Tests d'intrusion

Pentest & Red Team

Des auditeurs qualifiés, dont certains accrédités PASSI LPM, évaluent au travers d'un processus méthodique les vulnérabilités de vos systèmes : applications, infrastructures, environnements cloud, objets connectés ou facteur humain. Chaque mission construit des scénarios de menace réalistes et en estime la vraisemblance, jusqu'au Red Team, simulation d'attaque complète en conditions réelles.

Applications Web

Analyse du front-end, du back-end et des API pour détecter les failles applicatives (injections, contrôle d'accès, logique métier...) exploitables par un attaquant externe.

Applications Mobiles

Évaluation de la sécurité des applications iOS et Android : analyse du code, du stockage local, des flux réseau et des mécanismes d'authentification.

Infrastructure & Réseau

Simulation d'attaques contre vos serveurs, VPN, pare-feux et votre Active Directory pour évaluer la robustesse de votre socle technique interne et externe.

Environnements Cloud

Identification des erreurs de configuration et des vulnérabilités d'infrastructure sur vos environnements AWS, Azure ou GCP (IAM, stockage, réseau, conteneurs).

Objets connectés (IoT)

Audit du matériel, du firmware et des protocoles de communication de vos objets connectés, de l'électronique embarquée jusqu'aux applications associées.

Ingénierie sociale

Test de la vigilance de vos collaborateurs par des scénarios de phishing, d'appels frauduleux ou de tentatives d'intrusion physique dans vos locaux.

Red Team

Simulation d'attaque complète et furtive, combinant intrusion technique, ingénierie sociale et physique, pour évaluer votre capacité globale de détection et de réaction.

  • PASSI LPM
  • Boîte noire
  • Boîte grise
  • Boîte blanche
Notre méthode

Une approche en quatre phases

Une méthodologie standardisée, quel que soit le périmètre audité.

1. Cadrage

Définition du périmètre, des scénarios de menace et des objectifs de la mission avec vos équipes.

2. Identification

Recherche des vulnérabilités en combinant outils automatisés et analyse manuelle approfondie.

3. Exploitation

Exploitation contrôlée des failles identifiées pour en valider l'impact réel sur votre système.

4. Restitution

Rapport opérationnel priorisé, synthèse pour votre direction et plan d'action immédiatement exploitable.

Conformité réglementaire

Audits sectoriels

Des audits adaptés aux référentiels et réglementations de votre secteur d'activité.

Audit Ségur

Vérifie la conformité de vos solutions logicielles de santé au programme Ségur du Numérique en Santé, sur la base du référentiel PGSSI-S et des exigences d'interopérabilité (Pro Santé Connect, DMP, MSSanté), en s'appuyant si besoin sur la certification HDS.

  • PGSSI-S
  • Ségur du Numérique

Pourquoi : sécurise l'accès au financement Ségur, garantit l'interopérabilité avec les services de l'État et renforce la confiance de vos partenaires santé.

Audit AMF

Contrôle la conformité de votre système d'information aux exigences de cybersécurité de l'Autorité des Marchés Financiers, en s'appuyant sur les recommandations de l'AMF, le règlement européen DORA et la norme ISO 27001, y compris pour les prestataires de services sur actifs numériques (PSAN).

  • AMF
  • DORA
  • PSAN

Pourquoi : sécurise votre agrément, démontre votre résilience opérationnelle et rassure investisseurs et partenaires.

Audit ISO 27001

Vérifie la conformité de votre système de management de la sécurité de l'information à la norme ISO/CEI 27001, en couvrant les mesures de l'Annexe A et les bonnes pratiques de l'ISO/CEI 27002.

  • ISO 27001
  • ISO 27002

Pourquoi : démontre une gouvernance sécurité mature, facilite vos réponses aux appels d'offres et prépare sereinement la certification officielle.

Audit SecNumCloud

Vérifie la conformité de vos offres de service cloud au référentiel SecNumCloud de l'ANSSI : gouvernance de la sécurité, gestion des identités, sécurité des infrastructures, chiffrement et réversibilité des données.

  • SecNumCloud
  • ANSSI

Pourquoi : ouvre l'accès aux marchés publics et aux secteurs régulés (santé, finance) et renforce la confiance sur la souveraineté de vos données.

Audit HDS

Contrôle la conformité de votre infrastructure d'hébergement de données de santé au référentiel HDS, en s'appuyant sur les normes ISO 27001, ISO 20000-1 et ISO 27018.

  • HDS
  • ISO 27001
  • ISO 20000-1
  • ISO 27018

Pourquoi : sécurise votre droit d'héberger des données personnelles de santé et rassure éditeurs et établissements clients.

Audit FDA

Valide la conformité cybersécurité de vos dispositifs médicaux connectés aux exigences de la FDA (Premarket/Postmarket Cybersecurity Guidance), en s'appuyant sur les normes IEC 62304, IEC 81001-5-1 et AAMI TIR57.

  • FDA
  • IEC 62304
  • AAMI TIR57

Pourquoi : inclut la production d'un SBOM et sécurise l'accès au marché américain en démontrant la maîtrise de vos risques cyber.

Audit CRA

Vérifie la conformité de vos produits numériques au règlement européen sur la cyber-résilience (Cyber Resilience Act), au regard de l'Annexe I du CRA et des normes ETSI EN 303 645 et IEC 62443.

  • CRA
  • ETSI EN 303 645
  • IEC 62443

Pourquoi : production d'un SBOM et sécurisation de la mise sur le marché européen en démontrant votre conformité réglementaire.

Expertise

Au-delà de l'audit, nos experts comprennent les enjeux de sécurité, identifient les problématiques propres à votre contexte et déterminent la stratégie de lancement de projet la plus adaptée pour en garantir la réussite, de la phase de cadrage jusqu'à la mise en production.

Un besoin d'audit ou d'accompagnement ?

Parlons de votre contexte réglementaire et du périmètre le plus adapté à vos enjeux.

Demander un rendez-vous