SERVICE / 01
PENETRATION TESTING
Find the weakness.
Identifier, exploiter et documenter les vulnérabilités permettant une compromission réelle. Nous ne livrons pas une liste de failles : nous démontrons ce qu’un attaquant peut réellement en faire.
CE QUE NOUS TESTONS
SCOPE
PÉRIMÈTRE
01
WEB APPLICATION
Applications web exposées : logique métier, authentification, contrôle d’accès, injections et chaînes de failles.
02
API SECURITY
API REST et GraphQL : énumération, authentification, contrôle d’accès par objet, fuites de données.
03
EXTERNAL INFRASTRUCTURE
Périmètre exposé : services, passerelles VPN, portails et systèmes legacy accessibles depuis Internet.
04
INTERNAL INFRASTRUCTURE
Réseau interne évalué depuis un poste compromis : déplacement latéral et atteinte aux actifs critiques.
05
ACTIVE DIRECTORY
Forêt Active Directory : délégations excessives, relations de confiance et chemins d’attaque vers le contrôle du domaine.
06
CLOUD SECURITY
Environnements AWS, Azure et GCP : IAM, exposition de stockages, configuration des workloads.
07
MOBILE APPLICATIONS
Applications iOS et Android : stockage local, communication réseau et mécanismes anti-analyse.
MÉTHODE
FROM BRIEF TO REPORT
01 / CADRAGE
Define the target.
Périmètre, règles d’engagement et objectifs métier convenus ensemble avant toute action.
02 / RECONNAISSANCE
Map the surface.
Cartographie passive puis active de la surface d’attaque, sans perturber l’exploitation.
03 / EXPLOITATION
Prove the impact.
Exploitation contrôlée des faiblesses pour démontrer des chemins de compromission réels, pas théoriques.
04 / DOCUMENTATION
Trace everything.
Chaque étape est documentée au fil de l’eau : reproduction, preuves, sévérité, remédiation.
05 / RESTITUTION
Close the loop.
Rapport technique, synthèse direction et session de restitution avec vos équipes.
LIVRABLES
CE QUE VOUS RECEVEZ
RAPPORT TECHNIQUE
Chemins d’attaque complets, preuves de concept, sévérités et remédiations priorisées par contexte.
SYNTHÈSE DIRECTION
Une vision claire des risques pour arbitrer les investissements de sécurité.
SESSION DE RESTITUTION
Debrief technique avec vos équipes sécurité et IT, questions et pistes concrètes.
RETEST
Vérification des corrections sur les constats majeurs, incluse dans la mission.
READY TO TEST YOUR DEFENSES?
FIND OUT HOW FAR AN ATTACKER COULD GO.
Parlons de votre environnement, de vos objectifs et du périmètre à tester.
AUTRES CAPACITÉS