SERVICE / 01

PENETRATION TESTING

Find the weakness.

Identifier, exploiter et documenter les vulnérabilités permettant une compromission réelle. Nous ne livrons pas une liste de failles : nous démontrons ce qu’un attaquant peut réellement en faire.

 

CE QUE NOUS TESTONS

SCOPE

PÉRIMÈTRE

 

01

WEB APPLICATION

Applications web exposées : logique métier, authentification, contrôle d’accès, injections et chaînes de failles.

02

API SECURITY

API REST et GraphQL : énumération, authentification, contrôle d’accès par objet, fuites de données.

03

EXTERNAL INFRASTRUCTURE

Périmètre exposé : services, passerelles VPN, portails et systèmes legacy accessibles depuis Internet.

04

INTERNAL INFRASTRUCTURE

Réseau interne évalué depuis un poste compromis : déplacement latéral et atteinte aux actifs critiques.

05

ACTIVE DIRECTORY

Forêt Active Directory : délégations excessives, relations de confiance et chemins d’attaque vers le contrôle du domaine.

06

CLOUD SECURITY

Environnements AWS, Azure et GCP : IAM, exposition de stockages, configuration des workloads.

07

MOBILE APPLICATIONS

Applications iOS et Android : stockage local, communication réseau et mécanismes anti-analyse.

MÉTHODE

FROM BRIEF TO REPORT

01 / CADRAGE

Define the target.

Périmètre, règles d’engagement et objectifs métier convenus ensemble avant toute action.

02 / RECONNAISSANCE

Map the surface.

Cartographie passive puis active de la surface d’attaque, sans perturber l’exploitation.

03 / EXPLOITATION

Prove the impact.

Exploitation contrôlée des faiblesses pour démontrer des chemins de compromission réels, pas théoriques.

04 / DOCUMENTATION

Trace everything.

Chaque étape est documentée au fil de l’eau : reproduction, preuves, sévérité, remédiation.

05 / RESTITUTION

Close the loop.

Rapport technique, synthèse direction et session de restitution avec vos équipes.

LIVRABLES

CE QUE VOUS RECEVEZ

RAPPORT TECHNIQUE

Chemins d’attaque complets, preuves de concept, sévérités et remédiations priorisées par contexte.

SYNTHÈSE DIRECTION

Une vision claire des risques pour arbitrer les investissements de sécurité.

SESSION DE RESTITUTION

Debrief technique avec vos équipes sécurité et IT, questions et pistes concrètes.

RETEST

Vérification des corrections sur les constats majeurs, incluse dans la mission.

READY TO TEST YOUR DEFENSES?

FIND OUT HOW FAR AN ATTACKER COULD GO.

Parlons de votre environnement, de vos objectifs et du périmètre à tester.

AUTRES CAPACITÉS