Audit de surface exposée
Inventaire des services accessibles, des accès et des secrets, avec plan de réduction hiérarchisé.
La sécurité n'est pas une couche que l'on ajoute. C'est une discipline d'exploitation, et une source de recherche appliquée.
La très grande majorité des compromissions dont nous avons connaissance commencent par un secret qui n'aurait pas dû se trouver là où il était : une clé privée dans un service de synchronisation grand public, un jeton d'interface dans un dépôt de code, un mot de passe dans un fichier de configuration versionné. Les robots qui balaient ces sources trouvent en quelques heures.
Nous appliquons une règle sans exception : les secrets vivent dans un coffre chiffré au repos, versionné et déverrouillé par une clé maîtresse détenue hors ligne. Un secret sorti du coffre a une durée de vie et un périmètre. Une rotation ne se limite jamais à changer la valeur, elle inclut la recherche de tous les endroits où l'ancienne valeur était employée.
Une réponse à incident sérieuse suit un ordre qui ne se négocie pas : isoler avant de comprendre, préserver les traces avant de nettoyer, reconstruire plutôt que réparer, et ne remettre en service que sur une machine dont on peut affirmer l'état.
L'erreur la plus fréquente consiste à faire tourner de nouvelles clés sur une machine encore compromise, ce qui livre les nouvelles au même attaquant. Nous documentons ces séquences, nous les répétons, et nous conservons les indicateurs de compromission rencontrés afin de les rechercher ailleurs.
Sur une plateforme marchande, la fraude n'est pas un incident exceptionnel, c'est un flux continu. Nous construisons des signaux mesurables plutôt que des intuitions : cohérence entre adresse de facturation et de livraison, réutilisation d'identifiants, vélocité des tentatives, écart entre le panier et l'historique du compte.
Ces signaux servent à décider, pas à accuser. Un score alimente une décision explicite, révisable, et journalisée, afin qu'un refus puisse toujours être expliqué au client.
Nous conduisons des travaux appliqués sur la vérification de l'authenticité, dans deux directions. La première porte sur les avis et les signaux de réputation, dont une part importante est produite artificiellement. La seconde porte sur l'authentification de produits physiques et la traçabilité de leur chaîne de possession.
Ces travaux mobilisent de l'analyse de données, du traitement d'image et de l'électronique appliquée. Ils alimentent directement nos autres divisions, qui en sont les premiers utilisateurs.
Inventaire des services accessibles, des accès et des secrets, avec plan de réduction hiérarchisé.
Chiffrement au repos, versionnement, procédure de rotation et retrait des secrets déjà exposés.
Procédure écrite, rôles, séquence d'isolation et de reconstruction, exercice de mise en situation.
Injection, contrôle d'accès, gestion de session, exposition de données, dépendances.
Signaux, scoring, décision journalisée et constitution des dossiers de litige.
Travaux sur mesure en authenticité, traçabilité et instrumentation, sur un périmètre défini avec vous.
Technologies
Décrivez votre situation en quelques lignes. Si le sujet n'entre pas dans nos compétences, nous le disons tout de suite.
Nous écrire