MITRE ATT&CK
Chaque scénario est calé sur les tactiques et techniques réelles d'adversaires. Pas un audit générique : une simulation de menace.
Red Team, OSINT et Threat Intelligence pour PME et ETI. Des scénarios d'intrusion réalistes, un cadre légal contractualisé, un rapport exploitable par votre direction comme par vos équipes techniques.
Devis gratuit sous 24h · NDA systématique · Cadre légal
// le_problème
Des credentials compromis circulent des mois avant d'être exploités. La fuite précède l'incident — la détecter tôt change l'issue.
Sous-domaines oubliés, services exposés, informations en sources ouvertes : un attaquant cartographie tout cela en quelques heures. La question est de savoir qui la cartographie en premier.
La directive place le dirigeant en première ligne. L'audit offensif n'est plus une dépense discrétionnaire, c'est un élément de conformité.
Audit, MFA, EDR : les conditions de couverture se durcissent chaque année. Anticiper coûte moins cher que subir une exclusion ou une hausse de prime.
// les_offres
// comment_ça_se_passe
Périmètre, objectifs, règles d'engagement, NDA. Nous définissons ce qu'un adversaire réel pourrait cibler — et ce qui reste hors périmètre.
Reconnaissance, exploitation, persistance, mouvement latéral. Chaque action est tracée et reste dans le cadre contractualisé.
Rapport en deux niveaux : synthèse exécutive et détail technique. Chemins d'attaque, impact métier réel — pas une liste de CVE générique.
Remédiation priorisée par risque, débrief avec vos équipes, contre-vérification des correctifs. La mission se termine quand la faille est fermée, pas quand le rapport est envoyé.
// preuve
Chaque mission s'appuie sur des référentiels publics et vérifiables, et produit un livrable dont vous pouvez juger la qualité avant de signer. Les références clients se communiquent comme elles se protègent : par secteur, sous NDA.
Chaque scénario est calé sur les tactiques et techniques réelles d'adversaires. Pas un audit générique : une simulation de menace.
Pentest web/API/mobile et intrusion réseau menés sur des référentiels reconnus, avec traçabilité complète des actions.
Le livrable sert aussi la mise en conformité : priorisation par risque métier, éléments de preuve pour l'auditeur.
Ce que contient le livrable
Extrait de rapport
Un extrait de rapport anonymisé est présenté lors du cadrage, pour juger la forme du livrable sur pièce — pas sur promesse.
// financement
Avant d'établir le devis, nous vérifions ensemble ce que les dispositifs publics, votre assurance cyber et vos obligations réglementaires peuvent couvrir. Je monte le dossier avec vous — vous n'engagez que le reste à charge.
Ordre de grandeur : audits offensifs à partir de ~3 000 € HT, reste à charge réduit selon les dispositifs ci-dessus. Devis précis à l'issue du cadrage.
L'éligibilité, les taux et le cumul relèvent des organismes concernés — toute estimation s'entend « sous réserve d'éligibilité ». Les dispositifs évoluent : vérification systématique sur les sources officielles.
4 champs. Retour sous 24h. Sans engagement.
// travaux
Recherche, outillage et veille sont publiés en continu — c'est aussi une façon de juger le niveau avant de travailler ensemble.
// faq
Toute mission est encadrée par un NDA et des règles d'engagement écrites : périmètre, objectifs, interdictions, créneaux. Chaque action est tracée. Aucune action hors périmètre convenu — le cadre légal n'est pas négociable.
Un pentest ciblé tient en quelques jours à deux semaines. Une Red Team complète, c'est 3 à 6 semaines selon le périmètre et les scénarios. La veille threat intel est un abonnement mensuel ou hebdo, par construction.
C'est un bon résultat — ça arrive, et ça veut dire quelque chose. Vous repartez avec un rapport qui documente ce qui a été testé, ce qui tient, et les écarts de posture à surveiller. Un audit sans trouvaille n'est pas un échec, c'est une garantie datée.
PME et ETI principalement, ainsi que des organisations plus grandes sur des missions ciblées. L'essentiel est d'avoir un interlocuteur capable d'agir sur les recommandations : un RSSI, une DSI ou un dirigeant impliqué.
NDA systématique avant tout échange technique. Les livrables sont remis en main propre ou via un canal chiffré convenu, puis détruits ou archivés selon ce qu'on décide ensemble. Aucune donnée client n'est réutilisée ou partagée.
Le cadrage de 30 minutes est offert et le devis dépend du périmètre — un ordre de grandeur figure dans la section financement. Une partie du coût peut être couverte par des dispositifs publics (Bpifrance, Cyber PME) ou par votre assurance cyber.
Premier échange offert. On cadre le périmètre, on vérifie vos dispositifs de financement, et on repart avec un plan.
Réserver 30 minutes