Identités et permissions
Nous passons en revue utilisateurs, rôles et comptes de service selon le principe du moindre privilège. Permissions génériques, clés inutilisées et comptes sans authentification multifacteur sont listés.
Nous examinons les réglages d'identité, de réseau et de stockage de vos comptes cloud avec un accès autorisé en lecture seule. Ressources exposées, permissions trop larges et journaux manquants sont rapportés par ordre d'importance.
Nous passons en revue utilisateurs, rôles et comptes de service selon le principe du moindre privilège. Permissions génériques, clés inutilisées et comptes sans authentification multifacteur sont listés.
Ports exposés à Internet, groupes de sécurité et séparation des sous-réseaux sont examinés. Une carte unique montre quelle ressource est joignable depuis où.
Espaces de stockage publics, disques non chiffrés et journalisation désactivée sont identifiés, avec une étape de correction pour chaque point.
L'examen traite séparément les quatre couches de votre compte ; les constats sont regroupés et priorisés par couche.
Nous précisons ensemble le périmètre, les livrables et les critères d'acceptation dès le premier échange. Le devis écrit détaille ce périmètre poste par poste ; s'il évolue, le devis est mis à jour dans une nouvelle version.
Chaque étape se termine par un livrable concret ; nous passons à la suivante avec votre accord.
Nous mettons ensemble par écrit l'objectif, les limites et les critères d'acceptation.
Nous évaluons l'existant selon des critères convenus et notons les écarts, preuves à l'appui.
Nous partageons dans un rapport simple ce qui a été fait, le résultat et la prochaine étape.
Nous retestons les constats corrigés et confirmons, preuves à l'appui, qu'ils sont clos.
Les catégories appliquées sont définies ensemble, en fonction de votre cible et de votre périmètre.
Nous auditons vos comptes AWS, Azure et Google Cloud avec plus de 600 contrôles couvrant les autorisations, la journalisation, le chiffrement et les paramètres réseau.
Nous vérifions si le stockage de fichiers dans le cloud (buckets) a été laissé ouvert à tout le monde sur Internet par erreur.
Nous examinons les paramètres d'accès, d'autorisation et de réseau de votre plateforme de conteneurs conformément aux directives de configuration sécurisée.
Nous analysons les images de conteneurs dans lesquelles vos applications sont empaquetées à la recherche de composants obsolètes présentant des vulnérabilités connues.
Les chiffres correspondent au nombre de contrôles dans nos moteurs de sécurité automatisés. Toutes les catégories ne sont pas exécutées dans chaque test ; celles qui correspondent à votre cible et à votre périmètre sont sélectionnées.
Chaque test est exécuté avec votre autorisation écrite et dans le périmètre que nous définissons ensemble. Les tests susceptibles d'interrompre un service, ainsi que l'ingénierie sociale, ne sont planifiés qu'avec une approbation écrite distincte. Aucun test ne prouve qu'un système est complètement sécurisé ; nous rapportons clairement ce qui a été trouvé et ce qui ne l'a pas été.
Ce qui est inclus, ce dont nous avons besoin de votre part, les délais et le paiement, tout au même endroit. Le périmètre exact et le prix sont fixés dans le devis écrit.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.
Présentez votre projetNous intervenons chez les principaux fournisseurs de cloud public et sur les environnements de virtualisation que vous hébergez. Périmètre, nombre de comptes et mode d'accès sont définis au premier échange ; l'examen se fait en lecture seule.
Oui. Seuls les systèmes dont vous êtes responsable et que vous avez autorisés par écrit sont évalués.
Le périmètre, la plage horaire et les méthodes sont convenus à l'avance ; les étapes risquées exigent votre accord distinct.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.