Aller au contenu
TechGrouper

Cybersécurité & conformité

Audits de sécurité, durcissement et préparation à la conformité — avec des constats classés selon ce qu'un attaquant pourrait réellement en faire, pas selon ce qu'un scanner a signalé.

Notre pratique de sécurité est défensive. Nous évaluons des systèmes que nos clients possèdent ou qu'ils nous ont autorisés par écrit à tester, nous corrigeons ce que nous trouvons, et nous vous aidons à prouver aux auditeurs et aux clients que vous le faites. Chaque mission commence par un périmètre signé qui définit exactement quels systèmes sont inclus et exclus.

Le constat le plus fréquent n'est pas une vulnérabilité exotique. C'est une interface d'administration accessible depuis internet, des identifiants dans un dépôt, une base de données avec un mot de passe par défaut, une sauvegarde que personne n'a jamais restaurée, ou l'accès d'un ancien employé jamais révoqué. Peu spectaculaire, et responsable de l'immense majorité des incidents réels.

La dimension conformité s'est aussi durcie : obligations de protection des données, règles sectorielles pour quiconque touche aux paiements, et clients grands comptes qui envoient désormais des questionnaires de sécurité avant de signer.

Acheter le mauvais est courant — un scan réseau ne trouvera pas un contrôle de permission défaillant dans votre application.

InfrastructureApplicationProcessus & personnes
CouvreServeurs, réseau, configuration cloud, accèsVotre code : authentification, permissions, gestion des entréesArrivées, départs, secrets, réponse aux incidents
Constats typiquesServices exposés, systèmes non corrigés, IAM trop permissifContrôle d'accès défaillant, injections, références directes non sécuriséesIdentifiants partagés, comptes obsolètes, aucune sauvegarde testée
Comment c'est testéRevue de configuration plus scans autorisésRevue de code plus tests manuels des parcoursEntretiens et examen des preuves
Automatisable ?En grande partieEn partie — les failles de logique exigent un humainNon
Le plus souvent négligéRarement — c'est le plus facile à acheterSouventPresque toujours

Le contrôle d'accès au niveau applicatif est là où nous trouvons les problèmes les plus graves, et c'est le niveau où les scanners automatiques sont les moins bons.

Six services. Tous défensifs, tous sous autorisation écrite.

01

Audit de sécurité

Une revue structurée de l'infrastructure, de l'application et des accès — produisant des constats classés par exploitabilité, chacun avec une correction concrète et une estimation de l'effort.

02

Durcissement de l'infrastructure

Corriger ce que l'audit a trouvé : périmètres réseau, accès au moindre privilège, gestion des correctifs, gestion des secrets et une journalisation réellement utile pendant un incident.

03

Accompagnement au développement sécurisé

Modélisation des menaces pour les nouvelles fonctionnalités, revue de code axée sécurité et analyse des dépendances branchée sur la CI pour que les problèmes apparaissent dès la pull request.

04

Préparation à la conformité

Se préparer aux obligations de protection des données, aux questionnaires de sécurité des clients et aux exigences sectorielles — en constituant les preuves au fil de l'eau plutôt qu'en les reconstituant lors de l'audit.

05

Plan de réponse aux incidents

Un plan écrit, des rôles définis et un exercice. Le pire moment pour décider qui appelle la banque, c'est pendant un incident en cours.

06

Surveillance continue

Agrégation des journaux, alertes sur les signaux qui comptent, suivi des dépendances et de l'expiration des certificats — dans le cadre d'un contrat d'infogérance.

Peu à la mode, peu coûteux, et ensemble plus efficaces que n'importe quel produit. Nous les vérifions tous en premier.

01

L'authentification multifacteur partout

Sur la messagerie, les consoles cloud, le VPN, les dépôts et les panneaux d'administration. Le contrôle le plus rentable qui existe, et encore régulièrement incomplet.

02

Le moindre privilège, revu

Les personnes et les services ont l'accès dont leur travail a besoin, et cet accès est revu quand les rôles changent. La plupart des intrusions s'étendent via des permissions que personne n'avait l'intention d'accorder.

03

Des correctifs avec une échéance

Un délai défini pour les correctifs critiques et un moyen de savoir ce qui n'est pas à jour. « Nous mettons à jour régulièrement » n'est pas un contrôle.

04

Des sauvegardes réellement restaurées

Des copies hors ligne ou immuables, et une restauration réellement effectuée selon un calendrier. Face à un rançongiciel, c'est la différence entre une mauvaise semaine et la fin de l'entreprise.

05

Les secrets hors du code

Les identifiants dans un gestionnaire de secrets, pas dans les dépôts, les fichiers de configuration ou un tableur. Avec une rotation quand quelqu'un part.

06

Des journaux exploitables pour enquêter

Centralisés, conservés assez longtemps pour être utiles, et couvrant l'authentification et les actions à privilèges. Sans eux, un incident devient une devinette.

Si un audit constate que ces six contrôles sont en place, vous êtes déjà en avance sur la plupart des organisations que nous évaluons.

Nous vous préparons et produisons les preuves. Les audits de certification formels sont réalisés par des tiers accrédités, pas par nous.

01

RGPD / protection des données

Cartographie des données personnelles, documentation des bases légales, règles de conservation, préparation à la notification des violations et contrats de sous-traitance.

02

Préparation ISO 27001

Analyse d'écart par rapport aux contrôles, rédaction des politiques et collecte des preuves — pour que l'audit de certification ne soit pas la première vérification.

03

Préparation SOC 2

Conception des contrôles et automatisation des preuves pour les entreprises dont les clients grands comptes l'exigent. Généralement motivée par un cycle de vente bloqué.

04

Réduction du périmètre PCI DSS

La plupart des entreprises devraient réduire leur périmètre plutôt que viser la conformité sur l'ensemble. Nous sortons les données de carte de vos systèmes autant que possible.

05

Questionnaires de sécurité clients

La réalité peu glamour de la vente B2B. Nous vous aidons à répondre honnêtement, et à corriger ce que révèlent ces réponses honnêtes.

Quatre étapes immédiates. Si vous êtes en plein incident, contactez-nous et dites-le — ces demandes sont traitées en priorité.

  1. 01

    Contenir

    Limiter l'étendue des dégâts : isoler les systèmes touchés, révoquer les identifiants et sessions suspects, et stopper l'hémorragie avant d'enquêter.

  2. 02

    Préserver

    Capturer journaux, images et preuves avant toute reconstruction. Effacer et restaurer détruit les informations nécessaires pour savoir ce qui s'est réellement passé.

  3. 03

    Évaluer

    Ce qui a été consulté, ce qui a été pris, et comment l'attaquant est entré. Cela détermine vos obligations de notification, qui sont soumises à des délais.

  4. 04

    Rétablir & clore

    Restaurer depuis des sauvegardes saines, fermer la voie d'entrée, renouveler tous les secrets, et documenter les changements pour que cela ne se reproduise pas de la même façon.

Nous réalisons des évaluations de sécurité autorisées sur des systèmes que nos clients possèdent, sous un périmètre signé qui définit exactement ce qui est inclus et exclu, et dans une fenêtre de test définie. Nous ne testons aucun système sans l'autorisation écrite de son propriétaire, et nous ne proposons pas de services offensifs contre des tiers.

Démarrer un projet

Une réponse honnête à cette question est le meilleur point de départ possible. Si vous faites face à un incident en cours, dites-le et nous le traiterons en priorité.

  • Réponse sous un jour ouvré
  • Séance de cadrage gratuite, sans engagement
  • Le document de cadrage vous appartient dans tous les cas

Réponse sous un jour ouvré. Pas de relances commerciales, aucune donnée partagée — politique de confidentialité.