Sécuriser
Corriger les priorités
Les cinq chantiers de sécurisation, à prendre dans l’ordre du plan d’action ou séparément, selon votre budget.
- Accès et double authentification
- Site, domaine et messagerie
- Sauvegardes et plan de reprise
Évaluer · la première étape
Un état des lieux complet de ce qui fait tourner votre entreprise, et un plan d’action classé par urgence. À la fin, vous savez où vous en êtes et ce qui doit être corrigé en premier.
Pourquoi commencer par là
La plupart des entreprises que nous rencontrons ont déjà des protections. Un antivirus, une sauvegarde quelque part, un prestataire qui passe. Ce qui manque, c’est la vue d’ensemble : qui a accès à quoi, ce qui tombe en premier, et ce qui n’est protégé par personne.
L’audit sert à ça. Pas à faire peur, pas à vendre un catalogue : à établir une liste, dans l’ordre.
Ce que nous inspectons
Nous ne partons pas d’une grille théorique mais de la façon dont une petite entreprise se fait réellement attaquer. Chaque point donne lieu à un constat écrit et à une recommandation chiffrée.
Qui a accès à quoi, avec quel mot de passe, depuis quand. Comptes d’anciens salariés encore actifs, mots de passe partagés, absence de double authentification.
Enregistrements SPF, DKIM et DMARC, règles de redirection cachées, boîtes sans propriétaire, protection contre l’usurpation de votre nom de domaine.
Version et extensions à jour, comptes administrateurs oubliés, certificat, préproduction laissée ouverte, sauvegarde du site et délai de restauration.
Ce qui est sauvegardé, à quelle fréquence, où, et depuis combien de temps personne n’a vérifié. Nous testons une restauration réelle pendant l’audit.
Mises à jour du système, antivirus réellement actif, chiffrement des ordinateurs portables, droits d’administration laissés à tout le monde.
Box et pare-feu, réseau Wi-Fi invité séparé ou non, accès distants ouverts, matériel réseau qui ne reçoit plus de mises à jour.
Quels assistants et quels services en ligne sont utilisés, avec quels comptes et quelles données. Le point que personne ne regarde encore.
Notre grille s’appuie sur le guide d’hygiène informatique de l’ANSSI et sur les recommandations essentielles de la CNIL. Nous ne sommes ni certifiés ni labellisés par ces organismes, et nous ne le prétendons pas.
Le déroulé
Vous n’avez rien à préparer. Nous demandons les accès en lecture dont nous avons besoin, et nous vous disons à chaque étape ce que nous faisons.
1 heure
Nous listons ensemble vos outils, vos prestataires, vos habitudes de travail et ce qui arrêterait votre activité s’il tombait en panne demain matin. C’est cet inventaire qui décide de la profondeur de l’audit.
Une à trois journées
Nous passons en revue les sept points de contrôle, sur place et à distance. Aucune action offensive, aucune tentative d’intrusion : nous regardons, nous mesurons, et nous testons une restauration de sauvegarde avec vous.
1 heure
Nous vous remettons le rapport et nous le parcourons ensemble. Vous repartez avec les trois corrections à faire cette semaine, celles du trimestre, et celles qui peuvent attendre.
Le livrable
C’est la différence qui compte. Un audit qui produit quarante pages de sorties d’outils ne sert à rien : personne ne le lit, rien n’est corrigé, et l’entreprise a payé pour un classeur.
Notre rapport commence par une page de synthèse compréhensible sans aucune connaissance technique, avec les risques classés par gravité et le coût estimé de chaque correction. Le détail technique existe, en annexe, pour votre prestataire informatique ou pour nous.
Vous êtes libre de faire corriger par qui vous voulez, y compris par quelqu’un d’autre que nous. Le rapport est à vous.
Vos questions
Non. Un audit est une lecture, pas une intervention : nous regardons des configurations, des journaux et des réglages, sans rien modifier. Toute action susceptible d’avoir un effet visible vous est annoncée avant, et rien d’irréversible n’est fait sans votre accord écrit.
Une heure d’entretien au début, une heure de restitution à la fin. Entre les deux, nous avons besoin d’un interlocuteur joignable pour les accès, pas de sa journée.
Non, et nous le disons avant de commencer. Le rapport est à vous : vous pouvez le confier à votre prestataire informatique habituel, ou faire une partie en interne. Nous indiquons d’ailleurs systématiquement ce que vous pouvez faire vous-même sans nous.
Nous demandons des comptes en lecture seule, créés pour la mission et supprimés à la fin. Quand un accès administrateur est indispensable, il est ouvert temporairement, tracé, et refermé devant vous.
C’est même exactement la taille qui en a le plus besoin : assez de données et d’outils pour intéresser un attaquant, et personne en interne dont c’est le métier. Si à l’issue du premier échange nous estimons qu’un audit complet ne se justifie pas chez vous, nous vous le disons.
Et après
L’audit n’engage à rien. Ces trois pages disent ce qui se passe ensuite, si vous décidez de continuer avec nous.
Sécuriser
Les cinq chantiers de sécurisation, à prendre dans l’ordre du plan d’action ou séparément, selon votre budget.
Surveiller
Une sécurité posée une fois se dégrade seule. Le suivi mensuel vérifie que ce qui a été corrigé le reste.
Cadre
Comment se déroule une mission, qui fait quoi, et ce que nous confions à un partenaire spécialisé.
À lire aussi
Menaces et tendances
La deuxième édition du baromètre national de la maturité cyber des TPE-PME est sortie. Les équipements progressent, la préparation non. Ce qu’il faut en retenir quand on dirige une entreprise de douze personnes.
LirePrévenir, sécuriser, continuer
Trente minutes au téléphone ou chez vous, sans engagement. Nous vous dirons franchement si un audit complet se justifie, ou si deux réglages suffisent.
Sans engagement · Savoie et Haute-Savoie