Tests d'intrusion & audits de sécurité
Une gamme d'audits adaptés à votre secteur d'activité et à vos obligations réglementaires, menés par des auditeurs qualifiés, dont certains accrédités PASSI LPM.
Pentest & Red Team
Des auditeurs qualifiés, dont certains accrédités PASSI LPM, évaluent au travers d'un processus méthodique les vulnérabilités de vos systèmes : applications, infrastructures, environnements cloud, objets connectés ou facteur humain. Chaque mission construit des scénarios de menace réalistes et en estime la vraisemblance, jusqu'au Red Team, simulation d'attaque complète en conditions réelles.
Applications Web
Analyse du front-end, du back-end et des API pour détecter les failles applicatives (injections, contrôle d'accès, logique métier...) exploitables par un attaquant externe.
Applications Mobiles
Évaluation de la sécurité des applications iOS et Android : analyse du code, du stockage local, des flux réseau et des mécanismes d'authentification.
Infrastructure & Réseau
Simulation d'attaques contre vos serveurs, VPN, pare-feux et votre Active Directory pour évaluer la robustesse de votre socle technique interne et externe.
Environnements Cloud
Identification des erreurs de configuration et des vulnérabilités d'infrastructure sur vos environnements AWS, Azure ou GCP (IAM, stockage, réseau, conteneurs).
Objets connectés (IoT)
Audit du matériel, du firmware et des protocoles de communication de vos objets connectés, de l'électronique embarquée jusqu'aux applications associées.
Ingénierie sociale
Test de la vigilance de vos collaborateurs par des scénarios de phishing, d'appels frauduleux ou de tentatives d'intrusion physique dans vos locaux.
Red Team
Simulation d'attaque complète et furtive, combinant intrusion technique, ingénierie sociale et physique, pour évaluer votre capacité globale de détection et de réaction.
Une approche en quatre phases
Une méthodologie standardisée, quel que soit le périmètre audité.
1. Cadrage
Définition du périmètre, des scénarios de menace et des objectifs de la mission avec vos équipes.
2. Identification
Recherche des vulnérabilités en combinant outils automatisés et analyse manuelle approfondie.
3. Exploitation
Exploitation contrôlée des failles identifiées pour en valider l'impact réel sur votre système.
4. Restitution
Rapport opérationnel priorisé, synthèse pour votre direction et plan d'action immédiatement exploitable.
Audits sectoriels
Des audits adaptés aux référentiels et réglementations de votre secteur d'activité.
Audit Ségur
Vérifie la conformité de vos solutions logicielles de santé au programme Ségur du Numérique en Santé, sur la base du référentiel PGSSI-S et des exigences d'interopérabilité (Pro Santé Connect, DMP, MSSanté), en s'appuyant si besoin sur la certification HDS.
Pourquoi : sécurise l'accès au financement Ségur, garantit l'interopérabilité avec les services de l'État et renforce la confiance de vos partenaires santé.
Audit AMF
Contrôle la conformité de votre système d'information aux exigences de cybersécurité de l'Autorité des Marchés Financiers, en s'appuyant sur les recommandations de l'AMF, le règlement européen DORA et la norme ISO 27001, y compris pour les prestataires de services sur actifs numériques (PSAN).
Pourquoi : sécurise votre agrément, démontre votre résilience opérationnelle et rassure investisseurs et partenaires.
Audit ISO 27001
Vérifie la conformité de votre système de management de la sécurité de l'information à la norme ISO/CEI 27001, en couvrant les mesures de l'Annexe A et les bonnes pratiques de l'ISO/CEI 27002.
Pourquoi : démontre une gouvernance sécurité mature, facilite vos réponses aux appels d'offres et prépare sereinement la certification officielle.
Audit SecNumCloud
Vérifie la conformité de vos offres de service cloud au référentiel SecNumCloud de l'ANSSI : gouvernance de la sécurité, gestion des identités, sécurité des infrastructures, chiffrement et réversibilité des données.
Pourquoi : ouvre l'accès aux marchés publics et aux secteurs régulés (santé, finance) et renforce la confiance sur la souveraineté de vos données.
Audit HDS
Contrôle la conformité de votre infrastructure d'hébergement de données de santé au référentiel HDS, en s'appuyant sur les normes ISO 27001, ISO 20000-1 et ISO 27018.
Pourquoi : sécurise votre droit d'héberger des données personnelles de santé et rassure éditeurs et établissements clients.
Audit FDA
Valide la conformité cybersécurité de vos dispositifs médicaux connectés aux exigences de la FDA (Premarket/Postmarket Cybersecurity Guidance), en s'appuyant sur les normes IEC 62304, IEC 81001-5-1 et AAMI TIR57.
Pourquoi : inclut la production d'un SBOM et sécurise l'accès au marché américain en démontrant la maîtrise de vos risques cyber.
Audit CRA
Vérifie la conformité de vos produits numériques au règlement européen sur la cyber-résilience (Cyber Resilience Act), au regard de l'Annexe I du CRA et des normes ETSI EN 303 645 et IEC 62443.
Pourquoi : production d'un SBOM et sécurisation de la mise sur le marché européen en démontrant votre conformité réglementaire.
Expertise
Au-delà de l'audit, nos experts comprennent les enjeux de sécurité, identifient les problématiques propres à votre contexte et déterminent la stratégie de lancement de projet la plus adaptée pour en garantir la réussite, de la phase de cadrage jusqu'à la mise en production.
Un besoin d'audit ou d'accompagnement ?
Parlons de votre contexte réglementaire et du périmètre le plus adapté à vos enjeux.
Demander un rendez-vous