Aller au contenu

Services

Cybersécurité

Un travail de sécurité qui se termine par une position défendable, pas par un document.

Tenir les murs, et savoir où ils sont minces.

La plupart des entreprises intermédiaires n’ont pas un problème de sécurité abstrait. Elles en ont un très précis : un audit auquel elles ne savent pas répondre, un assureur qui pose des questions qu’elles ne peuvent pas prouver, un questionnaire client de quarante lignes, ou la conviction silencieuse que personne n’a jamais vérifié que les sauvegardes se restaurent.

Cette pratique commence donc par un état des lieux honnête — ce que vous détenez, ce que cela vaut, et où les murs sont minces — et se termine par des murs effectivement réparés. Nous évaluons, nous testons, nous concevons, et nous restons pour la partie que la plupart des rapports esquivent : la correction, et le contre-audit qui prouve qu’elle a fonctionné.

Tout audit technique que nous menons inclut ce contre-audit dans le prix. Un constat ouvert n’est pas un constat clos.

Cybersécurité

Gouvernance, risque et stratégie

Savoir ce que vous détenez, ce que cela vaut, et ce qui ferait mal si cela tombait.

  • Évaluation de maturité cyberDurée type: 3–8 jours

    Une lecture structurée de votre position au regard du NIST CSF 2.0 ou d’ISO 27001, notée par domaine, avec les écarts qui comptent classés par exposition plutôt que par ordre du référentiel.

    Vous recevez

    • Notation de maturité par domaine, preuves à l’appui
    • Registre d’écarts priorisé avec responsables
    • Plan d’amélioration chiffré sur 18 mois
    • Synthèse pour le conseil
  • Analyse de risque (EBIOS RM / ISO 27005)Durée type: 8–20 jours

    Une analyse de risque fondée sur vos scénarios métier réels : ce qu’un attaquant viserait, les chemins disponibles, et les décisions de traitement qui en découlent.

    Vous recevez

    • Inventaire des biens métier et supports
    • Scénarios stratégiques et opérationnels d’attaque
    • Registre des risques avec décisions de traitement
    • Déclaration de risque résiduel pour la direction
  • Stratégie cyber et schéma directeurDurée type: 10–20 jours

    Un plan de sécurité pluriannuel adossé au budget, aux effectifs et aux échéances réglementaires, de sorte que les trois prochains conseils aient déjà leur ordre du jour.

    Vous recevez

    • Modèle opérationnel cible et rôles
    • Feuille de route à trois ans avec enveloppes budgétaires
    • Dossiers d’investissement par initiative
    • Jeu d’indicateurs pour le conseil
  • Corpus documentaireDurée type: 8–15 jours

    Un ensemble de politiques de sécurité que vos équipes peuvent réellement appliquer, cartographié sur les référentiels qui vous concernent, avec le cycle d’approbation et de revue déjà défini.

    Vous recevez

    • Politique et charte de sécurité de l’information
    • Politiques et standards thématiques
    • Cartographie contrôles / politiques
    • Calendrier de revue et d’approbation
  • Sécurité des tiers et de la chaîne d’approvisionnementDurée type: 5–15 jours

    Le risque fournisseur traité comme un processus plutôt qu’un tableur : segmentation, due diligence, clauses de sécurité contractuelles et les preuves que NIS2 et DORA attendent de vous.

    Vous recevez

    • Modèle de segmentation et registre fournisseurs
    • Questionnaires de due diligence par niveau
    • Clauses contractuelles de sécurité et d’audit
    • Processus de suivi et de revue
  • Sensibilisation et formationDurée type: Récurrent

    Des formations par rôle qui changent les comportements, y compris les modules destinés aux organes de direction que NIS2 impose aux dirigeants, et des simulations de hameçonnage accompagnées plutôt que culpabilisantes.

    Vous recevez

    • Plan annuel de sensibilisation par population
    • Modules pour la direction et le conseil
    • Campagnes de simulation de hameçonnage
    • Reporting de participation et de progression
  • Assurance cyber et due diligence M&ADurée type: 3–10 jours

    Les preuves qu’un assureur ou un acquéreur demandera, réunies et challengées avant qu’il ne les demande, pour que la prime ou la valorisation reflète votre posture réelle.

    Vous recevez

    • Dossier de réponse au questionnaire assureur, preuves incluses
    • Analyse d’écart au regard des conditions de police
    • Évaluation de la posture d’une cible en M&A
    • Plan de remédiation avec estimation de coûts

Audit et sécurité offensive

Tester les murs avant qu’un autre ne le fasse, puis corriger ce que le test a trouvé.

  • Audit organisationnel et techniqueDurée type: 5–15 jours

    Un audit qui regarde les deux faces : comment la sécurité est organisée et décidée, et comment elle est réellement configurée dans les systèmes qui comptent.

    Vous recevez

    • Rapport d’audit avec constats et criticité
    • Revue de configuration des systèmes critiques
    • Plan de remédiation priorisé
    • Dossier de preuves réutilisable pour la certification
  • Test d’intrusion applicatif (web, API, mobile)Durée type: 5–12 joursContre-audit inclusRéalisé avec un partenaire qualifié

    Des tests manuels de vos applications et API selon la méthodologie OWASP, réalisés avec un partenaire qualifié PASSI. Le contre-audit après correction est inclus dans le prix.

    Vous recevez

    • Rapport technique avec preuves reproductibles
    • Notation de criticité et d’exploitabilité
    • Recommandations de correction destinées aux développeurs
    • Rapport de contre-audit et attestation
  • Test d’intrusion infrastructureDurée type: 5–10 joursContre-audit inclus

    Des tests externes et internes de votre réseau, de vos services exposés et de l’Active Directory, ciblant les chemins qu’un attaquant emprunterait réellement pour atteindre vos données.

    Vous recevez

    • Chemins d’attaque externes et internes
    • Constats Active Directory et élévation de privilèges
    • Plan de remédiation priorisé
    • Rapport de contre-audit
  • Audit de configuration cloud (AWS, Azure, GCP, M365)Durée type: 3–8 joursContre-audit inclus

    Une revue de configuration au regard des référentiels CIS et des recommandations de l’éditeur, couvrant identités, réseau, journalisation, exposition du stockage et les réglages de tenant que l’on oublie.

    Vous recevez

    • Constats cartographiés sur les référentiels CIS
    • Revue d’exposition des identités et du réseau
    • Extraits de correction en infrastructure as code
    • Contre-audit et vérification de dérive
  • Red TeamDurée type: 15–40 joursRéalisé avec un partenaire qualifié

    Un exercice orienté objectif et guidé par le renseignement, mené avec un partenaire spécialisé : des modes opératoires réalistes face à votre capacité de détection, suivis d’un débriefing purple team dont l’équipe bleue tire bénéfice.

    Vous recevez

    • Scénario et règles d’engagement
    • Récit d’attaque avec chronologie
    • Analyse des écarts de détection et de réponse
    • Atelier de débriefing purple team
  • Revue de code sécuriséDurée type: 5–12 joursContre-audit inclus

    Une revue manuelle des parties de votre code où un défaut coûte cher : authentification, autorisation, accès aux données, cryptographie et traitement des entrées non fiables.

    Vous recevez

    • Constats avec références au code
    • Recommandations de développement sécurisé
    • Ajustement des règles de votre outillage SAST
    • Séance de débriefing avec les développeurs
  • Audit OT et industriel (IEC 62443)Durée type: 10–25 joursRéalisé avec un partenaire qualifié

    Une évaluation des systèmes industriels selon IEC 62443 avec un partenaire spécialisé, par techniques passives sur les réseaux de production, avec un modèle de zones et conduits en sortie.

    Vous recevez

    • Inventaire des actifs et cartographie réseau
    • Modèle de zones et conduits
    • Analyse d’écart IEC 62443
    • Plan de segmentation et de durcissement

Architecture et protection

Identités, données et infrastructures conçues pour qu’une seule erreur ne soit pas fatale.

  • Architecture Zero TrustDurée type: 10–25 jours

    Une architecture cible où les décisions d’accès sont prises à chaque requête selon l’identité, l’appareil et le contexte, et un chemin de migration qui n’exige pas de tout remplacer d’un coup.

    Vous recevez

    • Architecture cible et principes
    • Modèle de politique d’accès
    • Plan de migration par phases
    • Configurations de référence
  • Gestion des identités et des accès à privilègesDurée type: 10–30 jours

    Un processus arrivée-mutation-départ qui fonctionne, un moindre privilège qui survit au réel, et des comptes à privilèges gardés dans un coffre avec enregistrement de session plutôt que dans un gestionnaire de mots de passe.

    Vous recevez

    • Modèle de gouvernance des identités et conception des rôles
    • Architecture des accès à privilèges
    • Processus arrivée-mutation-départ
    • Cycle de revue et de recertification des accès
  • Durcissement Microsoft 365 et Entra IDDurée type: 5–15 jours

    Accès conditionnel, gestion des identités à privilèges, restrictions de tenant et sécurité de la messagerie configurés selon une base documentée, avec les contrôles de dérive qui la maintiennent.

    Vous recevez

    • Référentiel de durcissement et justifications
    • Jeu de politiques d’accès conditionnel
    • Configuration de la sécurité messagerie (SPF, DKIM, DMARC)
    • Plan de surveillance des dérives
  • Protection des données et chiffrementDurée type: 5–15 jours

    Une classification que les gens appliquent, un chiffrement et une gestion de clés qui tiennent en audit, et une prévention des fuites réglée sur vos flux réels plutôt que sur la démonstration de l’éditeur.

    Vous recevez

    • Schéma de classification et étiquettes
    • Conception du chiffrement et de la gestion des clés
    • Jeu de règles DLP et plan d’ajustement
    • Cartographie des flux de données et de leur localisation
  • Gestion des vulnérabilitésDurée type: Récurrent

    Un cycle continu avec une couverture de scan définie, une priorisation par le risque et des engagements de délai de correction, restitué dans des termes exploitables par le comité de direction.

    Vous recevez

    • Couverture et calendrier de scan
    • Modèle de priorisation par le risque
    • Engagements de délai par criticité
    • Dossier de reporting mensuel
  • Sécurité des sauvegardes et résilience (3-2-1-1-0)Durée type: 3–8 jours

    Des sauvegardes qu’un attaquant ne peut pas atteindre et une restauration que vous avez réellement testée, conçues selon la règle 3-2-1-1-0 avec immuabilité et copie hors ligne.

    Vous recevez

    • Revue de l’architecture de sauvegarde
    • Conception de l’immuabilité et de l’isolation
    • Protocole de test de restauration et résultats
    • Objectifs de temps et de point de reprise

Détection, réponse et continuité

Voir l’attaque, la contenir, et continuer à faire tourner l’activité pendant ce temps.

  • SOC et MDR managésDurée type: RécurrentRéalisé avec un partenaire qualifié

    Détection et réponse en continu, livrées en marque blanche avec un partenaire qualifié PDIS, avec des cas d’usage écrits pour votre environnement et un chemin d’escalade nommé.

    Vous recevez

    • Catalogue de cas d’usage de détection
    • Plan d’intégration des sources de journaux
    • Procédures d’escalade et de réponse
    • Revue mensuelle de performance de détection
  • Plan de réponse à incident et playbooksDurée type: 5–12 jours

    Un plan de réponse avec des rôles nommés, des seuils de décision et les horloges de notification réglementaire déjà intégrées, plus des playbooks pour les scénarios que vous rencontrerez réellement.

    Vous recevez

    • Plan de réponse à incident et échelle de gravité
    • Playbooks rançongiciel, fraude, violation de données
    • Délais de notification réglementaire
    • Matrice de contacts et d’escalade
  • Exercice de crise cyberDurée type: 3–6 jours

    Un exercice sur table ou une simulation pour la cellule de crise, avec la direction et la communication dans la salle. NIS2 et DORA attendent tous deux que cela ait eu lieu, et soit documenté.

    Vous recevez

    • Scénario sur mesure et injections
    • Animation de la séance d’exercice
    • Rapport d’observation avec constats
    • Plan d’amélioration et dossier de preuves
  • Réponse à incident et investigation numériqueDurée type: AstreinteRéalisé avec un partenaire qualifié

    Une réponse en astreinte avec un partenaire qualifié PRIS : confinement d’abord, puis préservation des preuves, cause racine, et le rapport que votre assureur et votre régulateur demanderont.

    Vous recevez

    • Appui au confinement et à l’éradication
    • Analyse forensique et chronologie
    • Rapport de cause racine
    • Plan de durcissement post-incident
  • Continuité et reprise d’activitéDurée type: 10–25 jours

    Bilan d’impact sur l’activité, stratégie de continuité et plan de reprise effectivement testé, et non seulement rédigé, avec le scénario cyber traité comme un cas de premier rang.

    Vous recevez

    • Bilan d’impact sur l’activité
    • Stratégie de continuité et de reprise
    • Procédures de reprise après sinistre
    • Plan de test et résultats d’exercice
  • Renseignement sur la menace et surveillance de la surface d’attaqueDurée type: Récurrent

    Une veille continue sur ce qui est exposé en votre nom : domaines, certificats, identifiants divulgués et violations chez des tiers, filtrés pour ne garder que ce qui mérite une action.

    Vous recevez

    • Inventaire de la surface d’attaque externe
    • Surveillance des fuites d’identifiants
    • Notes de menace sectorielles
    • Synthèse mensuelle d’alertes actionnables

Sécurité du cloud et de l’IA

Les deux surfaces qui ont le plus grandi, sécurisées avec la même rigueur que le reste.

  • Socle de sécurité cloud (CSPM et CNAPP)Durée type: 8–20 jours

    Un socle de sécurité documenté pour vos comptes cloud, appliqué par policy as code et surveillé en continu, pour qu’un nouveau projet démarre conforme au lieu d’être corrigé plus tard.

    Vous recevez

    • Socle de sécurité par fournisseur
    • Déploiement et réglage CSPM ou CNAPP
    • Garde-fous en code
    • Processus de dérogation et de dérive
  • Sécurité de l’IA et des LLMDurée type: 5–15 jours

    Une revue de sécurité des systèmes d’IA au regard de l’OWASP Top 10 pour les applications LLM : injection de prompt, fuite de données par le contexte, permissions des outils et agents, et chaîne d’approvisionnement des modèles.

    Vous recevez

    • Revue de l’architecture et des flux de données du système d’IA
    • Évaluation OWASP LLM Top 10
    • Conception des garde-fous et de la supervision
    • Guide d’usage sécurisé pour les équipes de développement
  • Red Team IADurée type: 5–12 jours

    Des tests adverses sur un assistant, un système RAG ou un agent : contournements, injection indirecte via le contenu récupéré, exfiltration de données et abus des outils connectés.

    Vous recevez

    • Plan de test adverse et corpus
    • Constats avec prompts reproductibles
    • Mesure de l’efficacité des garde-fous
    • Remédiation et contre-test

Cyber 360 Flash

Trois semaines pour une vision nette : maturité, exposition et les dix points à corriger en premier.

Durée
3 semaines
Prix
de 6 000 € à 9 000 €
HT, indicatif

Échanger sur ce pack — Cyber 360 Flash

vRSSI

Un responsable sécurité senior dans votre équipe de direction pour un nombre de jours défini chaque mois : stratégie, reporting au conseil, revues fournisseurs, décisions en incident et calendrier de conformité.

Ce qui est inclus

  • Consultant senior nommé
  • Pilotage de la feuille de route et du budget sécurité
  • Reporting au conseil et à la direction
  • Revues de sécurité fournisseurs et clients
  • Disponibilité d’escalade pendant les incidents

Niveaux disponibles

  • Essentiel · 2 jours par mois
  • Standard · 4 jours par mois
  • Étendu · 8 jours par mois
CyberConformité

Échanger sur ce service — vRSSI

SOC et MDR en marque blanche

Réalisé avec un partenaire qualifié

Détection et réponse en continu, livrées avec un partenaire qualifié PDIS, avec des cas d’usage de détection écrits pour votre environnement et un interlocuteur unique de notre côté.

Ce qui est inclus

  • Supervision et tri 24 h/24, 7 j/7
  • Cas d’usage de détection adaptés à votre stack
  • Actions de confinement sur accord
  • Revue mensuelle de performance de détection
  • Escalade vers la réponse à incident
Cyber

Échanger sur ce service — SOC et MDR en marque blanche

Gestion des vulnérabilités et de la surface d’attaque

Un scan continu de ce que vous possédez et de ce qui est exposé en votre nom, avec des constats filtrés, priorisés et suivis jusqu’à la clôture plutôt que publiés en liste brute.

Ce qui est inclus

  • Scans internes et externes
  • Découverte de la surface d’attaque externe
  • Priorisation par le risque
  • Suivi de la correction au regard des engagements
  • Reporting mensuel
CyberCloud

Échanger sur ce service — Gestion des vulnérabilités et de la surface d’attaque

Sensibilisation continue

Un programme à l’année plutôt qu’un module annuel : contenus courts par rôle, simulations de hameçonnage accompagnées, et un reporting qui tient comme preuve NIS2.

Ce qui est inclus

  • Plan annuel par population
  • Campagnes de simulation de hameçonnage
  • Modules courts par rôle
  • Séances pour la direction et le conseil
  • Preuves de participation pour les audits
Cyber

Échanger sur ce service — Sensibilisation continue

Par où commencer ?

Si la réponse honnête est « je ne sais pas dans quel état nous sommes », Cyber 360 Flash y répond en trois semaines à prix fixe.