Aller au contenu
../services/security

ARSENAL 01

Audit de sécurité et pentest

Savoir où sont vos failles avant que quelqu'un d'autre les trouve.

Nous simulons les attaques qu'un adversaire réel tenterait sur vos applications web, vos API et votre infrastructure exposée. Vous repartez avec une liste de failles classées par risque métier, la démonstration de chacune et le correctif recommandé. Un retest est inclus : un audit qui ne vérifie pas les corrections ne sert qu'à produire un document.

Pour qui

  • Entreprises dont une application web ou une API est exposée sur internet
  • Organisations à qui un client ou un assureur réclame une attestation de test
  • Équipes qui viennent de livrer une refonte et veulent valider avant d'ouvrir
  • Toute entreprise qui n'a jamais fait tester son infrastructure

Ce que vous vivez aujourd'hui

  • Vous ignorez si votre application résisterait à une tentative sérieuse
  • Votre dernier audit date d'avant trois refontes et deux changements de prestataire
  • Un client important exige un rapport de test que vous n'avez pas
  • Un scanner automatique a produit deux cents alertes sans dire lesquelles comptent

Ce que ça vous apporte

Démontrée

Chaque faille

Nous ne signalons pas un risque théorique : chaque vulnérabilité est accompagnée de la manière dont elle a été exploitée.

Priorisée

Remédiation

Le classement se fait par impact sur votre activité, pas par score technique. Vous savez quoi corriger lundi matin.

Inclus

Retest

Après vos corrections, nous revérifions les points identifiés et mettons le rapport à jour.

Ce qui est inclus

  • Tests applicatifs web guidés par les catégories de risque OWASP
  • Tests d'API : authentification, autorisations, exposition de données
  • Analyse de la surface exposée : services ouverts, sous-domaines oubliés, certificats
  • Revue de code sur les zones sensibles lorsque vous nous donnez accès
  • Rapport en deux volets : synthèse pour la direction, détail technique pour vos équipes
  • Retest des corrections et attestation datée

Comment ça se déroule

01

Cadrage et autorisation écrite

1 semaine

Nous définissons le périmètre exact, les horaires de test et les actions interdites. L'autorisation écrite est obligatoire : sans elle, il n'y a pas de test.

02

Phase de tests

1 à 3 semaines

Reconnaissance, exploitation contrôlée et documentation des preuves. Toute faille critique vous est signalée immédiatement, sans attendre le rapport.

03

Restitution

1 semaine

Remise du rapport et séance de présentation avec vos équipes techniques, pour que les correctifs soient compris et pas seulement listés.

04

Retest

Après vos correctifs

Nous revérifions chaque point traité et mettons à jour le rapport et l'attestation.

Délais indicatifs, fonction du nombre d'applications, de la profondeur souhaitée et de la disponibilité des environnements.

Les questions que vous vous posez

Testez-vous en production ou en préproduction ?

Les deux se défendent. La préproduction évite tout risque d'interruption, mais elle diffère souvent de la production et masque alors de vraies failles. Nous en discutons au cadrage et documentons le choix.

Est-ce que le test peut casser quelque chose ?

Le risque n'est jamais nul, et nous préférons le dire. Nous le réduisons par des horaires convenus, une liste d'actions interdites et un canal de contact direct pendant toute la durée des tests.

Quelle différence entre un audit et un pentest ?

L'audit examine votre configuration, votre code et vos procédures — vue de l'intérieur. Le pentest tente d'entrer — vue de l'attaquant. Les deux se complètent, et nous recommandons souvent de commencer par l'audit quand rien n'a jamais été fait.

Que faisons-nous des vulnérabilités trouvées ?

Elles restent confidentielles et vous appartiennent. Nous pouvons vous accompagner sur la correction, ou remettre le rapport à votre équipe ou à votre prestataire actuel.

Mieux vaut découvrir vos failles vous-même.

Nous définissons un périmètre proportionné à votre exposition réelle, puis nous testons dans un cadre écrit et convenu.

Le reste de l'arsenal