Jusqu’où un attaquant peut aller chez vous
Nous partons de ce que votre organisation ne peut pas se permettre de perdre, puis nous cherchons les chemins qui y mènent.
Le problème
Un rapport de deux cents pages issu d’un scanner, classé par sévérité théorique, ne permet ni de décider ni de défendre un budget. Il finit en pièce jointe dans un dossier, et rien ne bouge.
Ce que nous faisons
Nous définissons avec vous les scénarios redoutés, en termes métier : détournement de fonds sur la chaîne de paiement, accès aux données de la clientèle, indisponibilité d’un canal de distribution. Les travaux sont conduits pour établir si ces scénarios sont atteignables, et par quel enchaînement.
Chaque constat est coté par son impact réel sur l’activité. Le rapport comporte deux niveaux de lecture, l’un exploitable par vos équipes techniques, l’autre présentable en comité.
Une contre-vérification est prévue après remédiation.
Nos prestations
Test d’intrusion externe et interne
Test d’intrusion applicatif, web, mobile et interfaces de programmation
Audit de code et de configuration
Simulation d’adversaire et opération red team
Ingénierie sociale et campagne de hameçonnage
Évaluation de vulnérabilités récurrente
Notre approche
Définition des actifs critiques et des scénarios redoutés
Reconnaissance et cartographie de la surface d’exposition
Exploitation contrôlée et démonstration des chemins d’attaque
Rapport, restitution technique et restitution dirigeants
Ce que vous recevez
- Le rapport avec les chemins d’attaque établis
- La cotation par impact métier
- Le plan de correction ordonné
- La contre-vérification après remédiation
Ce qui accélère la mission
Une méthodologie interne de conduite des tests, orientée par le risque métier, appliquée à l’identique sur toutes nos missions.
Secteurs servis
Banque et microfinance · Télécommunications · Jeux et paiement · Secteur public
Questions fréquentes
Faut-il arrêter la production pendant les tests ?
Non. Les modalités sont arrêtées au cadrage, avec des fenêtres d’intervention et des règles d’arrêt convenues à l’avance.
La contre-vérification est-elle facturée séparément ?
Elle est incluse dans le périmètre initial, dans la limite du délai convenu au cadrage.
Un besoin sur ce périmètre ?
Un premier échange sert à cadrer la question, pas à vendre un périmètre.
Nos autres domaines d’intervention
Audit et assurance
Un rapport d’audit qui tient devant votre régulateur. Filière séparée du conseil, avec sa propre chaîne de revue.
Gouvernance et conformité
Décider quoi financer, dans quel ordre, et pouvoir le défendre devant un conseil d’administration.
Résilience et gestion de crise
Combien d’heures avant que vos agences rouvrent ? Nous construisons les dispositifs, puis nous les jouons.
Renseignement et vérification de tiers
Ce qui circule sur vous en sources ouvertes, et ce que vaut le tiers avec qui vous allez signer.
Culture cyber et sensibilisation
Vos collaborateurs, premier filtre plutôt que première faille. Programmes segmentés et mesurés.
Agréments et accréditations


Prêt à commencer ?
Découvrez comment Ciberobs Consulting peut aider votre organisation à gérer les risques, répondre aux incidents et renforcer sa cyber-résilience.
