Cellule CyberDemander l'analyse offerte

Méthode d'intervention

Observer précisément. Vérifier humainement. Intervenir uniquement sur autorisation.

Notre méthode sépare strictement le pré-diagnostic externe, l'audit avec accès et la correction. Le client sait à chaque étape ce qui sera contrôlé, avec quel niveau d'accès et dans quel but.

Périmètre écritRythme limitéPreuves confidentielles

Deux niveaux distincts

Le contrôle gratuit n'est pas un pentest caché.

Niveau 01

Surface publique

Le pré-diagnostic utilise uniquement DNS, TLS, HTTP(S), en-têtes, pages publiques, sous-domaines issus de sources publiques et services librement exposés. Aucun compte, mot de passe ou accès SSH.

Niveau 02

Râtissage étendu autorisé

Après vérification du demandeur et cadrage écrit, la cartographie peut couvrir les domaines, sous-domaines, plages IP, ports, services, applications, API et actifs cloud explicitement autorisés.

Niveau 03

Correction séparée

Les modifications ne commencent jamais automatiquement. Les actions, risques opérationnels, sauvegardes nécessaires, accès et prix sont validés avant intervention.

Avant l'analyse

Une autorisation exploitable, pas une case vague.

La personne qui soumet le domaine confirme son rôle et son autorisation. La demande enregistre le périmètre accepté, la version du texte d'autorisation et un identifiant de suivi.

01

Identifier le périmètre

Domaine principal, entreprise concernée, environnement technique et services dont elle a la responsabilité.

02

Vérifier l'interlocuteur

L'email du domaine confirme une boîte professionnelle. Une preuve DNS ou HTTP confirme le contrôle technique. Aucun de ces signaux ne remplace le mandat écrit nécessaire pour engager un périmètre étendu.

03

Fixer les limites

Pas d'authentification, d'exploitation, de contournement, de test de charge, de modification ou d'accès aux données non publiques lors du pré-diagnostic.

Chaîne de contrôle

Un signal n'est transmis que s'il mène à une décision.

Collecte limitée

Observer sans perturber

Les requêtes sont espacées, bornées au périmètre déclaré et arrêtées en présence d'un comportement inattendu ou d'un risque pour la production.

Qualification

Écarter le bruit

Une version ancienne, un en-tête absent ou un port ouvert ne devient pas automatiquement une faille. Le contexte, l'exposition et l'impact potentiel sont examinés ensemble.

Revue humaine

Confirmer avant l'alerte

Les constats prioritaires sont revus avant rappel. Le résultat distingue les faits confirmés, les hypothèses à vérifier avec accès et les améliorations non urgentes.

Audit avec accès

Ce qui change lorsque le client ouvre son environnement.

Linux

Système et accès

Distribution, versions, services, comptes, clés SSH, sudo, pare-feu, tâches planifiées, permissions et configuration de mise à jour.

Web

Application et données

Serveur web, CMS, dépendances, authentification, rôles, secrets, fichiers exposés, journaux et chemins vers les données sensibles.

Continuité

Sauvegarde et reprise

Séparation des copies, droits d'accès, historique disponible et éléments permettant de confirmer qu'une restauration reste réalisable.

Périmètre étendu

Ratisser large, sans laisser le cadre devenir flou.

Cartographie

Actifs et dépendances

Domaines, sous-domaines, IP autorisées, ASN détenus, services exposés, consoles, messagerie, stockage, fournisseurs cloud et liens techniques entre les actifs.

Vérification

Services et applications

Ports, versions, configuration TLS, DNS, authentification email, CMS, composants, interfaces d'administration, endpoints d'API et contrôles authentifiés lorsque des accès temporaires sont fournis.

Garde-fous

Fenêtres et exclusions

Liste de cibles, propriété, plages horaires, intensité, contact d'arrêt et services tiers exclus sont validés avant lancement. Charge, déni de service, ingénierie sociale et destruction restent hors périmètre par défaut.

Livrable

Le rapport sert à décider, puis à corriger.

Chaque constat rassemble la preuve observée, l'impact possible sur l'activité, le niveau de priorité et la décision recommandée. Les éléments sensibles restent transmis uniquement aux interlocuteurs désignés.

Une restitution en quatre couches
  • Décision dirigeant : ce qui menace l'activité et dans quel ordre agir.
  • Preuve technique : source, observation et limite de confiance.
  • Correction : action recommandée, dépendances et précautions.
  • Suivi : contrôle après correction lorsqu'il fait partie du périmètre convenu.

Première étape

Commencer par ce que votre entreprise expose déjà.