Arrêtez de supposer.
Découvrez ce que ferait
un attaquant.
Pour les organisations qui disposent déjà d'une fonction sécurité et qui ont besoin de plus qu'un questionnaire : simulation d'adversaire, tests d'intrusion approfondis et opérations red team complètes. Cadré sur votre environnement, chiffré au cas par cas, jamais vendu en formule.
Ce que nous pouvons
mettre à l'épreuve
Chacun de ces volets peut constituer une mission autonome ou un axe d'une opération plus large. Lorsqu'ils se recoupent dans votre environnement, nous vous le disons au cadrage plutôt que de vous en vendre deux.
Applications web et API
Un test manuel, centré sur la logique et allant au-delà du scanner : authentification et gestion de session, contrôle d'accès entre rôles et clients, chaînes d'injection, et la logique métier que personne n'avait pensé à détourner.
Réseau interne et Active Directory
D'un compte utilisateur standard à la compromission du domaine : exposition d'identifiants, abus de délégation et de certificats, chemins de mouvement latéral, et relations de confiance entre vos domaines.
Cloud et identités
AWS, Azure, GCP, Microsoft 365 et Entra ID : chemins d'escalade de privilèges, failles d'accès conditionnel, abus de jetons et de consentements, stockage exposé, et les identités qui relient discrètement vos tenants.
Surface d'attaque externe
Tout ce que vous exposez sans le vouloir : hôtes et sous-domaines oubliés, équipements de bordure et VPN, portails tiers à votre nom, et identifiants déjà présents dans les fuites de données.
Ingénierie sociale
Hameçonnage ciblé bâti sur une vraie reconnaissance, appels sous prétexte, et livraison de charge face à vos contrôles réels — mesuré, documenté et convenu à l'avance avec votre direction.
Intrusion physique
Accès aux bâtiments, aux étages et aux locaux techniques : talonnage, clonage de badge, prétexte à l'accueil, et ce qu'un intrus atteint une fois un portable branché sur votre réseau.
Mobile et clients lourds
Applications iOS et Android et clients de bureau : analyse statique et dynamique, stockage local des données, épinglage de certificats, et les API qui se trouvent derrière.
Code source et chaîne de build
Revue du code qui compte — authentification, autorisation, cryptographie, désérialisation — ainsi que votre chaîne CI/CD, la gestion des secrets et vos dépendances.
Purple team et détection
Rejouer des techniques connues face à votre SOC, aux côtés de vos défenseurs, et mesurer ce qui a été journalisé, ce qui a alerté et ce que personne n'a vu. Le réglage est inclus, pas seulement la note.
Un test a un périmètre.
Une opération a
un objectif.
Un test d'intrusion répond à « qu'est-ce qui est cassé ici ». Une opération red team répond à une question plus difficile : un adversaire compétent et patient peut-il atteindre ce qui nous ferait vraiment mal — et quelqu'un s'en apercevrait-il ? Nous convenons de l'objectif avec votre direction, puis nous y travaillons comme le ferait un vrai groupe d'attaquants, sur les chemins retenus.
Tests pilotés par la menace sous DORA
Si vous êtes une entité financière, votre superviseur peut attendre des tests d'intrusion pilotés par la menace en plus des tests ordinaires. Nous vous expliquons volontiers ce que ce cadre implique, en quoi il diffère de notre travail et comment une opération comme la nôtre s'y articule — y compris en vous disant quand il vous faut un prestataire accrédité plutôt que nous.
- Guidée par un objectif. Convenu à l'avance et écrit : atteindre le système de paiement, obtenir une copie de la base clients, obtenir un accès persistant à la salle de marché.
- Informée par la menace. Nous modélisons les groupes susceptibles de viser votre secteur et réutilisons leurs méthodes, plutôt que d'employer ce qui va le plus vite.
- Spectre complet. Chemins externes, humains, physiques et internes dans une même opération, parce que c'est ainsi que les vraies intrusions s'enchaînent.
- Discrète par défaut. La détection fait partie du résultat. Votre SOC n'est pas prévenu, sauf si le scénario l'exige.
- Encadrée. Un groupe de contrôle nommé chez vous, une ligne de déconfliction ouverte en permanence, et des arrêts d'urgence inscrits dans les règles d'engagement.
- Rejouable. Chaque étape horodatée, pour que vous puissiez ensuite reparcourir toute la chaîne avec vos défenseurs et combler les angles morts.
Cinq phases, aucune surprise
Tout est écrit avant que quoi que ce soit ne soit touché. Vous savez toujours qui teste, ce qui est dans le périmètre, et comment nous joindre si quelque chose casse.
Périmètre et autorisation
Cibles, objectifs, exclusions, fenêtre de test et contacts d'escalade — signés par une personne habilitée à autoriser.
Reconnaissance
Cartographie de ce qui existe et de ce qui est atteignable, depuis les sources publiques et depuis l'intérieur du périmètre convenu.
Exploitation
Exploitation contrôlée et escalade de privilèges, enchaînées aussi loin que le périmètre l'autorise. Les constats critiques sont signalés le jour même.
Restitution
Rapport complet sous cinq jours ouvrables après la fermeture de la fenêtre de test, puis parcouru avec votre équipe.
Contre-test
Une fois vos correctifs appliqués, nous les vérifions et rééditons le rapport. Compris dans le prix, non refacturé.
Écrit pour deux publics à la fois
Une synthèse que votre conseil et votre assureur peuvent lire, et une partie technique sur laquelle vos ingénieurs peuvent agir sans traduction. Les deux dans le même document, clairement séparées.
Une preuve pour chaque affirmation
Chaque constat s'accompagne de la requête, de la réponse, de la capture ou de la sortie de commande qui l'établit — avec cotation de gravité et étapes de reproduction, pour que personne n'ait à nous croire sur parole.
Le récit de l'attaque
Un compte rendu chronologique de la construction de la chaîne, étape par étape. C'est en général ce qui fait bouger les lignes en interne — et ce que la plupart des rapports omettent.
Des correctifs classés par priorité
Pas une liste de 80 points triés par CVSS, mais quoi faire d'abord, ce qui peut attendre, et quel changement unique romprait le plus de chemins d'attaque à la fois.
Méthodologies de référence
Pas de formules. Pas de tarif
journalier sorti du chapeau.
Chaque mission est chiffrée séparément
Deux entreprises de taille identique peuvent représenter cinq fois plus ou moins de travail. Nous commençons donc par cadrer : un appel, un court questionnaire et, si c'est utile, un regard sur votre architecture sous NDA. Vous recevez un périmètre écrit, des règles d'engagement et un devis ferme avant toute réservation. Ce qui détermine ce devis :
- Nombre et complexité des applications, des rôles et des intégrations
- Taille du parc interne et nombre de domaines
- Tenants cloud et fournisseurs d'identité concernés
- Inclusion ou non de l'ingénierie sociale et de l'accès physique
- Opération guidée par un objectif ou test technique borné
- Fenêtre de test, travail hors heures ouvrées et jours sur site
- Équipe de détection informée ou tenue à l'écart
- Langue du rapport et format exigé par un régulateur
Le cadrage est gratuit et sans engagement. Si votre budget et le travail ne se rencontrent pas, nous vous le dirons dès le premier appel.
Commencer par un cadrageDites-nous ce que vous
voulez faire tester
Une ou deux phrases suffisent pour démarrer. Si vous préférez ne pas décrire votre environnement par e-mail, dites-le et nous organiserons d'abord un appel sous NDA.
L-4367 Belvaux, Luxembourg