Évaluations
Ce que nous testons, comment, et ce que vous recevez
Cinq types de services ciblés. Chaque mission est cadrée par écrit avant tout travail, et chaque livrable est fait pour être exploité, pas classé.
01 Tests Web & API
Périmètre
- •Authentification, gestion de session et récupération de compte
- •Autorisation : contrôle d'accès par rôle, par tenant et au niveau objet
- •Traitement des entrées : injection, gestion de fichiers, désérialisation
- •Abus de logique métier : contournements de workflow, race conditions, logique de paiement et de quotas
- •Spécifique API : surexposition de données, mass assignment, rate limiting
Méthode
Des tests avant tout manuels, outillés quand c'est utile. Nous testons avec des comptes convenus sur des environnements convenus, et nous ne lançons jamais de vérifications destructives ou impactant la disponibilité sans accord explicite.
Livrable
Un rapport écrit avec synthèse de direction, constats reproductibles (requêtes exactes, routes affectées, preuves) et remédiation classée par risque réel. Un retest des constats corrigés est inclus lorsqu'il est convenu au périmètre.
02 Revue de sécurité cloud
Périmètre
- •Gestion des identités et des accès : rôles, politiques, hygiène des clés et des identifiants
- •Exposition réseau : points d'accès publics, groupes de sécurité, chemins d'entrée
- •Stockage des données : chiffrement, politiques d'accès, exposition des sauvegardes
- •Gestion des secrets et dérive de configuration
- •Couverture des journaux, de la supervision et des alertes
Méthode
Revue en lecture seule avec des identifiants restreints que vous provisionnez, complétée par des sessions d'architecture avec votre équipe. Nous n'avons pas besoin, et ne demandons pas, d'accès admin en production.
Livrable
Une liste priorisée de constats où chaque élément nomme la ressource affectée, le risque en contexte et le changement de configuration précis qui le corrige.
03 Revue de sécurité applicative
Périmètre
- •Logique d'authentification et d'autorisation dans le code
- •Validation des entrées et encodage des sorties aux frontières de confiance
- •Gestion des secrets, usage de la cryptographie et risque des dépendances
- •Architecture sensible à la sécurité : frontières de confiance, multi-tenant, flux de données
Méthode
Revue assistée par le code, centrée sur les chemins d'un attaquant, pas un audit ligne par ligne de toute la base. Accès via un dépôt en lecture seule ou une session accompagnée, à votre convenance.
Livrable
Des constats liés à des fichiers et chemins de code précis, chacun avec une recommandation concrète que vos ingénieurs peuvent appliquer directement.
04 Forensique numérique
Périmètre
- •Acquisition et préservation des preuves avec chaîne de possession documentée
- •Analyse disque, mémoire et journaux sur les systèmes touchés
- •Reconstruction de chronologie : accès initial, déplacements, actions menées
- •Analyse de cause racine du point d'entrée et de l'étendue de l'exposition
- •Indicateurs de compromission pour votre supervision future
Méthode
Une manipulation forensiquement rigoureuse dès le premier contact : les originaux sont imagés et hachés avant analyse, chaque étape est journalisée, et les constats s'appuient sur des artefacts vérifiables, pas des spéculations.
Livrable
Un rapport forensique certifié, adapté aux procédures juridiques, d'assurance et de conformité, avec un récit clair de ce qui s'est passé et des mesures concrètes pour fermer le point d'entrée.
05 Préparation conformité & certification
Périmètre
- •HIPAA : revue des garde-fous et analyse de risque pour les données de santé
- •PCI DSS : cadrage, analyse d'écarts et remédiation jusqu'à l'attestation
- •SOC 2 : conception des contrôles et préparation des preuves pour les audits Type I / Type II
- •ISO 27001 : construction du SMSI, traitement des risques et audit interne avant certification
- •Des habitudes de collecte de preuves durables, pour que l'audit suivant coûte moins que le premier
Méthode
D'abord une analyse d'écarts par rapport au référentiel visé, puis une aide concrète à la mise en œuvre des contrôles manquants : politiques, protections techniques et supervision. La certification elle-même est délivrée par des auditeurs accrédités ; nous vous préparons et vous accompagnons pendant leur audit.
Livrable
Un rapport d'écarts contrôle par contrôle, un plan de remédiation priorisé avec responsables et des preuves prêtes pour l'audit, plus un accompagnement aux côtés de votre auditeur ou QSA jusqu'à l'obtention du certificat ou de l'attestation.
Capacités complètes
Tout ce que nous testons, examinons et défendons
Au-delà de nos évaluations de base, le studio propose une gamme complète de missions offensives, défensives et de conformité. Dites-nous ce dont vous avez besoin — voici les capacités que nous apportons.
01
Sécurité applicative
- •Tests d'intrusion d'applications web
- •Tests d'intrusion d'API
- •Tests d'intrusion d'applications mobiles
- •Revue sécurisée du code source
- •Sécurité SaaS
- •Sécurité e-commerce
- •DevSecOps
02
Réseau et infrastructure
- •Tests d'intrusion réseau
- •Tests d'intrusion sans fil
- •Audit de sécurité du pare-feu
- •Durcissement des serveurs
03
Sécurité du cloud
- •Audit de sécurité du cloud
- •Revue de la configuration cloud
- •Durcissement AWS, Azure et GCP
- •Sécurité des conteneurs et de Kubernetes
04
Simulation de menaces
- •Missions Red Team
- •Ingénierie sociale
- •Simulation de phishing
05
Industriel et IoT
- •Tests d'intrusion IoT
- •Évaluation de la sécurité OT
- •Tests de sécurité ICS / SCADA
06
Gouvernance, risque et conformité
- •Préparation à la conformité ISO 27001
- •Préparation à la conformité SOC 2
- •PCI DSS
- •HIPAA
- •SAMA et SWIFT CSP
- •Revue de l'architecture de sécurité
07
Protection des données
- •DPO en tant que service
- •Conformité GDPR
- •Évaluation PDPL
- •Conseil en protection des données
08
Sécurité gérée
- •Analyse de vulnérabilités gérée
- •Chasse aux menaces gérée
- •Opérations de sécurité (SOC)
- •CISO virtuel (vCISO)
- •Programme de sécurité annuel
09
Réponse à incident et investigation numérique
- •Investigation numérique
- •Réponse à incident
- •Évaluation de compromission
Les missions sont à périmètre et prix fixes une fois convenus. Si vous hésitez sur l'évaluation adaptée, décrivez votre situation et nous recommanderons un périmètre, y compris en vous disant honnêtement si vous n'avez pas encore besoin de nous.