
Cybersécurité & conformité
Audits de sécurité, durcissement et préparation à la conformité — avec des constats classés selon ce qu'un attaquant pourrait réellement en faire, pas selon ce qu'un scanner a signalé.
Notre pratique de sécurité est défensive. Nous évaluons des systèmes que nos clients possèdent ou qu'ils nous ont autorisés par écrit à tester, nous corrigeons ce que nous trouvons, et nous vous aidons à prouver aux auditeurs et aux clients que vous le faites. Chaque mission commence par un périmètre signé qui définit exactement quels systèmes sont inclus et exclus.
Le constat le plus fréquent n'est pas une vulnérabilité exotique. C'est une interface d'administration accessible depuis internet, des identifiants dans un dépôt, une base de données avec un mot de passe par défaut, une sauvegarde que personne n'a jamais restaurée, ou l'accès d'un ancien employé jamais révoqué. Peu spectaculaire, et responsable de l'immense majorité des incidents réels.
La dimension conformité s'est aussi durcie : obligations de protection des données, règles sectorielles pour quiconque touche aux paiements, et clients grands comptes qui envoient désormais des questionnaires de sécurité avant de signer.
Acheter le mauvais est courant — un scan réseau ne trouvera pas un contrôle de permission défaillant dans votre application.
| Infrastructure | Application | Processus & personnes | |
|---|---|---|---|
| Couvre | Serveurs, réseau, configuration cloud, accès | Votre code : authentification, permissions, gestion des entrées | Arrivées, départs, secrets, réponse aux incidents |
| Constats typiques | Services exposés, systèmes non corrigés, IAM trop permissif | Contrôle d'accès défaillant, injections, références directes non sécurisées | Identifiants partagés, comptes obsolètes, aucune sauvegarde testée |
| Comment c'est testé | Revue de configuration plus scans autorisés | Revue de code plus tests manuels des parcours | Entretiens et examen des preuves |
| Automatisable ? | En grande partie | En partie — les failles de logique exigent un humain | Non |
| Le plus souvent négligé | Rarement — c'est le plus facile à acheter | Souvent | Presque toujours |
Le contrôle d'accès au niveau applicatif est là où nous trouvons les problèmes les plus graves, et c'est le niveau où les scanners automatiques sont les moins bons.
Six services. Tous défensifs, tous sous autorisation écrite.
Audit de sécurité
Une revue structurée de l'infrastructure, de l'application et des accès — produisant des constats classés par exploitabilité, chacun avec une correction concrète et une estimation de l'effort.
Durcissement de l'infrastructure
Corriger ce que l'audit a trouvé : périmètres réseau, accès au moindre privilège, gestion des correctifs, gestion des secrets et une journalisation réellement utile pendant un incident.
Accompagnement au développement sécurisé
Modélisation des menaces pour les nouvelles fonctionnalités, revue de code axée sécurité et analyse des dépendances branchée sur la CI pour que les problèmes apparaissent dès la pull request.
Préparation à la conformité
Se préparer aux obligations de protection des données, aux questionnaires de sécurité des clients et aux exigences sectorielles — en constituant les preuves au fil de l'eau plutôt qu'en les reconstituant lors de l'audit.
Plan de réponse aux incidents
Un plan écrit, des rôles définis et un exercice. Le pire moment pour décider qui appelle la banque, c'est pendant un incident en cours.
Surveillance continue
Agrégation des journaux, alertes sur les signaux qui comptent, suivi des dépendances et de l'expiration des certificats — dans le cadre d'un contrat d'infogérance.
Peu à la mode, peu coûteux, et ensemble plus efficaces que n'importe quel produit. Nous les vérifions tous en premier.
L'authentification multifacteur partout
Sur la messagerie, les consoles cloud, le VPN, les dépôts et les panneaux d'administration. Le contrôle le plus rentable qui existe, et encore régulièrement incomplet.
Le moindre privilège, revu
Les personnes et les services ont l'accès dont leur travail a besoin, et cet accès est revu quand les rôles changent. La plupart des intrusions s'étendent via des permissions que personne n'avait l'intention d'accorder.
Des correctifs avec une échéance
Un délai défini pour les correctifs critiques et un moyen de savoir ce qui n'est pas à jour. « Nous mettons à jour régulièrement » n'est pas un contrôle.
Des sauvegardes réellement restaurées
Des copies hors ligne ou immuables, et une restauration réellement effectuée selon un calendrier. Face à un rançongiciel, c'est la différence entre une mauvaise semaine et la fin de l'entreprise.
Les secrets hors du code
Les identifiants dans un gestionnaire de secrets, pas dans les dépôts, les fichiers de configuration ou un tableur. Avec une rotation quand quelqu'un part.
Des journaux exploitables pour enquêter
Centralisés, conservés assez longtemps pour être utiles, et couvrant l'authentification et les actions à privilèges. Sans eux, un incident devient une devinette.
Si un audit constate que ces six contrôles sont en place, vous êtes déjà en avance sur la plupart des organisations que nous évaluons.
Nous vous préparons et produisons les preuves. Les audits de certification formels sont réalisés par des tiers accrédités, pas par nous.
RGPD / protection des données
Cartographie des données personnelles, documentation des bases légales, règles de conservation, préparation à la notification des violations et contrats de sous-traitance.
Préparation ISO 27001
Analyse d'écart par rapport aux contrôles, rédaction des politiques et collecte des preuves — pour que l'audit de certification ne soit pas la première vérification.
Préparation SOC 2
Conception des contrôles et automatisation des preuves pour les entreprises dont les clients grands comptes l'exigent. Généralement motivée par un cycle de vente bloqué.
Réduction du périmètre PCI DSS
La plupart des entreprises devraient réduire leur périmètre plutôt que viser la conformité sur l'ensemble. Nous sortons les données de carte de vos systèmes autant que possible.
Questionnaires de sécurité clients
La réalité peu glamour de la vente B2B. Nous vous aidons à répondre honnêtement, et à corriger ce que révèlent ces réponses honnêtes.
Quatre étapes immédiates. Si vous êtes en plein incident, contactez-nous et dites-le — ces demandes sont traitées en priorité.
- 01
Contenir
Limiter l'étendue des dégâts : isoler les systèmes touchés, révoquer les identifiants et sessions suspects, et stopper l'hémorragie avant d'enquêter.
- 02
Préserver
Capturer journaux, images et preuves avant toute reconstruction. Effacer et restaurer détruit les informations nécessaires pour savoir ce qui s'est réellement passé.
- 03
Évaluer
Ce qui a été consulté, ce qui a été pris, et comment l'attaquant est entré. Cela détermine vos obligations de notification, qui sont soumises à des délais.
- 04
Rétablir & clore
Restaurer depuis des sauvegardes saines, fermer la voie d'entrée, renouveler tous les secrets, et documenter les changements pour que cela ne se reproduise pas de la même façon.
Nous réalisons des évaluations de sécurité autorisées sur des systèmes que nos clients possèdent, sous un périmètre signé qui définit exactement ce qui est inclus et exclu, et dans une fenêtre de test définie. Nous ne testons aucun système sans l'autorisation écrite de son propriétaire, et nous ne proposons pas de services offensifs contre des tiers.

Démarrer un projet
Une réponse honnête à cette question est le meilleur point de départ possible. Si vous faites face à un incident en cours, dites-le et nous le traiterons en priorité.
- Réponse sous un jour ouvré
- Séance de cadrage gratuite, sans engagement
- Le document de cadrage vous appartient dans tous les cas

