Audit technique & cybersécurité
Savoir ce quiva casseravant que ça casse.
Code, dette technique, failles, architecture, infrastructure, performance, sauvegardes. On lit, on mesure, on attaque avec votre accord écrit, on teste la restauration, puis on écrit ce qu'on a trouvé, dans l'ordre où il faut s'en occuper.
Ce qu'on regarde
Vous choisissez le périmètre : tout, ou seulement ce qui vous inquiète. Pour savoir ce qu'un attaquant ferait de ce qu'on trouve, ajoutez un test d'intrusion.
Qualité du code
Lisibilité, couverture de tests, duplication, dépendances obsolètes ou vulnérables. Tout ce qui ralentit votre équipe chaque semaine sans que personne ne le chiffre.
Dette technique
On la liste, on estime ce qu'elle vous coûte et on propose un plan pour la résorber par tranches, sans geler les évolutions pendant six mois.
Analyse de risques
Fuite de données, panne, compte compromis, départ de la seule personne qui connaît le système. Pour chaque risque : sa probabilité, son impact, la parade.
Architecture & infrastructure
Découpage de l'application, hébergement, réseau, droits d'accès, gestion des secrets, configuration des serveurs. Là où une erreur coûte le plus cher.
Performance
Temps de réponse, requêtes lentes, tenue à la charge. On mesure avant de conseiller, et on vous dit si le problème vient du code, de la base ou de l'hébergement.
Sauvegardes & plan de reprise
Une sauvegarde jamais restaurée ne prouve rien. On teste la restauration, on mesure combien d'heures et de données vous perdriez, et on écrit le plan de reprise d'activité.
Tests d'intrusion & bug bounty
On attaque votre système comme le ferait quelqu'un de mal intentionné, mais avec votre autorisation écrite, sur un périmètre et à des dates que vous avez validés.
Test d'intrusion
Application web, API, serveurs exposés sur Internet. On part de l'extérieur, sans accès, ou avec un compte utilisateur si vous voulez savoir jusqu'où il mène. Chaque faille est livrée avec sa preuve, sa gravité et la correction à faire, puis on vérifie que la correction tient.
Programme de bug bounty
Pour que des chercheurs en sécurité testent votre système en continu. On fixe avec vous le périmètre et les règles, on vous aide à choisir la plateforme, on trie les rapports qui arrivent, et on corrige ou on fait corriger ce qui est confirmé.
Déroulé d'un audit
Durée : 2 à 4 semaines- Étape 1
Cadrage
Une demi-journée : ce qui vous inquiète, ce que vous voulez pouvoir décider à la fin, les accès dont on a besoin.
- Étape 2
Immersion
Lecture du code et de l'historique, revue de l'infrastructure et des accès, entretiens avec vos développeurs. Un accès en lecture seule suffit.
- Étape 3
Restitution écrite
Ce qui va, ce qui casse, ce que coûte l'inaction. Chaque point classé par gravité et par effort, lisible par un non-technique.
- Étape 4
Priorisation
On arbitre ensemble. L'audit ne vous engage pas à nous confier les travaux.
Après l'audit, si vous le voulez
Le rapport est à vous et se transmet à n'importe quelle équipe. Si c'est nous qui traitons ce qu'on a trouvé, les travaux sur le code passent par notre équipe logiciel.
Reprise de code legacy
Le projet que plus personne n'ose toucher : on le cartographie, on le met sous tests, on le remet en mouvement sans tout réécrire.
Résorption de la dette
Le plan de l'audit, traité par tranches en parallèle de vos évolutions. Des tests posés avant chaque changement, pour savoir tout de suite si quelque chose casse.
Correction des failles
Celles de l'audit, du test d'intrusion ou du bug bounty. Dépendances mises à jour, secrets sortis du code, droits d'accès revus, configuration durcie. Chaque correction vérifiée et consignée.
Plan de reprise opérationnel
Sauvegardes externalisées, procédure de restauration écrite pas à pas, exercice daté. Le jour où ça tombe, quelqu'un sait quoi faire.
Nos autres expertises
Un audit sert souvent de point de départ à une certification ou à une remise à plat des processus.
ISO 27001 · RGPD · HDS · Qualiopi
Analyse d'écarts, analyse de risques, politiques, mesures techniques, préparation de l'audit.
Agile · Git · CI/CD
Rituels, branches, revues de code, intégration continue, tests automatisés, documentation, indicateurs.
Positionnement · outils · devis
Positionnement, image de marque, gestion de communauté, choix des outils et des prestataires, second avis sur un devis.
Dites-nous ce qui vous inquiète.
Décrivez votre plateforme en quelques clics. On revient vers vous pour un premier échange de 30 minutes, gratuit et sans engagement. Si tout va bien, on vous le dit à ce moment-là.