Document de périmètre autorisé
Les domaines, IP et applications testés, la méthode et la plage horaire sont consignés par écrit avant de commencer. Rien hors périmètre n'est touché.
Nous testons votre site, vos applications et vos serveurs uniquement sur les cibles que vous avez autorisées par écrit. Les constats sont rapportés avec preuve, gravité et correction recommandée ; la clôture est confirmée par un nouveau test.
Les domaines, IP et applications testés, la méthode et la plage horaire sont consignés par écrit avant de commencer. Rien hors périmètre n'est touché.
La sortie des outils n'entre pas telle quelle dans le rapport. Chaque constat est confirmé par un spécialiste, les faux positifs sont écartés et l'impact réel est expliqué.
Le rapport comprend une synthèse dirigeante, un tableau des risques, des notes de reproduction pas à pas et des recommandations. Il indique clairement par où commencer.
Le périmètre varie selon le projet ; l'exemple ci-dessous montre comment l'effort se répartit lors d'un test d'application web.
Nous précisons ensemble le périmètre, les livrables et les critères d'acceptation dès le premier échange. Le devis écrit détaille ce périmètre poste par poste ; s'il évolue, le devis est mis à jour dans une nouvelle version.
Chaque étape se termine par un livrable concret ; nous passons à la suivante avec votre accord.
Nous mettons ensemble par écrit l'objectif, les limites et les critères d'acceptation.
Nous évaluons l'existant selon des critères convenus et notons les écarts, preuves à l'appui.
Nous partageons dans un rapport simple ce qui a été fait, le résultat et la prochaine étape.
Nous retestons les constats corrigés et confirmons, preuves à l'appui, qu'ils sont clos.
6 couches, 89 catégories de test, plus de 100 000 contrôles de sécurité automatisés et une surveillance 24/7 : de votre site web à votre réseau, de votre personnel à votre infrastructure cloud, sous un même toit.
Ouvrez une couche ; nous avons brièvement indiqué ce qu'est chaque catégorie et pourquoi elle est importante.
La couche web comporte quatre niveaux de profondeur. La profondeur appliquée dépend de votre cible et de votre périmètre.
Nous vérifions que la connexion chiffrée entre votre site et ses visiteurs est correctement configurée, que le certificat est valide et que les méthodes de chiffrement anciennes et faibles sont désactivées.
Nous vérifions si les logiciels et extensions de votre site sont des versions répertoriées parmi les vulnérabilités publiquement annoncées (CVE).
Nous testons si les données saisies dans les formulaires et les champs d'URL peuvent atteindre la base de données sous forme de commande. Cette faille peut entraîner le vol de données clients.
Nous vérifions si un attaquant peut placer du code malveillant sur vos pages, qui s'exécute dans les navigateurs de vos visiteurs.
Nous vérifions si les accès administrateur sont inutilement ouverts sur Internet et si les mots de passe par défaut laissés depuis l'installation ont été modifiés.
Nous vérifions si les paramètres de sécurité qui indiquent au navigateur comment protéger vos pages sont manquants ou incorrects.
Nous vérifions les enregistrements DNS qui rendent plus difficile l'envoi de faux e-mails au nom de votre domaine.
Nous vérifions si les fichiers publics robots.txt et sitemap révèlent des adresses qui devraient rester privées.
Nous testons si un utilisateur connecté peut être amené à effectuer une action depuis un autre site sans le savoir, comme changer un mot de passe ou un e-mail.
Nous vérifions si le serveur affiche le contenu de ses dossiers sous forme de liste à n'importe qui.
Nous testons si des fichiers qui ne devraient pas être publics, tels que les sauvegardes, les fichiers de configuration ou les fichiers journaux, sont accessibles par leur adresse.
Nous vérifions si les services (API) auxquels votre application se connecte en arrière-plan renvoient des données à des requêtes non autorisées.
Nous vérifions si les étapes de paiement sont protégées conformément aux attentes de base de la norme de sécurité des cartes (PCI DSS). Ceci n'est pas une certification.
Nous vérifions que les informations de session émises après la connexion sont correctement configurées contre le vol et l'usurpation d'identité.
Nous testons si un lien sur votre site peut être détourné pour envoyer les visiteurs vers un faux site choisi par un attaquant.
Nous vérifions si votre page peut être intégrée de manière invisible dans un autre site afin que les visiteurs cliquent sur un bouton qu'ils ne voulaient pas.
Nous vérifions le paramètre qui détermine si des sites sur d'autres domaines peuvent lire vos données via le navigateur d'un visiteur.
Nous vérifions si les pages d'erreur affichent des détails qui donnent des indices à un attaquant, comme des informations sur le serveur, la base de données ou le code.
Nous approfondissons les chemins d'injection cachés (à l'aveugle) que les tests de base ne détectent pas, ainsi que les techniques propres à différents types de bases de données.
Nous recherchons les failles dans les règles de l'application que les outils ne peuvent pas trouver seuls, comme utiliser une réduction deux fois ou sauter une étape pour finaliser une commande sans payer.
Nous testons si un fichier malveillant, comme du code pouvant s'exécuter sur le serveur, peut être téléversé via les champs de téléversement.
Nous vérifions si des sous-domaines que vous n'utilisez plus mais dont les enregistrements DNS restent, comme une ancienne adresse de campagne, peuvent être détournés par quelqu'un d'autre.
Nous testons si les champs de connexion et de formulaire bloquent des milliers de tentatives effectuées les unes après les autres.
Nous vérifions si les services externes connectés à votre site, comme les paiements, les cartes ou le chat en direct, sont utilisés de manière sécurisée.
Nous testons si votre serveur peut être trompé, avec une adresse fournie de l'extérieur, pour envoyer des requêtes vers des systèmes de son propre réseau interne.
Nous testons si les fichiers sur le serveur peuvent être lus via des champs qui acceptent des fichiers XML.
Nous vérifions si l’application dépaquette en toute sécurité les données empaquetées provenant de l’extérieur. Cette faille peut aller jusqu’à l’exécution de code à distance sur le serveur.
Nous vérifions si les paramètres de signature, de durée de vie et de stockage des jetons de connexion résistent à la falsification et au vol.
Nous vérifions si votre pare-feu d’applications web (WAF) arrête réellement les attaques connues et s’il peut être contourné.
Nous envoyons automatiquement des données inattendues, malformées et trop longues aux champs pour voir si l’application se bloque ou si une vulnérabilité apparaît.
Dans les API qui utilisent GraphQL, nous testons les failles propres à cette technologie, comme un schéma exposé, des requêtes trop profondes et des contrôles d’autorisation manquants.
Nous testons la faille qui survient lorsque les serveurs situés devant votre site (répartiteur de charge, cache) et le serveur situé derrière eux lisent les requêtes différemment, ce qui peut interférer avec les requêtes d’autres utilisateurs.
Nous testons si les données qui entrent dans les modèles de page peuvent être exécutées comme du code sur le serveur.
Nous testons si un attaquant peut ajouter sa propre commande aux commandes que l’application exécute sur le serveur.
Nous testons si une page peut être forcée, via son adresse, à inclure un fichier depuis le serveur ou depuis l’extérieur.
Nous vérifions si les données utilisateur peuvent s’infiltrer dans la réponse du serveur avec des caractères de saut de ligne et créer de faux en-têtes ou contenus.
Dans les applications basées sur JavaScript, nous testons si la structure de base des objets peut être modifiée depuis l’extérieur pour altérer le comportement de l’application.
Nous testons si une copie nocive d’une page peut être stockée dans le cache puis servie à d’autres visiteurs.
Nous vérifions si la modification des informations de domaine dans une requête peut orienter des contenus tels que des liens de réinitialisation de mot de passe vers l’adresse d’un attaquant.
Nous testons si la modification d’un numéro dans l’adresse donne accès à la commande, à la facture ou au document d’un autre client.
Nous analysons les fichiers JavaScript envoyés au navigateur à la recherche de clés oubliées, d’adresses cachées ou d’informations internes.
Nous trouvons les champs cachés que les formulaires n’affichent pas mais que l’application accepte, et nous testons s’ils peuvent être exploités.
Nous déterminons à quel point il est facile pour des personnes extérieures de savoir quel logiciel, quel serveur et quelles versions votre site utilise. C’est la première chose que fait un attaquant.
Dans les systèmes de gestion de contenu tels que WordPress, nous analysons un par un le cœur, le thème et les extensions pour détecter les failles connues et les erreurs de configuration.
Nous capturons en masse des captures d’écran des pages liées à votre domaine et repérons rapidement les écrans à risque, comme les pages de test oubliées et les panneaux exposés.
Nous testons si les règles peuvent être contournées en envoyant plusieurs fois la même action en même temps, par exemple en utilisant deux fois un coupon à usage unique.
Nous listons les portes (ports) que vous avez ouvertes sur Internet et identifions celles qui sont restées ouvertes sans raison.
Nous identifions quel logiciel, dans quelle version, s’exécute sur chaque port ouvert ; une ancienne version signifie souvent une vulnérabilité connue.
Nous faisons correspondre les versions de services que nous trouvons avec les vulnérabilités connues et nous les classons par risque.
Nous vérifions depuis l’extérieur que votre pare-feu ne laisse passer que le trafic qu’il doit laisser passer.
Nous analysons la plage complète de ports, y compris les services UDP souvent négligés, pour trouver les services qui sont restés cachés.
Pas seulement votre site web : nous examinons aussi un par un les paramètres de chiffrement des e-mails, du VPN et des autres services.
Nous vérifions si des appareils tels que les routeurs, les caméras, les imprimantes et les serveurs utilisent encore leurs noms d’utilisateur et mots de passe d’usine.
Nous vérifions si votre serveur de messagerie peut être utilisé par d’autres pour envoyer du spam et s’il autorise les connexions non chiffrées.
Nous vérifions si votre serveur DNS remet tous vos enregistrements de domaine à toute personne qui les demande.
Nous testons que votre réseau est divisé en segments appropriés, par exemple que le serveur de comptabilité n’est pas accessible depuis le réseau invité.
Nous vérifions si les points d'accès à distance sont à jour, utilisent une authentification forte et sont exempts de vulnérabilités connues.
Nous recherchons les paramètres incorrects ou laissés trop permissifs sur les serveurs et les équipements réseau.
Nous évaluons à quel point une attaque utilisant plusieurs vulnérabilités qui semblent mineures prises isolément pourrait devenir grave lorsqu'elles sont utilisées l'une après l'autre.
Nous prouvons qu'une vulnérabilité que nous avons trouvée peut réellement être exploitée, sans nuire à vos systèmes et dans les limites que vous autorisez ; c'est ainsi que nous éliminons les fausses alertes.
Nous vérifions si les dossiers partagés sont ouverts à des personnes non autorisées et si le service de partage présente des vulnérabilités connues.
Nous vérifions si le service SNMP qui gère les équipements réseau divulgue des informations sur les équipements en utilisant des paramètres d'accès par défaut.
Nous examinons les paramètres faibles et les chemins de privilèges dans la gestion des utilisateurs et des autorisations Windows (Active Directory) qui pourraient conduire à la prise de contrôle de l'ensemble du réseau.
Nous vérifions si l'accès au bureau à distance est ouvert sur Internet, s'il est à jour et s'il est protégé contre les tentatives de devinette de mot de passe.
Nous vérifions si votre système téléphonique sur Internet est protégé contre l'écoute, l'abus et la fraude aux communications payantes.
Nous vérifions si les services fermés sur IPv4 restent ouverts via les adresses IPv6 plus récentes.
Nous mesurons dans quelle mesure votre personnel reconnaît les e-mails suspects.
Nous vérifions si la protection de l'e-mail de votre entreprise contre l'usurpation d'identité, le hameçonnage et les pièces jointes malveillantes suit les bonnes pratiques.
Nous déterminons la quantité d'informations utiles à un attaquant disponibles sur votre entreprise et votre personnel dans des sources publiques.
Avec votre approbation préalable, nous envoyons de faux e-mails inoffensifs et mesurons combien de personnes cliquent sur le lien ou saisissent des informations. Personne n'est sanctionné ; l'objectif est la formation.
Nous passons en revue vos règles de mots de passe et vérifions si une deuxième étape de vérification (MFA) est activée pour les comptes critiques.
Nous mettons au jour les scénarios ciblés qu'un attaquant pourrait élaborer à partir des réseaux sociaux et des profils publics des collaborateurs clés.
Nous menons un programme d'hameçonnage mesuré en plusieurs vagues avec différents scénarios et rapportons la progression au fil du temps.
Avec votre approbation écrite, nous testons si un appelant se faisant passer pour quelqu'un d'autre peut obtenir des informations ou des actions de la part de votre personnel.
Nous évaluons la sensibilisation de votre personnel aux risques physiques tels que l'accès non autorisé au bureau, les documents laissés sur les bureaux et les écrans non verrouillés.
Nous rapportons les résultats sans blâmer les personnes et recommandons des sujets de formation et une fréquence qui conviennent à votre équipe.
Nous détectons les domaines frauduleux qui ressemblent fortement au vôtre et qui ont été enregistrés pour tromper vos clients.
Nous vérifions si les adresses e-mail de votre entreprise ont circulé avec des mots de passe dans des violations de données antérieures.
Nous analysons les PDF et les documents bureautiques publiés sur votre site à la recherche de détails cachés laissés à l'intérieur, tels que des noms d'utilisateur, des versions de logiciels et des chemins de dossiers.
Nous recherchons dans les dépôts de code publics du code, des mots de passe ou des clés appartenant à votre entreprise qui pourraient avoir fuité.
Nous auditons vos comptes AWS, Azure et Google Cloud avec plus de 600 contrôles couvrant les autorisations, la journalisation, le chiffrement et les paramètres réseau.
Nous vérifions si le stockage de fichiers dans le cloud (buckets) a été laissé ouvert à tout le monde sur Internet par erreur.
Nous examinons les paramètres d'accès, d'autorisation et de réseau de votre plateforme de conteneurs conformément aux directives de configuration sécurisée.
Nous analysons les images de conteneurs dans lesquelles vos applications sont empaquetées à la recherche de composants obsolètes présentant des vulnérabilités connues.
Nous examinons le code sans exécuter l'application et trouvons, ligne par ligne, les erreurs qui conduisent à des vulnérabilités.
Nous identifions les versions présentant des vulnérabilités connues parmi les bibliothèques prêtes à l'emploi utilisées par votre code.
Nous détectons les paramètres non sécurisés dans les fichiers de code qui configurent vos serveurs et ressources cloud, avant même que ces ressources ne soient créées.
Nous analysons votre dépôt de code, y compris son historique, à la recherche de mots de passe, de clés API et d'informations d'accès écrits par erreur.
Nous examinons votre application à la fois via son code et pendant son exécution : stockage des données sur l'appareil, trafic réseau, authentification et protection propre de l'application.
Au-delà des tests : surveillance continue, réponse, simulation et conseil.
Les chiffres correspondent au nombre de contrôles dans nos moteurs de sécurité automatisés. Toutes les catégories ne sont pas exécutées dans chaque test ; celles qui correspondent à votre cible et à votre périmètre sont sélectionnées.
Chaque test est exécuté avec votre autorisation écrite et dans le périmètre que nous définissons ensemble. Les tests susceptibles d'interrompre un service, ainsi que l'ingénierie sociale, ne sont planifiés qu'avec une approbation écrite distincte. Aucun test ne prouve qu'un système est complètement sécurisé ; nous rapportons clairement ce qui a été trouvé et ce qui ne l'a pas été.
Les 89 catégories de tests constituent notre périmètre maximal sur six couches ; elles ne sont pas toutes appliquées lors de chaque test. Les catégories appliquées sont définies ensemble en fonction de votre objectif et de votre forfait. Les tests susceptibles d'interrompre un service et les actifs hors périmètre ne sont pas inclus ; l'ingénierie sociale est planifiée uniquement avec une approbation écrite séparée. Un retest dans les 30 jours suivant le rapport est inclus dans le prix.
Ce qui est inclus, ce dont nous avons besoin de votre part, les délais et le paiement, tout au même endroit. Le périmètre exact et le prix sont fixés dans le devis écrit.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.
Présentez votre projetLes essais susceptibles de perturber le service sont convenus à part dans le document de périmètre et ne sont pas réalisés par défaut. Les horaires sont fixés avec vous ; en cas d'effet inattendu, nous arrêtons et vous informons.
Oui. Seuls les systèmes dont vous êtes responsable et que vous avez autorisés par écrit sont évalués.
Le périmètre, la plage horaire et les méthodes sont convenus à l'avance ; les étapes risquées exigent votre accord distinct.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.