Aller au contenu
Des commutateurs et des routeurs empilés dans une baie, les cordons de brassage reliant leurs ports.

Services

Évaluation de sécurité & DevSecOps

Connaître le parc, le durcir, et livrer la sécurité avec le code.

Connaître le parc, le durcir, et livrer la sécurité avec le code.

Un rapport de sécurité qui arrive après la construction de la plateforme décrit un problème. Un garde-fou dans la chaîne de livraison en évite un. L’écart de coût est d’environ deux ordres de grandeur, et c’est la raison pour laquelle cette pratique existe à l’intérieur d’un cabinet de sécurité plutôt qu’à côté.

Nous concevons des landing zones en code, dans votre dépôt, nous branchons les tests de sécurité dans les chaînes que vos équipes utilisent déjà, et nous les réglons jusqu’à ce que les résultats soient crédibles — car un scanner que personne ne lit est pire que pas de scanner du tout. Puis nous faisons produire à ces mêmes contrôles leurs propres preuves d’audit, horodatées et exportables : c’est ce qui rend un certificat ISO 27001 ou SOC 2 économiquement tenable dans la durée.

Et nous surveillons la facture. Le FinOps restitue généralement quinze à trente pour cent de la dépense cloud, ce qui finance souvent le reste du travail.

Évaluation de sécurité & DevSecOps

Évaluation technique

Une lecture structurée d'un parc — organisationnel, cloud, industriel ou Kubernetes — face à ce que doit être un bon niveau.

  • Évaluation d'infrastructureDurée type: 2–4 semaines

    Réseau, serveurs, postes et annuaire passés en revue pour les faiblesses de configuration, les correctifs manquants et l'exposition, de l'intérieur, avec une liste de corrections priorisée.

    Vous recevez

    • Inventaire des actifs tel que constaté
    • Constats priorisés avec corrections
    • Base de correctifs et de configuration
  • Socle de sécurité cloud (CSPM et CNAPP)Durée type: 8–20 jours

    Un socle de sécurité documenté pour vos comptes cloud, appliqué par policy as code et surveillé en continu, pour qu’un nouveau projet démarre conforme au lieu d’être corrigé plus tard.

    Vous recevez

    • Socle de sécurité par fournisseur
    • Déploiement et réglage CSPM ou CNAPP
    • Garde-fous en code
    • Processus de dérogation et de dérive
  • Audit OT et industriel (IEC 62443)Durée type: 10–25 joursRéalisé avec un partenaire qualifié

    Une évaluation des systèmes industriels selon IEC 62443 avec un partenaire spécialisé, par techniques passives sur les réseaux de production, avec un modèle de zones et conduits en sortie.

    Vous recevez

    • Inventaire des actifs et cartographie réseau
    • Modèle de zones et conduits
    • Analyse d’écart IEC 62443
    • Plan de segmentation et de durcissement
  • Évaluation du core banking et de la banque en ligneDurée type: 3–6 semaines

    La plateforme bancaire et ses canaux clients passés en revue de bout en bout : intégrité des transactions, authentification, gestion des sessions, contrôles antifraude et interfaces entre eux.

    Vous recevez

    • Modèle de menaces des flux bancaires
    • Constats avec correspondance réglementaire
    • Plan de remédiation convenu avec l'IT et les risques
  • Revue Well-ArchitectedDurée type: 3–8 jours

    Une revue d’une charge existante au regard du cadre du fournisseur, couvrant excellence opérationnelle, sécurité, fiabilité, performance, coût et durabilité.

    Vous recevez

    • Constats par pilier
    • Liste des points à risque élevé
    • Plan d’amélioration priorisé
    • Estimations de charge et d’économies
  • Évaluation Active DirectoryDurée type: 1–3 semaines

    Les chemins d'un utilisateur standard vers l'administration du domaine, trouvés avec les outils qu'utilisent les attaquants, et le modèle de tiering qui les ferme.

    Vous recevez

    • Graphe des chemins d'attaque avec les routes les plus courtes
    • Corrections classées par chemins supprimés
    • Conception du tiering et des accès privilégiés
  • Audit organisationnel et techniqueDurée type: 5–15 jours

    Un audit qui regarde les deux faces : comment la sécurité est organisée et décidée, et comment elle est réellement configurée dans les systèmes qui comptent.

    Vous recevez

    • Rapport d’audit avec constats et criticité
    • Revue de configuration des systèmes critiques
    • Plan de remédiation priorisé
    • Dossier de preuves réutilisable pour la certification
  • Audit de sécurité KubernetesDurée type: 5–12 jours

    Une revue de cluster au regard du référentiel CIS Kubernetes : RBAC, contrôle d’admission, politiques réseau, identité de charge, gestion des secrets et durcissement des nœuds.

    Vous recevez

    • Évaluation au référentiel CIS
    • Revue du RBAC et des politiques d’admission
    • Conception des politiques réseau
    • Plan de durcissement priorisé
  • Évaluation de maturité DevOps et DevSecOpsDurée type: 5–12 jours

    Une mesure au regard des métriques DORA, d’OWASP SAMM, du NIST SSDF et de SLSA, avec l’écart entre ce que la documentation affirme et ce que les chaînes de livraison font réellement.

    Vous recevez

    • Référence des métriques DORA
    • Notation OWASP SAMM et NIST SSDF
    • Évaluation du niveau SLSA
    • Backlog d’amélioration priorisé

Assistance technique

Durcissement, architecture, identités, chiffrement et sauvegardes — l'ingénierie qui ferme ce que les évaluations ont trouvé.

  • Durcissement Microsoft 365 et Entra IDDurée type: 5–15 jours

    Accès conditionnel, gestion des identités à privilèges, restrictions de tenant et sécurité de la messagerie configurés selon une base documentée, avec les contrôles de dérive qui la maintiennent.

    Vous recevez

    • Référentiel de durcissement et justifications
    • Jeu de politiques d’accès conditionnel
    • Configuration de la sécurité messagerie (SPF, DKIM, DMARC)
    • Plan de surveillance des dérives
  • Rédaction de guides de durcissementDurée type: 2–4 semaines

    Des standards de configuration pour vos systèmes d'exploitation, bases de données, équipements réseau et services cloud, dérivés des référentiels CIS et éditeurs, et réduits à ce que vous exploitez réellement.

    Vous recevez

    • Guide de durcissement par plateforme
    • Scripts de vérification de conformité
    • Processus d'exception
  • Architecture Zero TrustDurée type: 10–25 jours

    Une architecture cible où les décisions d’accès sont prises à chaque requête selon l’identité, l’appareil et le contexte, et un chemin de migration qui n’exige pas de tout remplacer d’un coup.

    Vous recevez

    • Architecture cible et principes
    • Modèle de politique d’accès
    • Plan de migration par phases
    • Configurations de référence
  • Gestion des identités et des accès à privilègesDurée type: 10–30 jours

    Un processus arrivée-mutation-départ qui fonctionne, un moindre privilège qui survit au réel, et des comptes à privilèges gardés dans un coffre avec enregistrement de session plutôt que dans un gestionnaire de mots de passe.

    Vous recevez

    • Modèle de gouvernance des identités et conception des rôles
    • Architecture des accès à privilèges
    • Processus arrivée-mutation-départ
    • Cycle de revue et de recertification des accès
  • Protection des données et chiffrementDurée type: 5–15 jours

    Une classification que les gens appliquent, un chiffrement et une gestion de clés qui tiennent en audit, et une prévention des fuites réglée sur vos flux réels plutôt que sur la démonstration de l’éditeur.

    Vous recevez

    • Schéma de classification et étiquettes
    • Conception du chiffrement et de la gestion des clés
    • Jeu de règles DLP et plan d’ajustement
    • Cartographie des flux de données et de leur localisation
  • Sécurité des sauvegardes et résilience (3-2-1-1-0)Durée type: 3–8 jours

    Des sauvegardes qu’un attaquant ne peut pas atteindre et une restauration que vous avez réellement testée, conçues selon la règle 3-2-1-1-0 avec immuabilité et copie hors ligne.

    Vous recevez

    • Revue de l’architecture de sauvegarde
    • Conception de l’immuabilité et de l’isolation
    • Protocole de test de restauration et résultats
    • Objectifs de temps et de point de reprise
  • Appui en sécurité applicativeDurée type: Récurrent

    Un ingénieur sécurité à disposition de vos équipes de développement : revues de conception, modèles de menaces, tri des constats et questions gênantes avant la mise en production.

    Vous recevez

    • Jours fixes par mois avec vos équipes
    • Revues de conception et de mise en production consignées
    • Vue trimestrielle des faiblesses récurrentes

DevSecOps

Des contrôles dans la chaîne de livraison, qui produisent leurs propres preuves d’audit en s’exécutant.

  • Conception d’un cycle de développement sécuriséDurée type: 8–20 jours

    Des exigences de sécurité, points de contrôle et critères d’acceptation définis par étape, assez légers pour que les équipes les conservent et assez fermes pour satisfaire un auditeur.

    Vous recevez

    • Définition du SDLC sécurisé par étape
    • Catalogue des exigences de sécurité
    • Processus de contrôle et de dérogation
    • Support d’intégration des équipes
  • Modélisation des menacesDurée type: 3–10 jours

    Une modélisation structurée des menaces sur vos services critiques, menée en atelier avec les ingénieurs qui les construisent, produisant des éléments de backlog plutôt qu’un document que personne ne rouvre.

    Vous recevez

    • Diagrammes de flux de données
    • Modèle de menaces par service critique
    • Éléments de backlog d’atténuation
    • Méthode reproductible par vos équipes
  • Durcissement des chaînes CI/CDDurée type: 8–20 jours

    Le durcissement de GitHub Actions, GitLab CI ou Azure DevOps : exécuteurs à moindre privilège, actions épinglées, branches protégées, artefacts signés et aucun identifiant de longue durée.

    Vous recevez

    • Modèle de menaces de la chaîne et constats
    • Workflows de référence durcis
    • Architecture des exécuteurs et des identifiants
    • Règles de protection des branches et des livraisons
  • Intégration SAST, DAST, SCA et scan IaCDurée type: 8–20 jours

    Des tests de sécurité branchés dans la chaîne avec des seuils qui bloquent ce qui compte et restent silencieux sinon, car un scanner auquel personne ne fait confiance est un scanner que personne ne lit.

    Vous recevez

    • Choix et intégration des outils
    • Ajustement des règles et mise en base des constats existants
    • Politique de blocage par criticité
    • Circuit de tri et attribution des constats
  • Gestion des secretsDurée type: 5–15 jours

    Des secrets sortis des dépôts et des chaînes de livraison, placés dans un coffre avec identifiants éphémères et identité de charge de travail, plus la détection de ceux déjà divulgués.

    Vous recevez

    • Inventaire des secrets et recherche de fuites
    • Conception du coffre et de l’identité de charge
    • Processus de rotation et de révocation
    • Intégration à la chaîne de livraison
  • Sécurité de la chaîne d’approvisionnement logicielleDurée type: 10–25 jours

    Génération de SBOM, politique de dépendances, signature d’artefacts et provenance aux niveaux SLSA, alignées sur ce que le Cyber Resilience Act exigera de produire.

    Vous recevez

    • Génération et stockage des SBOM
    • Politique de dépendances et de licences
    • Signature des artefacts et provenance
    • Cartographie d’alignement au CRA
  • Sécurité de l’infrastructure as code et policy as codeDurée type: 8–20 jours

    Des politiques exprimées en code et appliquées avant le déploiement, pour qu’une ressource non conforme fasse échouer la pull request au lieu d’apparaître dans un audit six mois plus tard.

    Vous recevez

    • Catalogue de politiques en code
    • Application avant déploiement dans la CI
    • Circuit de dérogation
    • Reporting de couverture
  • Sécurité des images de conteneursDurée type: 5–12 jours

    Des images de base minimales, des constructions reproductibles, un scan et une signature au registre, et un chemin de correctif qui n’exige pas de reconstruire chaque service à la main.

    Vous recevez

    • Jeu d’images de base de référence
    • Chaîne de construction et de scan
    • Signature des images et politique d’admission
    • Processus de correctif et de reconstruction
  • Platform engineering et plateforme interne de développementDurée type: 20–60 jours

    Des chemins balisés qui rendent l’option sécurisée la plus rapide : modèles de référence, environnements en libre-service et livraison GitOps avec les garde-fous déjà à l’intérieur.

    Vous recevez

    • Architecture de plateforme et modèle GitOps
    • Modèles de chemins balisés
    • Provisionnement d’environnements en libre-service
    • Documentation et intégration des équipes
  • Sécurité à l’exécutionDurée type: 8–20 jours

    La détection de ce qui se passe après le déploiement : comportements de processus anormaux, évasions de conteneurs, flux réseau inattendus, avec des actions de réponse définies à l’avance.

    Vous recevez

    • Déploiement de la détection à l’exécution
    • Ajustement des règles de détection
    • Procédures de réponse
    • Intégration au SOC
  • Pratiques SREDurée type: 10–25 jours

    Objectifs de niveau de service, budgets d’erreur, revues d’incident sans blâme, et une charge répétitive mesurée pour que l’automatisation soit financée sur preuve et non sur conviction.

    Vous recevez

    • Définition des SLI et des SLO
    • Politique de budget d’erreur
    • Processus de revue d’incident
    • Conception de l’astreinte et référence de charge répétitive
  • Observabilité et télémétrie de sécuritéDurée type: 8–20 jours

    Une seule chaîne de télémétrie au service de l’ingénierie et de la sécurité, avec des durées de conservation fixées par l’exigence réglementaire plutôt que par la configuration par défaut.

    Vous recevez

    • Architecture de la chaîne de télémétrie
    • Couverture des sources et politique de conservation
    • Flux de détection pour la sécurité
    • Maîtrise du coût et des volumes
  • Conformité as codeDurée type: 10–25 jours

    Les contrôles ISO 27001, SOC 2, NIS2 et DORA implémentés en vérifications automatisées qui produisent leurs propres preuves horodatées : c’est ce qui rend un certificat abordable à maintenir.

    Vous recevez

    • Cartographie contrôles / vérifications
    • Collecte automatisée des preuves
    • Tableau de bord de conformité continue
    • Export de preuves prêt pour l’auditeur
  • Gouvernance des livraisons et des changementsDurée type: 5–12 jours

    Une gestion du changement qui satisfait les auditeurs sans comité hebdomadaire : approbations dans la pull request, enregistrements de déploiement générés automatiquement, procédure d’urgence documentée.

    Vous recevez

    • Politique de changement et modèle d’approbation
    • Enregistrements de changement automatisés
    • Procédure de changement d’urgence
    • Cartographie des preuves d’audit
  • Automatisation de la reprise après sinistreDurée type: 8–20 jours

    Une reprise exprimée en code et testée selon un calendrier, pour que l’objectif de temps de reprise soit un chiffre mesuré et non une aspiration figurant dans un document.

    Vous recevez

    • Architecture de reprise en code
    • Procédures de reprise automatisées
    • Tests de reprise planifiés
    • Preuves de RTO et RPO mesurés

Fondation et migration

Une landing zone construite en code, puis des charges déplacées dessus sans tout réécrire.

  • Landing zone sécurisée en infrastructure as codeDurée type: 10–25 jours

    Structure de comptes, réseau, identités, journalisation, chiffrement et garde-fous livrés en code dans votre dépôt, pour que chaque nouvel environnement hérite du même socle.

    Vous recevez

    • Topologie de comptes et d’abonnements
    • Socle réseau, identités et journalisation
    • Modules Terraform ou Bicep dans votre dépôt
    • Politiques de garde-fous et processus de dérogation
  • Pilotage du programme de migrationDurée type: Cadré au cas par cas

    Planification par vagues, procédures, répétitions de bascule et critères de retour arrière, avec les contrôles de sécurité et de conformité intégrés à chaque vague plutôt qu’ajoutés à la fin.

    Vous recevez

    • Plan de vagues et cartographie des dépendances
    • Procédures de migration par charge de travail
    • Critères de bascule et de retour arrière
    • Reporting de programme et journal des risques
  • Modernisation applicative et conteneursDurée type: 20–60 jours

    Conteneurisation et refonte des applications là où c’est rentable, avec images de base, chaînes de construction et cibles de plateforme définies une fois et réutilisées.

    Vous recevez

    • Évaluation de modernisation par application
    • Construction conteneur de référence et images de base
    • Manifestes de déploiement et chaînes de livraison
    • Documentation pour les développeurs
  • Réseau hybride et multi-cloudDurée type: 10–25 jours

    Une connectivité entre datacenters, clouds et sites conçue pour la segmentation et l’observabilité, pas seulement pour l’accessibilité.

    Vous recevez

    • Architecture réseau cible
    • Conception de la segmentation et du routage
    • Plan de mise en œuvre de la connectivité
    • Socle d’observabilité réseau

Gouvernance, exploitation et coûts

Qui possède quoi, comment c’est supervisé, et pourquoi la facture a cessé d’augmenter.

  • Gouvernance cloud et modèle opérationnelDurée type: 8–20 jours

    Qui peut créer quoi, qui paie, qui sécurise et qui est appelé la nuit — écrit, validé, et appliqué par la politique plutôt que par la mémoire.

    Vous recevez

    • Modèle opérationnel et RACI
    • Standards de comptes et d’environnements
    • Catalogue de politiques et de garde-fous
    • Instance de gouvernance et cadence
  • Résilience, multi-cloud et plan de sortie DORADurée type: 10–25 jours

    Une stratégie de sortie documentée et testée pour les services cloud critiques, que DORA impose aux entités financières et que la plupart des contrats supposent discrètement ne jamais devoir servir.

    Vous recevez

    • Analyse de criticité et de concentration
    • Stratégie de sortie par service critique
    • Conception de la portabilité et de l’extraction des données
    • Plan de test de sortie et résultats
  • ObservabilitéDurée type: 8–20 jours

    Des métriques, journaux et traces qui répondent à de vraies questions, des objectifs de niveau de service définis avec le métier, et des alertes qui ne réveillent personne pour rien.

    Vous recevez

    • Architecture d’observabilité
    • Objectifs de niveau de service et budgets d’erreur
    • Conception des tableaux de bord et des alertes
    • Intégration aux procédures d’exploitation
  • Plateforme de données et gouvernanceDurée type: 10–25 jours

    Une plateforme de données où propriété, qualité et traçabilité sont définies dès le départ, et des contrôles d’accès qui permettent l’analyse sans ouvrir tout l’entrepôt.

    Vous recevez

    • Architecture de données cible
    • Modèle de propriété et d’intendance des données
    • Conception du contrôle d’accès et de la classification
    • Approche qualité et traçabilité

Secure Cloud Start

Une landing zone livrée en code dans votre dépôt, avec garde-fous et maîtrise des coûts dès le premier compte.

Durée
6–10 semaines
Prix
de 20 000 € à 40 000 €
HT, indicatif

Échanger sur ce pack — Secure Cloud Start

DevSecOps Kickstart

Des contrôles de sécurité dans votre chaîne de livraison, réglés pour que l’équipe les garde après notre départ.

Durée
6–8 semaines
Prix
de 18 000 € à 30 000 €
HT, indicatif

Échanger sur ce pack — DevSecOps Kickstart

Kubernetes Secure

Un audit de cluster au référentiel CIS, avec le durcissement appliqué et vérifié.

Durée
3–4 semaines
Prix
de 8 000 € à 15 000 €
HT, indicatif

Échanger sur ce pack — Kubernetes Secure

Cyber 360 Flash

Trois semaines pour une vision nette : maturité, exposition et les dix points à corriger en premier.

Durée
3 semaines
Prix
de 6 000 € à 9 000 €
HT, indicatif

Échanger sur ce pack — Cyber 360 Flash

DevSecOps managé

Une capacité d’ingénierie permanente qui maintient chaînes de livraison, garde-fous et preuves de conformité à mesure que votre plateforme évolue, avec un ingénieur nommé et une revue mensuelle.

Ce qui est inclus

  • Ingénieur nommé et capacité convenue
  • Maintien de la chaîne et des garde-fous
  • Tri des constats et appui à la correction
  • Entretien des preuves de conformité
  • Revue mensuelle et feuille de route
SOCÉvaluation

Échanger sur ce service — DevSecOps managé

FinOps managé

Une gestion continue des coûts : allocation maintenue juste, engagements pilotés, gaspillage supprimé chaque mois, et économies restituées en chiffres mesurés.

Ce qui est inclus

  • Maintien de l’allocation des coûts
  • Gestion des engagements et des remises
  • Actions mensuelles de redimensionnement
  • Détection d’anomalies et alertes
  • Reporting des économies mesurées
SOCÉvaluation

Échanger sur ce service — FinOps managé

Deux portes d’entrée fréquentes

Secure Cloud Start si la fondation reste à construire. DevSecOps Kickstart si le code part chaque semaine et que la sécurité est encore à l’extérieur de la chaîne.