Service · Cybersécurité

Sécurité applicative

Vus de l'extérieur, les logiciels de gestion sont plutôt bien fermés ; à l'intérieur, les portes restent grandes ouvertes. Un utilisateur ordinaire voit beaucoup plus que ce dont son poste a besoin, la liaison entre la boutique et le stock tourne sur un compte administrateur parce que c'était le plus rapide à mettre en place, et la clé de la plateforme de facturation dort dans un fichier texte sur le bureau de la comptable. Nous remettons tout cela en ordre, que vous travailliez sur Sage, Cegid, EBP, Odoo, Divalto ou un outil développé pour vous.

1 intégration
1 compte aux droits minimaux
Tous les 6 mois
revue des rôles avec les responsables
0 clé
dans les fichiers de configuration
Journal
qui a modifié, qui a exporté

Ce que comprend la prestation

Une application se regarde deux fois : comme l'endroit où vos données reposent, et comme le canal par lequel elles peuvent sortir de l'entreprise sans faire de bruit.

Cadrer le périmètre avec un ingénieur

Rôles et habilitations

Des droits attachés au poste occupé plutôt qu'un accès complet accordé à tout le monde. Un commercial n'a pas besoin de pouvoir exporter l'intégralité du fichier clients en un clic, ni de consulter les marges article par article.

Comptes d'intégration

Chaque liaison, connecteur de place de marché, passerelle de paiement, synchronisation comptable, reçoit son propre compte ou son inscription d'application dans Entra ID, avec exactement les droits qu'elle utilise et rien de plus.

Clés API et jetons

Les clés quittent les fichiers de configuration pour un coffre à secrets, se limitent à des adresses précises et se renouvellent selon un calendrier. Les accès vers votre plateforme de dématérialisation reçoivent une portée adaptée à leur seule tâche.

Consentements applicatifs

Nous listons les applications tierces auxquelles vos salariés ont ouvert l'accès à Microsoft 365 ou à Google Workspace, souvent lors d'un essai gratuit oublié depuis, et nous resserrons les règles pour les demandes suivantes.

Journal des modifications

Qui a changé un tarif, qui a exporté la liste des clients, qui s'est attribué des droits, qui a modifié les coordonnées bancaires d'un fournisseur. Sans traçabilité, il n'y a rien à analyser après coup.

Mises à jour et dépendances

Une procédure régulière de montée de version essayée sur un environnement de recette, et la surveillance des bibliothèques tierces dans les applications développées sur mesure.

Comment se déroule la mission

Les rôles se décident avec les responsables de service, pas avec l'informatique. Notre travail consiste à traduire leurs décisions en configuration.

01

Inventaire applicatif

Quels logiciels tournent, qui s'en sert, quelles données ils contiennent et vers où ils les envoient, y compris les petits outils souscrits par un service sans en parler à personne.

02

Matrice des rôles

Avec les responsables, nous fixons les rôles et leur étendue. Le résultat est un tableau simple, que vous pourrez tenir à jour sans nous.

03

Configuration

Application des rôles, bascule des intégrations sur des comptes dédiés, mise au coffre des secrets et activation des journaux.

04

Revues périodiques

Deux fois par an, nous comparons les droits aux fonctions réelles. Les gens changent de service, et leurs accès ont la fâcheuse habitude de les suivre sans jamais être retirés.

Le compte d'intégration est souvent le compte le plus puissant de l'entreprise. Droits complets, mot de passe jamais changé, et pas un regard sur ses connexions. Celui qui récupère cette clé obtient tout d'un coup, sans avoir besoin de piéger le moindre salarié et sans déclencher la moindre alerte de connexion inhabituelle.

Questions fréquentes

C'est fréquent, rarement nécessaire. Un compte limité à quelques modules convient presque toujours, et les droits élevés peuvent être accordés pour la durée d'une montée de version puis retirés. Nous changeons le mot de passe après chaque intervention et conservons la trace des connexions.

Dans un coffre à secrets ou dans le système qui les consomme, jamais dans un fichier posé sur un bureau ni dans un courriel. La clé ne porte que les droits utiles à la liaison, et elle est renouvelée dès qu'une personne ayant pu la consulter quitte l'entreprise.

Ce service porte sur la configuration, les habilitations, les intégrations et les dépendances. L'examen approfondi du code et la recherche de failles exploitables relèvent du test d'intrusion, que vous pouvez commander séparément dans le domaine tests et assurance qualité.

Oui, en priorité là où l'on peut modifier des coordonnées bancaires ou extraire des données. Quand l'application accepte la connexion via Entra ID ou Google Workspace, nous la rattachons à votre compte d'entreprise : le second facteur s'applique et l'accès disparaît automatiquement au départ de la personne.

Reprenez la main sur les droits dans vos logiciels

Listez les applications que vous utilisez et les liaisons entre elles. Nous vous dirons par quel bout commencer le ménage.

Horaires
du lundi au vendredi, 8h-18h, réponse sous un jour ouvré
Réunions
En ligne, sur Teams ou Google Meet

Nous utilisons uniquement les cookies nécessaires : ils font fonctionner le site et mémorisent la ville que vous avez choisie. Nous ne vous suivons pas à des fins publicitaires. Les détails figurent dans la politique de confidentialité.