Aller au contenu
Un studio VaultFifty1 : ingénierie logicielle, DevOps & IA sur vaultfifty1.com →
tr3labs

Évaluations

Ce que nous testons, comment, et ce que vous recevez

Cinq types de services ciblés. Chaque mission est cadrée par écrit avant tout travail, et chaque livrable est fait pour être exploité, pas classé.

01 Tests Web & API

Périmètre

  • Authentification, gestion de session et récupération de compte
  • Autorisation : contrôle d'accès par rôle, par tenant et au niveau objet
  • Traitement des entrées : injection, gestion de fichiers, désérialisation
  • Abus de logique métier : contournements de workflow, race conditions, logique de paiement et de quotas
  • Spécifique API : surexposition de données, mass assignment, rate limiting

Méthode

Des tests avant tout manuels, outillés quand c'est utile. Nous testons avec des comptes convenus sur des environnements convenus, et nous ne lançons jamais de vérifications destructives ou impactant la disponibilité sans accord explicite.

Livrable

Un rapport écrit avec synthèse de direction, constats reproductibles (requêtes exactes, routes affectées, preuves) et remédiation classée par risque réel. Un retest des constats corrigés est inclus lorsqu'il est convenu au périmètre.

02 Revue de sécurité cloud

Périmètre

  • Gestion des identités et des accès : rôles, politiques, hygiène des clés et des identifiants
  • Exposition réseau : points d'accès publics, groupes de sécurité, chemins d'entrée
  • Stockage des données : chiffrement, politiques d'accès, exposition des sauvegardes
  • Gestion des secrets et dérive de configuration
  • Couverture des journaux, de la supervision et des alertes

Méthode

Revue en lecture seule avec des identifiants restreints que vous provisionnez, complétée par des sessions d'architecture avec votre équipe. Nous n'avons pas besoin, et ne demandons pas, d'accès admin en production.

Livrable

Une liste priorisée de constats où chaque élément nomme la ressource affectée, le risque en contexte et le changement de configuration précis qui le corrige.

03 Revue de sécurité applicative

Périmètre

  • Logique d'authentification et d'autorisation dans le code
  • Validation des entrées et encodage des sorties aux frontières de confiance
  • Gestion des secrets, usage de la cryptographie et risque des dépendances
  • Architecture sensible à la sécurité : frontières de confiance, multi-tenant, flux de données

Méthode

Revue assistée par le code, centrée sur les chemins d'un attaquant, pas un audit ligne par ligne de toute la base. Accès via un dépôt en lecture seule ou une session accompagnée, à votre convenance.

Livrable

Des constats liés à des fichiers et chemins de code précis, chacun avec une recommandation concrète que vos ingénieurs peuvent appliquer directement.

04 Forensique numérique

Périmètre

  • Acquisition et préservation des preuves avec chaîne de possession documentée
  • Analyse disque, mémoire et journaux sur les systèmes touchés
  • Reconstruction de chronologie : accès initial, déplacements, actions menées
  • Analyse de cause racine du point d'entrée et de l'étendue de l'exposition
  • Indicateurs de compromission pour votre supervision future

Méthode

Une manipulation forensiquement rigoureuse dès le premier contact : les originaux sont imagés et hachés avant analyse, chaque étape est journalisée, et les constats s'appuient sur des artefacts vérifiables, pas des spéculations.

Livrable

Un rapport forensique certifié, adapté aux procédures juridiques, d'assurance et de conformité, avec un récit clair de ce qui s'est passé et des mesures concrètes pour fermer le point d'entrée.

05 Préparation conformité & certification

Périmètre

  • HIPAA : revue des garde-fous et analyse de risque pour les données de santé
  • PCI DSS : cadrage, analyse d'écarts et remédiation jusqu'à l'attestation
  • SOC 2 : conception des contrôles et préparation des preuves pour les audits Type I / Type II
  • ISO 27001 : construction du SMSI, traitement des risques et audit interne avant certification
  • Des habitudes de collecte de preuves durables, pour que l'audit suivant coûte moins que le premier

Méthode

D'abord une analyse d'écarts par rapport au référentiel visé, puis une aide concrète à la mise en œuvre des contrôles manquants : politiques, protections techniques et supervision. La certification elle-même est délivrée par des auditeurs accrédités ; nous vous préparons et vous accompagnons pendant leur audit.

Livrable

Un rapport d'écarts contrôle par contrôle, un plan de remédiation priorisé avec responsables et des preuves prêtes pour l'audit, plus un accompagnement aux côtés de votre auditeur ou QSA jusqu'à l'obtention du certificat ou de l'attestation.

Capacités complètes

Tout ce que nous testons, examinons et défendons

Au-delà de nos évaluations de base, le studio propose une gamme complète de missions offensives, défensives et de conformité. Dites-nous ce dont vous avez besoin — voici les capacités que nous apportons.

01

Sécurité applicative

  • Tests d'intrusion d'applications web
  • Tests d'intrusion d'API
  • Tests d'intrusion d'applications mobiles
  • Revue sécurisée du code source
  • Sécurité SaaS
  • Sécurité e-commerce
  • DevSecOps

02

Réseau et infrastructure

  • Tests d'intrusion réseau
  • Tests d'intrusion sans fil
  • Audit de sécurité du pare-feu
  • Durcissement des serveurs

03

Sécurité du cloud

  • Audit de sécurité du cloud
  • Revue de la configuration cloud
  • Durcissement AWS, Azure et GCP
  • Sécurité des conteneurs et de Kubernetes

04

Simulation de menaces

  • Missions Red Team
  • Ingénierie sociale
  • Simulation de phishing

05

Industriel et IoT

  • Tests d'intrusion IoT
  • Évaluation de la sécurité OT
  • Tests de sécurité ICS / SCADA

06

Gouvernance, risque et conformité

  • Préparation à la conformité ISO 27001
  • Préparation à la conformité SOC 2
  • PCI DSS
  • HIPAA
  • SAMA et SWIFT CSP
  • Revue de l'architecture de sécurité

07

Protection des données

  • DPO en tant que service
  • Conformité GDPR
  • Évaluation PDPL
  • Conseil en protection des données

08

Sécurité gérée

  • Analyse de vulnérabilités gérée
  • Chasse aux menaces gérée
  • Opérations de sécurité (SOC)
  • CISO virtuel (vCISO)
  • Programme de sécurité annuel

09

Réponse à incident et investigation numérique

  • Investigation numérique
  • Réponse à incident
  • Évaluation de compromission

Les missions sont à périmètre et prix fixes une fois convenus. Si vous hésitez sur l'évaluation adaptée, décrivez votre situation et nous recommanderons un périmètre, y compris en vous disant honnêtement si vous n'avez pas encore besoin de nous.