AxonSentry — conformité pour les PME luxembourgeoises
Sécurité offensive

Arrêtez de supposer.
Découvrez ce que ferait
un attaquant.

Pour les organisations qui disposent déjà d'une fonction sécurité et qui ont besoin de plus qu'un questionnaire : simulation d'adversaire, tests d'intrusion approfondis et opérations red team complètes. Cadré sur votre environnement, chiffré au cas par cas, jamais vendu en formule.

Compétences

Ce que nous pouvons
mettre à l'épreuve

Chacun de ces volets peut constituer une mission autonome ou un axe d'une opération plus large. Lorsqu'ils se recoupent dans votre environnement, nous vous le disons au cadrage plutôt que de vous en vendre deux.

01

Applications web et API

Un test manuel, centré sur la logique et allant au-delà du scanner : authentification et gestion de session, contrôle d'accès entre rôles et clients, chaînes d'injection, et la logique métier que personne n'avait pensé à détourner.

02

Réseau interne et Active Directory

D'un compte utilisateur standard à la compromission du domaine : exposition d'identifiants, abus de délégation et de certificats, chemins de mouvement latéral, et relations de confiance entre vos domaines.

03

Cloud et identités

AWS, Azure, GCP, Microsoft 365 et Entra ID : chemins d'escalade de privilèges, failles d'accès conditionnel, abus de jetons et de consentements, stockage exposé, et les identités qui relient discrètement vos tenants.

04

Surface d'attaque externe

Tout ce que vous exposez sans le vouloir : hôtes et sous-domaines oubliés, équipements de bordure et VPN, portails tiers à votre nom, et identifiants déjà présents dans les fuites de données.

05

Ingénierie sociale

Hameçonnage ciblé bâti sur une vraie reconnaissance, appels sous prétexte, et livraison de charge face à vos contrôles réels — mesuré, documenté et convenu à l'avance avec votre direction.

06

Intrusion physique

Accès aux bâtiments, aux étages et aux locaux techniques : talonnage, clonage de badge, prétexte à l'accueil, et ce qu'un intrus atteint une fois un portable branché sur votre réseau.

07

Mobile et clients lourds

Applications iOS et Android et clients de bureau : analyse statique et dynamique, stockage local des données, épinglage de certificats, et les API qui se trouvent derrière.

08

Code source et chaîne de build

Revue du code qui compte — authentification, autorisation, cryptographie, désérialisation — ainsi que votre chaîne CI/CD, la gestion des secrets et vos dépendances.

09

Purple team et détection

Rejouer des techniques connues face à votre SOC, aux côtés de vos défenseurs, et mesurer ce qui a été journalisé, ce qui a alerté et ce que personne n'a vu. Le réglage est inclus, pas seulement la note.

Opérations red team

Un test a un périmètre.
Une opération a
un objectif.

Un test d'intrusion répond à « qu'est-ce qui est cassé ici ». Une opération red team répond à une question plus difficile : un adversaire compétent et patient peut-il atteindre ce qui nous ferait vraiment mal — et quelqu'un s'en apercevrait-il ? Nous convenons de l'objectif avec votre direction, puis nous y travaillons comme le ferait un vrai groupe d'attaquants, sur les chemins retenus.

Tests pilotés par la menace sous DORA

Si vous êtes une entité financière, votre superviseur peut attendre des tests d'intrusion pilotés par la menace en plus des tests ordinaires. Nous vous expliquons volontiers ce que ce cadre implique, en quoi il diffère de notre travail et comment une opération comme la nôtre s'y articule — y compris en vous disant quand il vous faut un prestataire accrédité plutôt que nous.

  • Guidée par un objectif. Convenu à l'avance et écrit : atteindre le système de paiement, obtenir une copie de la base clients, obtenir un accès persistant à la salle de marché.
  • Informée par la menace. Nous modélisons les groupes susceptibles de viser votre secteur et réutilisons leurs méthodes, plutôt que d'employer ce qui va le plus vite.
  • Spectre complet. Chemins externes, humains, physiques et internes dans une même opération, parce que c'est ainsi que les vraies intrusions s'enchaînent.
  • Discrète par défaut. La détection fait partie du résultat. Votre SOC n'est pas prévenu, sauf si le scénario l'exige.
  • Encadrée. Un groupe de contrôle nommé chez vous, une ligne de déconfliction ouverte en permanence, et des arrêts d'urgence inscrits dans les règles d'engagement.
  • Rejouable. Chaque étape horodatée, pour que vous puissiez ensuite reparcourir toute la chaîne avec vos défenseurs et combler les angles morts.
Déroulement d'une mission

Cinq phases, aucune surprise

Tout est écrit avant que quoi que ce soit ne soit touché. Vous savez toujours qui teste, ce qui est dans le périmètre, et comment nous joindre si quelque chose casse.

PHASE 01

Périmètre et autorisation

Cibles, objectifs, exclusions, fenêtre de test et contacts d'escalade — signés par une personne habilitée à autoriser.

PHASE 02

Reconnaissance

Cartographie de ce qui existe et de ce qui est atteignable, depuis les sources publiques et depuis l'intérieur du périmètre convenu.

PHASE 03

Exploitation

Exploitation contrôlée et escalade de privilèges, enchaînées aussi loin que le périmètre l'autorise. Les constats critiques sont signalés le jour même.

PHASE 04

Restitution

Rapport complet sous cinq jours ouvrables après la fermeture de la fenêtre de test, puis parcouru avec votre équipe.

PHASE 05

Contre-test

Une fois vos correctifs appliqués, nous les vérifions et rééditons le rapport. Compris dans le prix, non refacturé.

Écrit pour deux publics à la fois

Une synthèse que votre conseil et votre assureur peuvent lire, et une partie technique sur laquelle vos ingénieurs peuvent agir sans traduction. Les deux dans le même document, clairement séparées.

Une preuve pour chaque affirmation

Chaque constat s'accompagne de la requête, de la réponse, de la capture ou de la sortie de commande qui l'établit — avec cotation de gravité et étapes de reproduction, pour que personne n'ait à nous croire sur parole.

Le récit de l'attaque

Un compte rendu chronologique de la construction de la chaîne, étape par étape. C'est en général ce qui fait bouger les lignes en interne — et ce que la plupart des rapports omettent.

Des correctifs classés par priorité

Pas une liste de 80 points triés par CVSS, mais quoi faire d'abord, ce qui peut attendre, et quel changement unique romprait le plus de chemins d'attaque à la fois.

Méthodologies de référence

OWASP WSTGOWASP ASVSMITRE ATT&CKPTES NIST SP 800-115OWASP MASVSCIS Benchmarks
Périmètre et devis

Pas de formules. Pas de tarif
journalier sorti du chapeau.

Chaque mission est chiffrée séparément

Deux entreprises de taille identique peuvent représenter cinq fois plus ou moins de travail. Nous commençons donc par cadrer : un appel, un court questionnaire et, si c'est utile, un regard sur votre architecture sous NDA. Vous recevez un périmètre écrit, des règles d'engagement et un devis ferme avant toute réservation. Ce qui détermine ce devis :

  • Nombre et complexité des applications, des rôles et des intégrations
  • Taille du parc interne et nombre de domaines
  • Tenants cloud et fournisseurs d'identité concernés
  • Inclusion ou non de l'ingénierie sociale et de l'accès physique
  • Opération guidée par un objectif ou test technique borné
  • Fenêtre de test, travail hors heures ouvrées et jours sur site
  • Équipe de détection informée ou tenue à l'écart
  • Langue du rapport et format exigé par un régulateur

Le cadrage est gratuit et sans engagement. Si votre budget et le travail ne se rencontrent pas, nous vous le dirons dès le premier appel.

Commencer par un cadrage
Contact

Dites-nous ce que vous
voulez faire tester

Une ou deux phrases suffisent pour démarrer. Si vous préférez ne pas décrire votre environnement par e-mail, dites-le et nous organiserons d'abord un appel sous NDA.

Chiffré
pgp@axonsentry.com — clé PGP sur demande
Bureau
7 avenue du Swing
L-4367 Belvaux, Luxembourg
Avant tout test
Autorisation signée, périmètre convenu et interlocuteur désigné de votre côté

Traité comme confidentiel. Nous signons volontiers votre NDA avant toute discussion technique.