Périmètre externe
Tout ce qui répond depuis internet : serveurs web, passerelles de messagerie, accès distants, services publiés sans que personne ne s'en souvienne. C'est la partie que les attaquants regardent en premier.
Un scanner produit facilement quatre mille lignes sur un parc de taille moyenne, et c'est précisément là que la plupart des démarches s'arrêtent. Le rapport circule, personne ne sait par quoi commencer, et six mois plus tard le même fichier ressort avec les mêmes lignes. Notre travail n'est pas de produire la liste : c'est de la réduire à ce qui compte pour vous, de fixer une échéance à chaque point retenu, puis de vérifier que le correctif est bien passé partout, y compris sur le serveur que tout le monde avait oublié.
Un scan ne remplace pas un test d'intrusion : il repère les faiblesses connues et publiées, de façon répétable et sans intervention humaine, ce qui en fait l'outil de suivi idéal entre deux examens approfondis.
Tout ce qui répond depuis internet : serveurs web, passerelles de messagerie, accès distants, services publiés sans que personne ne s'en souvienne. C'est la partie que les attaquants regardent en premier.
Serveurs, postes, équipements réseau et imprimantes, avec une attention particulière aux systèmes dont le support s'est terminé et qui continuent pourtant de rendre service tous les jours.
Vos sites, votre extranet et vos portails, y compris les modules et extensions, dont les versions vieillissent souvent bien plus vite que le socle qui les héberge.
Mots de passe d'usine, partages ouverts à tout le monde, protocoles anciens encore actifs, chiffrement dépassé sur un certificat renouvelé par habitude depuis des années.
Chaque point est replacé dans votre contexte : une faille critique sur un serveur isolé sans accès extérieur passe après une faiblesse moyenne sur la passerelle par laquelle vos clients se connectent.
Nous suivons chaque élément jusqu'à sa fermeture, avec une date, un responsable et une vérification au scan suivant. C'est l'étape que les rapports ponctuels ne couvrent jamais.
Les scans se lancent en dehors des heures de production et leur intensité s'adapte aux systèmes fragiles, que l'on préfère examiner avec précaution.
Nous définissons le périmètre, les créneaux autorisés et les systèmes à traiter avec ménagement, comme les automates ou les serveurs de téléphonie.
La photographie initiale. Elle est toujours plus chargée que prévu, et la comparer aux suivantes apporte bien plus d'information que sa valeur absolue.
Un tableau court : ce qui se corrige cette semaine, ce qui attend la prochaine fenêtre de maintenance, ce que vous acceptez sciemment et pour quelle raison.
Scan, tri, correction, vérification. Au bout de deux ou trois cycles, la courbe descend et le rapport devient lisible en dix minutes.
Le score de gravité ne dit pas si vous êtes réellement concerné. Une note maximale sur un composant que vous n'avez jamais activé mérite moins d'attention qu'une faiblesse moyenne sur le portail par lequel vos clients déposent leurs documents. Le tri se fait toujours avec votre contexte en tête : exposition, données accessibles, existence d'un contournement.
Le risque existe sur des systèmes anciens ou des équipements industriels sensibles, il est très faible sur un parc courant. Nous démarrons en mode non intrusif, nous excluons les machines que vous signalez comme fragiles et nous programmons les passages en dehors des heures de production.
Le scan est automatique, répétable et cherche des faiblesses déjà publiées. Le test d'intrusion est conduit par une personne qui enchaîne plusieurs faiblesses mineures pour atteindre un objectif, comme le ferait un attaquant. Les deux se complètent : un scan mensuel et un test avant une mise en production importante.
Le périmètre exposé sur internet mérite un passage mensuel, car il bouge tout seul dès qu'un service est publié. L'interne supporte un rythme trimestriel dans la plupart des entreprises. Une alerte importante relayée par le CERT-FR déclenche évidemment un passage ciblé hors calendrier.
Oui pour tout ce qui relève des systèmes que nous administrons : mises à jour, configuration, durcissement. Pour un logiciel métier, la correction passe par son éditeur, et nous préparons alors la demande technique à lui adresser, ce qui évite trois allers-retours.
Un rapport de synthèse lisible par une direction, la liste technique détaillée avec les références publiques, et le tableau de suivi mis à jour après chaque cycle. Ce tableau sert aussi de preuve lorsqu'un client ou un auditeur demande comment vous traitez vos vulnérabilités.
Indiquez le nombre de serveurs et de postes, vos sites exposés et le rythme qui vous conviendrait. Nous proposerons un périmètre et une cadence.
Votre demande nous est parvenue
Vous recevrez une réponse sous un jour ouvré. Si vous signalez une panne qui immobilise vos équipes, elle passe en priorité.
Cette ville ne figure pas dans la liste. Vérifiez l'orthographe ou choisissez la grande ville la plus proche : nous travaillons à distance, cela ne change rien au périmètre de nos prestations.