/audit

Audit technique & cybersécurité

Savoir ce quiva casseravant que ça casse.

Code, dette technique, failles, architecture, infrastructure, performance, sauvegardes. On lit, on mesure, on attaque avec votre accord écrit, on teste la restauration, puis on écrit ce qu'on a trouvé, dans l'ordre où il faut s'en occuper.

Ce qu'on regarde

Vous choisissez le périmètre : tout, ou seulement ce qui vous inquiète. Pour savoir ce qu'un attaquant ferait de ce qu'on trouve, ajoutez un test d'intrusion.

  • Qualité du code

    Lisibilité, couverture de tests, duplication, dépendances obsolètes ou vulnérables. Tout ce qui ralentit votre équipe chaque semaine sans que personne ne le chiffre.

  • Dette technique

    On la liste, on estime ce qu'elle vous coûte et on propose un plan pour la résorber par tranches, sans geler les évolutions pendant six mois.

  • Analyse de risques

    Fuite de données, panne, compte compromis, départ de la seule personne qui connaît le système. Pour chaque risque : sa probabilité, son impact, la parade.

  • Architecture & infrastructure

    Découpage de l'application, hébergement, réseau, droits d'accès, gestion des secrets, configuration des serveurs. Là où une erreur coûte le plus cher.

  • Performance

    Temps de réponse, requêtes lentes, tenue à la charge. On mesure avant de conseiller, et on vous dit si le problème vient du code, de la base ou de l'hébergement.

  • Sauvegardes & plan de reprise

    Une sauvegarde jamais restaurée ne prouve rien. On teste la restauration, on mesure combien d'heures et de données vous perdriez, et on écrit le plan de reprise d'activité.

Tests d'intrusion & bug bounty

On attaque votre système comme le ferait quelqu'un de mal intentionné, mais avec votre autorisation écrite, sur un périmètre et à des dates que vous avez validés.

  • Test d'intrusion

    Application web, API, serveurs exposés sur Internet. On part de l'extérieur, sans accès, ou avec un compte utilisateur si vous voulez savoir jusqu'où il mène. Chaque faille est livrée avec sa preuve, sa gravité et la correction à faire, puis on vérifie que la correction tient.

  • Programme de bug bounty

    Pour que des chercheurs en sécurité testent votre système en continu. On fixe avec vous le périmètre et les règles, on vous aide à choisir la plateforme, on trie les rapports qui arrivent, et on corrige ou on fait corriger ce qui est confirmé.

Déroulé d'un audit

Durée : 2 à 4 semaines
  • Étape 1

    Cadrage

    Une demi-journée : ce qui vous inquiète, ce que vous voulez pouvoir décider à la fin, les accès dont on a besoin.

  • Étape 2

    Immersion

    Lecture du code et de l'historique, revue de l'infrastructure et des accès, entretiens avec vos développeurs. Un accès en lecture seule suffit.

  • Étape 3

    Restitution écrite

    Ce qui va, ce qui casse, ce que coûte l'inaction. Chaque point classé par gravité et par effort, lisible par un non-technique.

  • Étape 4

    Priorisation

    On arbitre ensemble. L'audit ne vous engage pas à nous confier les travaux.

Après l'audit, si vous le voulez

Le rapport est à vous et se transmet à n'importe quelle équipe. Si c'est nous qui traitons ce qu'on a trouvé, les travaux sur le code passent par notre équipe logiciel.

  • Reprise de code legacy

    Le projet que plus personne n'ose toucher : on le cartographie, on le met sous tests, on le remet en mouvement sans tout réécrire.

  • Résorption de la dette

    Le plan de l'audit, traité par tranches en parallèle de vos évolutions. Des tests posés avant chaque changement, pour savoir tout de suite si quelque chose casse.

  • Correction des failles

    Celles de l'audit, du test d'intrusion ou du bug bounty. Dépendances mises à jour, secrets sortis du code, droits d'accès revus, configuration durcie. Chaque correction vérifiée et consignée.

  • Plan de reprise opérationnel

    Sauvegardes externalisées, procédure de restauration écrite pas à pas, exercice daté. Le jour où ça tombe, quelqu'un sait quoi faire.

Dites-nous ce qui vous inquiète.

Décrivez votre plateforme en quelques clics. On revient vers vous pour un premier échange de 30 minutes, gratuit et sans engagement. Si tout va bien, on vous le dit à ce moment-là.

contact@fi-data.fr +33 6 35 43 81 53