Test d'intrusion réseau
Périmètre externe et parc interne. Ce qui est atteignable, ce qui est exploitable, et ce que cela permet d'atteindre ensuite.
Tests d'intrusion et Red Team
C'est précisément à cela que sert un test d'intrusion. Parcourez-le de l'extérieur vers l'intérieur, puis lisez exactement ce qui atterrira sur votre bureau à la fin.
Une intrusion n'est pas un exploit génial. Ce sont six erreurs ordinaires, mises bout à bout par quelqu'un d'assez patient pour regarder.
Noms de collaborateurs, sous-domaines oubliés et identifiants déjà présents dans d'anciennes fuites de données. Rien n'est envoyé, rien n'est détectable.
Accès obtenuaucun
Un utilisateur de la comptabilité ouvre la pièce jointe. Un seul caractère différait dans le domaine de l'expéditeur, et cela a suffi.
Accès obtenuun poste de travail
D'utilisateur standard à administrateur local via un service non corrigé depuis 2023, puis grâce aux identifiants mis en cache d'un administrateur informatique.
Accès obtenuadministrateur local
Latéralement dans votre parc, à l'aide de vos propres outils d'administration à distance. Aucun malware, uniquement des binaires signés.
Accès obtenuplusieurs hôtes
Un compte de service doté de droits sur le domaine, avec un mot de passe inchangé depuis 2019, livre l'annuaire entier.
Accès obtenuadministrateur du domaine
Le cycle de paiement, les dossiers clients et les sauvegardes censées survivre précisément à cela.
Accès obtenutout ce qui compte
Composition illustrative de constats que nous rencontrons régulièrement, et non l'environnement d'un client en particulier.
Cadré sur ce qui doit réellement être testé, et non un rapport de scanner avec un logo dessus.
Périmètre externe et parc interne. Ce qui est atteignable, ce qui est exploitable, et ce que cela permet d'atteindre ensuite.
Tests authentifiés et attentifs à la logique métier, sur les applications que vos clients et vos équipes utilisent réellement.
Mauvaises configurations ADCS, Kerberoasting et chaînes d'ACL, ainsi que les chemins latéraux qu'elles ouvrent dans le domaine.
Orientée objectif et à périmètre complet. Nous convenons d'un objectif dont la perte ferait réellement mal, puis nous l'attaquons sans prévenir vos défenseurs.
Nous commençons de l'intérieur, comme le fait un ransomware. Jusqu'où va un seul ordinateur portable compromis, et peut-il atteindre vos sauvegardes ?
Des prétextes réalistes contre de vraies boîtes mail et de vraies lignes téléphoniques. Mesurés, puis transformés en formation plutôt qu'en reproches.
Toutes les missions, périmètre et couverture en détail
Un document, deux lecteurs : la personne qui valide le risque, et l'ingénieur qui doit le corriger.
Constat 01Critique
Contre-testModèle corrigé et certificats révoqués. Plus exploitable.
Appel de cadrage, puis périmètre écrit et prix fixe sous 24 heures
Fenêtre de test. Vos équipes connaissent les dates, vos défenseurs non
Tout élément critique est signalé dans l'heure où nous le trouvons
Rapport, puis restitution avec les personnes qui devront corriger
Contre-test de tout ce que vous avez corrigé, puis une lettre d'attestation que votre auditeur peut accepter
Des certifications que vous pouvez vérifier vous-même, pas des logos sur une page.
Le périmètre et le coût sont fixés après l'appel de cadrage, et ils ne bougent plus.
Des points de départ, pas des estimations qui bougent une fois le travail lancé.
Voir tous les tarifsDites-nous ce dont la perte ferait le plus mal, et nous vous dirons à quelle distance nous pouvons en arriver.
30 minutes, sans argumentaire commercial. Choisissez le créneau qui vous convient.