SavianoSuisse

Audit de sécurité et durcissement

Un audit qui rend une liste de deux cents points sans hiérarchie ne sert à rien. Ce qui compte est de savoir par quoi commencer, et ce qu'il en coûte de ne rien faire sur le reste.

Sécurité

Ce que nous examinons

La surface réellement exposée sur internet, souvent plus large que ce que l'on croit. Les droits d'accès, nominatifs ou non, et ce qui reste ouvert au nom d'un ancien collaborateur. Les secrets, c'est-à-dire les clés et mots de passe qui traînent dans un dépôt de code ou dans un fichier de configuration. Les dépendances, dont certaines portent des vulnérabilités connues depuis des années.

Nous regardons aussi la chaîne de déploiement, parce qu'un attaquant qui obtient la publication obtient tout le reste.

  • Cartographie de la surface exposée, ports et services compris
  • Revue des accès, des rôles et des comptes dormants
  • Recherche de secrets présents dans le code et l'historique
  • Inventaire des dépendances et des vulnérabilités connues
  • Examen de la chaîne de déploiement et de ses accès

Un rapport hiérarchisé par risque

Chaque constat est accompagné du scénario concret qui le rend dangereux, de ce qu'il faut pour l'exploiter, et de l'effort de correction. Cette hiérarchisation permet à une direction de décider en connaissance de cause, y compris d'accepter un risque en le documentant.

  • Scénario d'exploitation écrit pour chaque constat
  • Effort de correction estimé, pas seulement le risque
  • Distinction claire entre ce qui est urgent et ce qui est souhaitable
  • Risques acceptés consignés plutôt que passés sous silence

Durcir, pas seulement signaler

La plupart des audits s'arrêtent au rapport. Nous appliquons les corrections quand vous le souhaitez, dans l'ordre convenu, avec une vérification après coup. Un rapport non suivi d'effet coûte plus cher qu'une absence d'audit : il documente le fait que vous saviez.

  • Mise en place d'un coffre à secrets chiffré et versionné
  • Rotation des clés compromises ou anciennes
  • Durcissement des serveurs, des accès et des en-têtes applicatives
  • Vérification après correction, avec preuve écrite
Questions fréquentes

Audit de sécurité et durcissement

Faites-vous des tests d'intrusion ?

Nous menons des tests applicatifs sur les périmètres que vous autorisez par écrit, dans un cadre défini. Nous ne pratiquons pas de test sur un système dont vous n'êtes pas propriétaire ou dont l'exploitant n'a pas donné son accord.

Combien de temps dure un audit ?

Une à trois semaines selon l'étendue. Le rapport est remis avec une hiérarchisation, et la phase de correction se chiffre séparément pour que vous puissiez la confier à qui vous voulez.

Que faire des clés déjà exposées ?

Les révoquer, pas les cacher. Une clé publiée un jour dans un dépôt doit être considérée comme connue, même si le commit a été supprimé depuis. La rotation fait partie des premières actions que nous recommandons.


Parlons de ce que vous voulez construire.

Décrivez votre situation en quelques lignes. Si le sujet n'entre pas dans nos compétences, nous le disons tout de suite.

Nous écrire