// Services · 01 — Core

Tests d'intrusion
& audit.

Je cherche ce qu'un attaquant trouverait sur votre système, je le démontre sans casser, et je vous explique comment le corriger.

Périmètres

Applications web et API

Authentification, gestion des sessions et des droits, logique métier, injections, exposition de données, sécurité des API REST et GraphQL.

Applications mobiles

Stockage local, communications avec le serveur, contrôles côté client, et l'API sur laquelle s'appuie l'application.

Réseau interne et Active Directory

Ce qu'un attaquant peut faire depuis un poste ou une prise réseau : chemins vers les comptes à privilèges, segmentation, services exposés.

Cloud et conteneurs

Configuration des comptes cloud, gestion des identités et des accès, exposition des services, images et orchestrateurs.

Microsoft 365

Configuration du tenant, accès conditionnels, authentification forte, partages, journalisation et comptes à privilèges.

Revue de configuration

Analyse d'un équipement, d'un serveur ou d'un service par rapport aux bonnes pratiques et aux référentiels de durcissement.

Simulation d'attaque : hameçonnage et intrusion physique

Ces tests mesurent la réaction de votre organisation face à une attaque réaliste : un courriel piégé, ou une tentative d'accès à vos locaux. Ils exigent un cadre plus strict que les tests techniques.

  • Autorisation écrite et signée du représentant légal de l'organisation, pour chaque site physique concerné.
  • Une lettre d'autorisation est portée sur soi pendant toute intrusion physique, avec un contact joignable à tout moment.
  • Les campagnes d'hameçonnage mesurent des comportements, pas des personnes. Aucun mot de passe réel n'est conservé.
  • Les résultats servent à améliorer les procédures et la sensibilisation, jamais à sanctionner un salarié.

Le cadre légal

Aucun test n'est réalisé sans une autorisation écrite et un périmètre validé (règles d'engagement). Accéder sans autorisation à un système informatique est un délit (articles 323-1 et suivants du Code pénal), même avec de bonnes intentions. Si vous me demandez de tester un système qui ne vous appartient pas, il faudra aussi l'accord de son propriétaire ou de son hébergeur.

Ce que vous recevez

  • Une synthèse destinée à la direction : le niveau de risque, les points prioritaires, sans jargon.
  • Un rapport technique : chaque constat avec sa preuve, sa sévérité, les étapes pour le reproduire et une recommandation de correction.
  • Une réunion de restitution avec les équipes concernées.
  • Un retest des corrections, et un rapport mis à jour.

Les données collectées pendant la mission sont chiffrées, et supprimées à la fin de la mission selon les modalités prévues au contrat.

Ce que je ne fais pas

Les tests de déni de service ne font pas partie de l'offre.

Discutons de votre besoin

Décrivez le contexte, le périmètre envisagé et vos échéances. Je réponds personnellement — taux journalier unique de 1 100 € HT.