Expertises/Cybersécurité/Audit & pentest
Audit & pentest

Trouver les failles
avant eux.

Tests d'intrusion et audits offensifs : on pense comme un attaquant, on exploite les failles pour de vrai, et on vous rend un plan de correction priorisé par le risque.

Voir la méthode
Défiler

Un scanner liste des alertes, un pentest prouve ce qui casse. Nos tests exploitent vos failles réelles et démontrent l'impact, avant qu'un attaquant ne le fasse à votre place.

Notre démarche d'audit.

01 / 04
01Externe

Vu de l'extérieur.

On cartographie et on attaque votre périmètre exposé, comme un inconnu sur Internet. On cartographie votre surface d'attaque exposée sur Internet et on l'éprouve comme le ferait un inconnu, pour trouver les portes ouvertes avant qu'un attaquant ne les trouve.

01

Reconnaissance

Surface exposée.

02

Exploitation

Failles activables.

03

Preuve

Impact démontré.

02Applicatif

Vos apps au crible.

Web, API, mobile : on éprouve les parcours réels que traversent vos utilisateurs. Web, API et mobile passés au crible sur les parcours réels de vos utilisateurs : authentification, droits, logique métier et failles du top OWASP testés en conditions réelles.

01

Web

OWASP Top 10.

02

API

Auth et logique métier.

03

Mobile

iOS et Android.

03Interne

Et si on entrait ?

On simule un attaquant déjà dans vos murs : poste compromis, accès volé, prestataire malveillant. On simule un attaquant déjà dans vos murs, poste compromis ou accès volé, pour mesurer jusqu'où il pourrait aller et cloisonner ce qui doit l'être.

01

Latéralisation

De machine en machine.

02

Privilèges

Jusqu'à l'admin.

03

Exfiltration

Ce qui peut fuir.

04Remédiation

Corriger, prioriser.

Chaque faille cotée CVSS, une correction concrète en face, et un retest pour clore le sujet. Chaque faille est cotée CVSS avec une correction concrète en face et une priorisation claire, puis un retest vient confirmer que le trou est réellement bouché.

01

Priorisation

Par risque réel.

02

Correctifs

Étape par étape.

03

Retest

Faille confirmée close.

Livrables

Des failles à la remédiation.

Un rapport technique exploitable par vos devs, une synthèse lisible par la direction, un plan d'action priorisé et un retest qui confirme les corrections.

  • Rapport technique détaillé
  • Synthèse exécutive
  • Preuves d'exploitation (PoC)
  • Failles cotées CVSS
  • Plan de remédiation priorisé
  • Retest de vérification inclus

Du périmètre
au retest.

Une démarche cadrée et traçable, où chaque test est documenté et rien n'est laissé au hasard.

01

Cadrage

Périmètre, scénarios de menace et règles d'engagement. On définit ensemble ce qu'on attaque et jusqu'où on va.

02

Reconnaissance

Cartographie de la surface exposée et repérage des points d'entrée les plus prometteurs.

03

Exploitation

Attaque manuelle et outillée, enchaînement des failles, preuve d'impact documentée pas à pas.

04

Restitution

Rapport priorisé, restitution orale avec vos équipes, puis retest pour confirmer chaque correctif.

Preuve

Avant les attaquants.

Une fintech avant sa levée : pentest web et API, prise de contrôle d'un compte via une faille de logique métier. Corrigée et retestée avant l'ouverture au public.

3
failles critiques trouvées
100%
corrigées au retest
CVSS
priorisation claire
OWASP
méthodo suivie

On trouve les failles avant les attaquants.

Aller plus loin.

Ce service prend toute sa force couplé au reste de nos expertises.

Questions
fréquentes.

Vos questions sur l'audit de cybersécurité.

Que couvre un audit de sécurité ?
Revue de l'infrastructure, du code, des accès et des configurations, avec tests d'intrusion. On cartographie vos risques réels.
Combien de temps dure un audit ?
Selon le périmètre, de quelques jours à quelques semaines. On cadre ensemble l'étendue et les objectifs avant de démarrer.
Que livrez-vous à la fin ?
Un rapport clair : failles identifiées, criticité, impact et plan de correction priorisé. Vous savez quoi corriger et dans quel ordre.
Aidez-vous à corriger ensuite ?
Oui, on peut accompagner la remédiation et revérifier que les correctifs tiennent, pour fermer réellement les failles.

Testons
votre sécurité

30 minutes pour cadrer le périmètre, les scénarios de menace et le bon format de test.