Pôle 01

Audit & sécurité offensive

Nous évaluons votre posture de sécurité par des tests techniques conduits selon les mêmes méthodes que des attaquants réels. Nos livrables sont exploitables immédiatement par vos équipes, pas un catalogue de CVE classé par score automatique.

Périmètres d'évaluation

Vulnerability assessment

Identification et qualification des failles sur un périmètre défini. Chaque vulnérabilité est vérifiée manuellement, classée par criticité métier et croisée avec le contexte de votre infrastructure. Aucune liste brute issue d'un scanner automatique ne vous est remise sans analyse.

Test d'intrusion réseau

Simulation d'un attaquant externe ou interne selon le périmètre choisi : reconnaissance passive et active, exploitation des expositions, escalade de privilèges, mouvements latéraux, accès aux données sensibles. Scénarios boîte noire, grise ou blanche selon vos objectifs.

Test d'intrusion applicatif (web, API)

Évaluation des applications web et des interfaces de programmation exposées. Couverture des vulnérabilités logiques, de contrôle d'accès, d'injection et d'authentification. Prise en compte du flux métier, pas seulement des paramètres techniques.

Test d'intrusion cloud

Revue de la configuration et de la segmentation des environnements cloud. Identification des erreurs d'autorisation, des ressources exposées et des chemins d'escalade liés aux politiques de gestion des identités et des accès.

Red team

Exercice de simulation d'attaque avancée, multi-vecteurs, sur une durée définie. L'équipe rouge opère sans que les équipes de sécurité internes soient informées des modalités. L'objectif est d'évaluer les capacités réelles de détection et de réponse, pas la résistance à un scénario connu.

Ingénierie sociale

Campagnes de hameçonnage ciblé, usurpation d'identité téléphonique, tentatives d'accès physique non autorisé aux locaux. Les tests sont conduits avec un périmètre contractuellement défini et documenté avant l'opération.

Audit de configuration

Revue manuelle de la configuration des systèmes d'exploitation, services réseau, équipements et applications exposées. Vérification du durcissement par rapport à des référentiels établis. Identification des écarts et des dérogations non justifiées.

Audit d'architecture

Analyse des choix de segmentation, de filtrage et de défense en profondeur. Identification des hypothèses de sécurité implicites et des zones de confiance excessives. Recommandations sur la réduction de la surface d'attaque.

Méthodologie

01
Cadrage

Définition contractuelle du périmètre, des objectifs, des règles d'engagement et des fenêtres d'intervention. Désignation des points de contact côté client pour les cas d'urgence.

02
Reconnaissance

Collecte d'informations sur le périmètre sans interaction directe avec les systèmes cibles. Analyse des expositions involontaires.

03
Évaluation technique

Tests actifs selon les vecteurs définis. Chaque vulnérabilité identifiée est vérifiée et son exploitabilité est confirmée avant d'être documentée.

04
Rapport

Synthèse exécutive (une à deux pages, sans vocabulaire technique), rapport technique détaillé avec preuves de concept, tableau de remédiation priorisé par criticité et effort estimé.

05
Restitution

Session de restitution avec les équipes techniques et, si souhaité, une session séparée pour la direction. Réponse aux questions sur la priorisation et les modalités de remédiation.

Livrables

Synthèse exécutive

Une à deux pages. Risque global, principales vulnérabilités et impact potentiel. Destinée à la direction sans prérequis technique.

Rapport technique

Description détaillée de chaque vulnérabilité, preuve de concept reproductible, référence CVE ou CWE si applicable, scénario d'exploitation réaliste.

Tableau de remédiation

Chaque point classé par criticité et effort de correction estimé. Permet un arbitrage éclairé entre priorités et ressources disponibles.

Accompagnement post-audit

Disponible sur demande : vérification de la correction des vulnérabilités identifiées après remédiation.

Demander un devis Tous les services