La question n'est pas de savoir si votre installation est parfaite. Elle ne l'est
jamais. La question est de savoir ce qui, chez vous, arrêterait l'activité pendant
plusieurs jours.
J'examine votre
infrastructure, vos sauvegardes et
vos accès, puis je vous remets un
rapport lisible et un plan d'action
hiérarchisé par urgence et par coût.
Version du micrologiciel, règles de filtrage accumulées au fil des ans, configuration des accès VPN, ports ouverts sur Internet.
Ce qui est réellement sauvegardé, où, depuis quand, et surtout ce qu'un ransomware pourrait détruire en même temps que vos données.
Authentification multifacteur, comptes d'anciens salariés, partages externes, enregistrements SPF, DKIM et DMARC de votre domaine.
Séparation des flux, WiFi visiteurs, équipements connectés sans surveillance, et ce qu'un poste compromis pourrait atteindre.
Systèmes encore supportés ou non, correctifs appliqués, protection en place, droits d'administration distribués un peu largement.
Gestion des mots de passe, arrivée et départ des salariés, procédure en cas d'incident. La technique seule ne suffit jamais.
Un rapport que vous pouvez lire et comprendre vous-même, pas un export d'outil de scan de quatre-vingts pages que personne n'ouvrira jamais.
Ce qui doit être corrigé tout de suite, ce qui peut attendre, ce qui relève du confort. Avec une estimation d'effort pour chaque point, pour arbitrer selon votre budget.
L'audit est facturé pour lui-même. Vous restez libre de faire réaliser les corrections par qui vous voulez, ou par vos propres moyens.
Un audit qui se termine par une liste de vulnérabilités techniques ne sert à rien si
vous ne savez pas par quoi commencer. Le livrable est donc construit dans l'autre
sens : d'abord ce qui vous expose réellement, ensuite le détail.
Le rapport est présenté de vive voix, sur site ou en visioconférence, pour que vous
puissiez poser vos questions plutôt que de découvrir un document par courriel.
Une page qui répond à la seule question qui compte : qu'est-ce qui arrêterait l'entreprise, et à quel point est-ce probable.
Chaque point relevé, expliqué en langage clair, avec ce qu'il implique concrètement si rien n'est fait.
Les corrections classées par urgence, avec une estimation d'effort, pour étaler la mise en conformité sur plusieurs mois si nécessaire.
Comprendre votre activité et ce qui, chez vous, ne peut pas s'arrêter. C'est ce qui détermine les priorités.
Examen des configurations, des sauvegardes et des accès. Une courte visite sur site, le reste à distance.
Mise en relation des constats : c'est souvent la combinaison de deux faiblesses anodines qui crée le vrai risque.
Présentation du rapport de vive voix, avec le plan d'action et les arbitrages possibles selon votre budget.
Tarif : l'audit est établi sur devis au forfait, selon la taille de votre installation et le nombre de sites. Le premier échange est gratuit et permet de cadrer le périmètre.
La grande majorité des attaques ne visent personne en particulier. Ce sont des campagnes automatisées qui balayent Internet à la recherche d'un pare-feu non mis à jour, d'un accès distant mal protégé ou d'un mot de passe réutilisé. Vous n'êtes pas visé pour ce que vous êtes, mais pour ce qui est ouvert chez vous. Une petite structure est même souvent plus exposée, parce que personne n'a le temps de surveiller.
Un test d'intrusion cherche à exploiter concrètement une faille pour démontrer qu'elle est réelle. Un audit examine l'ensemble de votre organisation technique, y compris ce qu'un test d'intrusion ne verrait pas : absence de sauvegarde testée, comptes d'anciens salariés encore actifs, droits d'accès trop larges. Pour une TPE ou une PME, l'audit apporte généralement bien plus de valeur.
Un état des lieux rédigé en français compréhensible et un plan d'action hiérarchisé : ce qui doit être corrigé immédiatement, ce qui peut attendre, ce qui relève du confort. Chaque point est accompagné d'une estimation d'effort, pour que vous puissiez arbitrer selon votre budget plutôt que de tout devoir accepter ou tout refuser.
Non. L'audit repose sur de l'observation et de la lecture de configuration, pas sur des tests destructifs. Vos serveurs continuent de fonctionner et vos équipes travaillent normalement.
Non. Le rapport vous appartient et reste exploitable par n'importe quel prestataire, y compris votre informatique interne. L'audit est facturé pour lui-même, indépendamment de la suite. Un audit qui ne sert qu'à vendre des prestations n'a aucune valeur.
Un audit complet tous les deux à trois ans suffit à la plupart des TPE et PME, à condition que la surveillance courante soit assurée entre-temps. Il devient utile plus tôt après un changement important : déménagement, migration vers le cloud, croissance rapide des effectifs, ou incident de sécurité.