Aller au contenu
Une personne travaillant sur un portable tard dans la nuit, l'écran seule source de lumière dans une pièce sombre.

Services

Sécurité offensive

Trouver le chemin d'entrée avant que quelqu'un d'autre ne le trouve.

Trouver le chemin d'entrée avant que quelqu'un d'autre ne le trouve.

Chaque contrôle que vous possédez a un contournement que personne n'a cherché. La sécurité offensive est la discipline qui cherche : applications, API et applications mobiles, l'infrastructure qui les porte, les comptes cloud où elles tournent, et le code qui relie le tout.

Nous testons comme travaille un attaquant — de l'extérieur sans rien, de l'intérieur avec un portable volé, ou en Red Team complète avec un objectif et une limite de temps — et nous restituons comme un ingénieur en a besoin : ce qui a été trouvé, comment cela a été exploité, quoi corriger en premier, et un retest pour confirmer la fermeture.

Les tests sont réalisés avec des équipes partenaires qualifiées PASSI là où la qualification est exigée, sous notre cadrage et notre responsabilité. Vous obtenez une liste priorisée sur laquelle agir, pas un PDF de sortie de scanner.

Sécurité offensive

Évaluation offensive

Tests d'intrusion d'infrastructure et de cloud, ingénierie sociale, intrusion physique et matériel — attaqués sous contrat et restitués avec les correctifs.

  • Test d’intrusion infrastructureDurée type: 5–10 joursContre-audit inclus

    Des tests externes et internes de votre réseau, de vos services exposés et de l’Active Directory, ciblant les chemins qu’un attaquant emprunterait réellement pour atteindre vos données.

    Vous recevez

    • Chemins d’attaque externes et internes
    • Constats Active Directory et élévation de privilèges
    • Plan de remédiation priorisé
    • Rapport de contre-audit
  • Audit de configuration cloud (AWS, Azure, GCP, M365)Durée type: 3–8 joursContre-audit inclus

    Une revue de configuration au regard des référentiels CIS et des recommandations de l’éditeur, couvrant identités, réseau, journalisation, exposition du stockage et les réglages de tenant que l’on oublie.

    Vous recevez

    • Constats cartographiés sur les référentiels CIS
    • Revue d’exposition des identités et du réseau
    • Extraits de correction en infrastructure as code
    • Contre-audit et vérification de dérive
  • Ingénierie socialeDurée type: 5–10 jours

    Phishing, vishing et appels sous prétexte contre vos collaborateurs dans un périmètre convenu, mesurés, et transformés en formation plutôt qu'en reproches.

    Vous recevez

    • Scénarios convenus et autorisés
    • Résultats par service, anonymisés
    • Débriefing et suivi de sensibilisation
  • Test d'intrusion physiqueDurée type: 3–6 jours

    Quelqu'un peut-il entrer ? Passage en double, clonage de badge, bureaux et salles serveurs sans surveillance, testés sur place avec une lettre d'autorisation dans la poche du testeur.

    Vous recevez

    • Scénarios autorisés et règles d'engagement
    • Constats avec preuves photographiques
    • Plan d'amélioration de la sécurité physique
  • Tests matériels et rétro-ingénierieDurée type: 2–5 semainesRéalisé avec un partenaire qualifié

    Extraction de firmware, ports de débogage, démarrage sécurisé et chemins de mise à jour sur un appareil que vous fabriquez ou dont vous dépendez — ce qu'un attaquant avec le boîtier sur son établi pourrait faire.

    Vous recevez

    • Surface d'attaque de l'appareil
    • Constats avec preuve et gravité
    • Conseils de durcissement pour la prochaine révision
  • Revue de code sécuriséDurée type: 5–12 joursContre-audit inclus

    Une revue manuelle des parties de votre code où un défaut coûte cher : authentification, autorisation, accès aux données, cryptographie et traitement des entrées non fiables.

    Vous recevez

    • Constats avec références au code
    • Recommandations de développement sécurisé
    • Ajustement des règles de votre outillage SAST
    • Séance de débriefing avec les développeurs

Red Team

Un objectif, une limite de temps et aucun avertissement : la simulation d'adversaire complète qui teste la détection et la réponse autant que le périmètre.

  • Red TeamDurée type: 15–40 joursRéalisé avec un partenaire qualifié

    Un exercice orienté objectif et guidé par le renseignement, mené avec un partenaire spécialisé : des modes opératoires réalistes face à votre capacité de détection, suivis d’un débriefing purple team dont l’équipe bleue tire bénéfice.

    Vous recevez

    • Scénario et règles d’engagement
    • Récit d’attaque avec chronologie
    • Analyse des écarts de détection et de réponse
    • Atelier de débriefing purple team

Évaluation des applications web et mobiles

Applications, API et applications mobiles testées manuellement selon la méthodologie OWASP, retest compris.

  • Test d’intrusion applicatif (web, API, mobile)Durée type: 5–12 joursContre-audit inclusRéalisé avec un partenaire qualifié

    Des tests manuels de vos applications et API selon la méthodologie OWASP, réalisés avec un partenaire qualifié PASSI. Le contre-audit après correction est inclus dans le prix.

    Vous recevez

    • Rapport technique avec preuves reproductibles
    • Notation de criticité et d’exploitabilité
    • Recommandations de correction destinées aux développeurs
    • Rapport de contre-audit et attestation

Cyber 360 Flash

Trois semaines pour une vision nette : maturité, exposition et les dix points à corriger en premier.

Durée
3 semaines
Prix
de 6 000 € à 9 000 €
HT, indicatif

Échanger sur ce pack — Cyber 360 Flash

Gestion des vulnérabilités et de la surface d’attaque

Un scan continu de ce que vous possédez et de ce qui est exposé en votre nom, avec des constats filtrés, priorisés et suivis jusqu’à la clôture plutôt que publiés en liste brute.

Ce qui est inclus

  • Scans internes et externes
  • Découverte de la surface d’attaque externe
  • Priorisation par le risque
  • Suivi de la correction au regard des engagements
  • Reporting mensuel
SOCOffensif

Échanger sur ce service — Gestion des vulnérabilités et de la surface d’attaque

Commencez par un audit flash

Cyber 360 Flash prend trois semaines et vous donne les dix constats qui comptent, classés selon ce qu'un attaquant en ferait.