Cyber 360 Flash
Trois semaines pour une vision nette : maturité, exposition et les dix points à corriger en premier.
- Durée
- 3 semaines
- Prix
- de 6 000 € à 9 000 €
- HT, indicatif
Quatre pratiques, une seule équipe.
Informations légales
Services
Un travail de sécurité qui se termine par une position défendable, pas par un document.
La plupart des entreprises intermédiaires n’ont pas un problème de sécurité abstrait. Elles en ont un très précis : un audit auquel elles ne savent pas répondre, un assureur qui pose des questions qu’elles ne peuvent pas prouver, un questionnaire client de quarante lignes, ou la conviction silencieuse que personne n’a jamais vérifié que les sauvegardes se restaurent.
Cette pratique commence donc par un état des lieux honnête — ce que vous détenez, ce que cela vaut, et où les murs sont minces — et se termine par des murs effectivement réparés. Nous évaluons, nous testons, nous concevons, et nous restons pour la partie que la plupart des rapports esquivent : la correction, et le contre-audit qui prouve qu’elle a fonctionné.
Tout audit technique que nous menons inclut ce contre-audit dans le prix. Un constat ouvert n’est pas un constat clos.
Savoir ce que vous détenez, ce que cela vaut, et ce qui ferait mal si cela tombait.
Une lecture structurée de votre position au regard du NIST CSF 2.0 ou d’ISO 27001, notée par domaine, avec les écarts qui comptent classés par exposition plutôt que par ordre du référentiel.
Une analyse de risque fondée sur vos scénarios métier réels : ce qu’un attaquant viserait, les chemins disponibles, et les décisions de traitement qui en découlent.
Un plan de sécurité pluriannuel adossé au budget, aux effectifs et aux échéances réglementaires, de sorte que les trois prochains conseils aient déjà leur ordre du jour.
Un ensemble de politiques de sécurité que vos équipes peuvent réellement appliquer, cartographié sur les référentiels qui vous concernent, avec le cycle d’approbation et de revue déjà défini.
Le risque fournisseur traité comme un processus plutôt qu’un tableur : segmentation, due diligence, clauses de sécurité contractuelles et les preuves que NIS2 et DORA attendent de vous.
Des formations par rôle qui changent les comportements, y compris les modules destinés aux organes de direction que NIS2 impose aux dirigeants, et des simulations de hameçonnage accompagnées plutôt que culpabilisantes.
Les preuves qu’un assureur ou un acquéreur demandera, réunies et challengées avant qu’il ne les demande, pour que la prime ou la valorisation reflète votre posture réelle.
Tester les murs avant qu’un autre ne le fasse, puis corriger ce que le test a trouvé.
Un audit qui regarde les deux faces : comment la sécurité est organisée et décidée, et comment elle est réellement configurée dans les systèmes qui comptent.
Des tests manuels de vos applications et API selon la méthodologie OWASP, réalisés avec un partenaire qualifié PASSI. Le contre-audit après correction est inclus dans le prix.
Des tests externes et internes de votre réseau, de vos services exposés et de l’Active Directory, ciblant les chemins qu’un attaquant emprunterait réellement pour atteindre vos données.
Une revue de configuration au regard des référentiels CIS et des recommandations de l’éditeur, couvrant identités, réseau, journalisation, exposition du stockage et les réglages de tenant que l’on oublie.
Un exercice orienté objectif et guidé par le renseignement, mené avec un partenaire spécialisé : des modes opératoires réalistes face à votre capacité de détection, suivis d’un débriefing purple team dont l’équipe bleue tire bénéfice.
Une revue manuelle des parties de votre code où un défaut coûte cher : authentification, autorisation, accès aux données, cryptographie et traitement des entrées non fiables.
Une évaluation des systèmes industriels selon IEC 62443 avec un partenaire spécialisé, par techniques passives sur les réseaux de production, avec un modèle de zones et conduits en sortie.
Identités, données et infrastructures conçues pour qu’une seule erreur ne soit pas fatale.
Une architecture cible où les décisions d’accès sont prises à chaque requête selon l’identité, l’appareil et le contexte, et un chemin de migration qui n’exige pas de tout remplacer d’un coup.
Un processus arrivée-mutation-départ qui fonctionne, un moindre privilège qui survit au réel, et des comptes à privilèges gardés dans un coffre avec enregistrement de session plutôt que dans un gestionnaire de mots de passe.
Accès conditionnel, gestion des identités à privilèges, restrictions de tenant et sécurité de la messagerie configurés selon une base documentée, avec les contrôles de dérive qui la maintiennent.
Une classification que les gens appliquent, un chiffrement et une gestion de clés qui tiennent en audit, et une prévention des fuites réglée sur vos flux réels plutôt que sur la démonstration de l’éditeur.
Un cycle continu avec une couverture de scan définie, une priorisation par le risque et des engagements de délai de correction, restitué dans des termes exploitables par le comité de direction.
Des sauvegardes qu’un attaquant ne peut pas atteindre et une restauration que vous avez réellement testée, conçues selon la règle 3-2-1-1-0 avec immuabilité et copie hors ligne.
Voir l’attaque, la contenir, et continuer à faire tourner l’activité pendant ce temps.
Détection et réponse en continu, livrées en marque blanche avec un partenaire qualifié PDIS, avec des cas d’usage écrits pour votre environnement et un chemin d’escalade nommé.
Un plan de réponse avec des rôles nommés, des seuils de décision et les horloges de notification réglementaire déjà intégrées, plus des playbooks pour les scénarios que vous rencontrerez réellement.
Un exercice sur table ou une simulation pour la cellule de crise, avec la direction et la communication dans la salle. NIS2 et DORA attendent tous deux que cela ait eu lieu, et soit documenté.
Une réponse en astreinte avec un partenaire qualifié PRIS : confinement d’abord, puis préservation des preuves, cause racine, et le rapport que votre assureur et votre régulateur demanderont.
Bilan d’impact sur l’activité, stratégie de continuité et plan de reprise effectivement testé, et non seulement rédigé, avec le scénario cyber traité comme un cas de premier rang.
Une veille continue sur ce qui est exposé en votre nom : domaines, certificats, identifiants divulgués et violations chez des tiers, filtrés pour ne garder que ce qui mérite une action.
Les deux surfaces qui ont le plus grandi, sécurisées avec la même rigueur que le reste.
Un socle de sécurité documenté pour vos comptes cloud, appliqué par policy as code et surveillé en continu, pour qu’un nouveau projet démarre conforme au lieu d’être corrigé plus tard.
Une revue de sécurité des systèmes d’IA au regard de l’OWASP Top 10 pour les applications LLM : injection de prompt, fuite de données par le contexte, permissions des outils et agents, et chaîne d’approvisionnement des modèles.
Des tests adverses sur un assistant, un système RAG ou un agent : contournements, injection indirecte via le contenu récupéré, exfiltration de données et abus des outils connectés.
Trois semaines pour une vision nette : maturité, exposition et les dix points à corriger en premier.
Une cellule de crise qui s’est réunie, a répété, et sait qui appelle le régulateur.
Ce que vous achetez, en termes de sécurité, à temps pour que cela pèse sur le prix.
Un responsable sécurité senior dans votre équipe de direction pour un nombre de jours défini chaque mois : stratégie, reporting au conseil, revues fournisseurs, décisions en incident et calendrier de conformité.
Détection et réponse en continu, livrées avec un partenaire qualifié PDIS, avec des cas d’usage de détection écrits pour votre environnement et un interlocuteur unique de notre côté.
Un scan continu de ce que vous possédez et de ce qui est exposé en votre nom, avec des constats filtrés, priorisés et suivis jusqu’à la clôture plutôt que publiés en liste brute.
Échanger sur ce service — Gestion des vulnérabilités et de la surface d’attaque
Un programme à l’année plutôt qu’un module annuel : contenus courts par rôle, simulations de hameçonnage accompagnées, et un reporting qui tient comme preuve NIS2.
Si la réponse honnête est « je ne sais pas dans quel état nous sommes », Cyber 360 Flash y répond en trois semaines à prix fixe.