagement et sans présentation commerciale. On regarde votre situation, on vous dit ce qui est prioritaire — même si ce n'est pas chez nous.

  • Échange gratuitsans engagement
  • Des conseils concretsadaptés à votre activité
  • Des actions clairespour avancer rapidement